我的知识记录

网站经常被黑_木马扫描与后门清理

网站经常被黑时区分是网站程序被黑还是服务器被黑。网站程序被黑表现为网页被篡改、被挂马、被跳转,文件系统有恶意 PHP;服务器被黑表现为 SSH 登录异常、进程异常、rootkit,需要重装系统。网站被黑占90%,补程序漏洞即可。

木马扫描方法:用 find 命令找最近修改的 PHP 文件(find /www/wwwroot -name "*.php" -mtime -7);用 grep 搜危险函数(eval、base64_decode、gzinflate、assert、system、exec);用专业工具(河马webshell查杀、云锁、安全狗)扫描;对比官方程序文件哈希,找出被篡改的文件。

参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls

# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"

# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls

# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep

# 看计划任务 crontab -l cat /etc/crontab

# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```

排查完用 ping 检测确认。清理后用百度站长平台抓取诊断看返回内容是否正常,用安全联盟/360网站安全检测扫描,浏览器无痕访问看是否跳转。持续监控7天,看是否有异常文件修改和异常登录。确认无复发才算彻底解决。

被黑后数据恢复:如果数据库被篡改或删除,从最近备份恢复;如果文件被篡改,用官方程序包覆盖核心文件 + 恢复模板备份;如果没有备份,尝试从服务器快照、CDN 缓存、百度快照恢复部分内容。备份是被黑后恢复的唯一保障,平时就要做好。

网站经常被黑_木马扫描与后门清理

标签:

更新时间:2026-08-27 11:08:45

上一篇:外键约束错误数据库导入失败?外键约束错误数据库导入失败,一键解决

下一篇:门户站HTTPS迁移建站必做:网站强制HTTP跳转HTTPS的OpenLiteSpeed服务器301重定向配置