我的知识记录

虚拟主机网站被DDoS_应急处理

华为云虚拟主机做网站被DDoS,虚拟主机用户联系客服协助扫描和隔离,自己能做的是改密码、备份、看访问日志找入侵时间和入口。虚拟主机环境相对隔离,服务器层面被黑的概率低,大多是网站程序漏洞。

被黑迹象:百度搜索结果标题/描述被改(快照劫持);网站自动跳转到赌博/色情/博彩站;首页被篡改;服务器带宽跑满;访问日志有大量异常 POST 请求;FTP 有未知登录记录;网站文件修改时间异常;百度站长平台提示风险。

参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls

# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"

# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls

# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep

# 看计划任务 crontab -l cat /etc/crontab

# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```

排查完用 tracert 路由检测确认。清理后用百度站长平台抓取诊断看返回内容是否正常,用安全联盟/360网站安全检测扫描,浏览器无痕访问看是否跳转。持续监控7天,看是否有异常文件修改和异常登录。确认无复发才算彻底解决。

webshell 特征:一句话木马 eval/assert/系统命令函数;base64_decode 解码后执行;gzinflate 压缩隐藏;preg_replace /e 修饰符执行;文件权限异常(777);修改时间在被黑时间段;文件名伪装(.php.jpg、index.php.bak)。扫描时重点看这些特征。

虚拟主机网站被DDoS_应急处理

标签:

更新时间:2026-08-27 10:45:21

上一篇:网站被管理员关闭_站点因违规内容被暂停申诉与恢复

下一篇:虚拟主机搜索快照被劫持_修复实操