我的知识记录

删除 Windows 畸形文件_删除后自动重建的后门排查

删除 Windows 畸形文件通常是被入侵后留下的,畸形文件名是为了躲避普通删除和杀毒软件。Windows 虚拟主机上的病毒字体文件(.ttf/.fon 但实际是 exe)、Linux 上的乱码目录(文件名是不可见字符),都是常见的 webshell 伪装方式。

删除隐藏文件:Linux 用 ls -a 查看以点开头的文件,rm .hidden 删除。FTP 软件要开启"显示隐藏文件"选项(FileZilla 在服务器菜单里),否则看不到 .htaccess、.user.ini 等隐藏文件。病毒文件常伪装成 .htaccess 或隐藏在 .cache 目录下。

参考(Linux 查找并删除 webshell): ``` # 查找上传目录下的 php 文件 find /www/wwwroot/域名/upload -name "*.php" -type f # 查找最近 7 天修改的 php find /www/wwwroot/域名 -name "*.php" -mtime -7 -type f # 查找包含危险函数的文件 grep -r "eval(" /www/wwwroot/域名 --include="*.php" -l # 确认后删除 find /www/wwwroot/域名/upload -name "*.php" -delete ```

删除完用面板文件管理器查看确认。Linux 用 ls -a 确认文件消失,df -i 确认 inode 释放;Windows 用 dir /a 确认。如果文件自动重建,说明有后门进程在守护,用 ps aux 或任务管理器查异常进程,找到进程对应的脚本文件删除,再删目标文件。

批量删除同类病毒文件:Linux 用 find 目录 -name "*.php" -path "*/upload/*" -delete 删除上传目录下所有 php(确认没有正常 php 后执行);Windows 用 PowerShell Get-ChildItem -Recurse -Filter *.php -Path upload | Remove-Item。执行前先列出文件确认。

删除 Windows 畸形文件_删除后自动重建的后门排查

标签:

更新时间:2026-08-27 11:01:09

上一篇:华为云虚拟主机大文件查找方法_du命令与TreeSize

下一篇:宝塔面板数据库导入失败?宝塔面板数据库导入失败解决,一键解决