cPanel虚拟主机被黑挂马_网站被挂马的解决办法
很多站长遇到网站被挂马的解决办法只删可见恶意文件,过几天又被黑。黑客通常留多个后门(webshell/计划任务/隐藏用户/恶意JS),要全面扫描。专业工具 + 手动查核心文件哈希,确保后门全清。
被黑迹象:百度搜索标题描述被改(快照劫持);自动跳赌博/色情/博彩;首页被篡改;带宽跑满;访问日志大量异常POST;FTP未知登录;文件修改时间异常;百度站长提示风险;网站收录大量垃圾页面。
参考(网站被黑排查命令): ``` # 找最近7天修改的PHP find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls
# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"
# 找777权限文件 find /www/wwwroot/域名 -perm 777 -ls
# 异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep
# 计划任务 crontab -l cat /etc/crontab
# 异常POST IP grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20
# 登录日志 last -20 grep "Accepted" /var/log/secure ```
排查完用浏览器访问验证确认。清理后百度站长抓取诊断看返回内容正常,安全联盟/360检测无风险,浏览器无痕访问不跳转。持续监控7天看是否有异常文件修改和登录。确认无复发才算彻底解决。
webshell特征:eval/assert/系统命令函数;base64_decode解码执行;gzinflate压缩隐藏;preg_replace /e执行;文件权限777;修改时间在被黑时段;文件名伪装(.php.jpg、index.php.bak)。扫描重点看这些特征。

更新时间:2026-08-27 10:51:12
上一篇:ASP.NET WebForms脚本映射伪静态_IIS脚本映射伪静态教程详解