我的知识记录

阿里云虚拟主机网站被黑浏览器报危险_SEO恢复

网站被黑浏览器报危险时分清网站程序被黑还是服务器被黑。程序被黑表现为网页篡改/挂马/跳转,文件系统有恶意PHP;服务器被黑表现为SSH异常/进程异常/rootkit,需重装系统。网站被黑占90%,补程序漏洞即可。

入侵入口:弱密码(后台/FTP/SSH被爆破,用123456/admin);上传漏洞(upload目录允许执行PHP,传webshell);SQL注入(获取密码或写webshell);CMS/插件已知漏洞(未升级);备份文件泄露(.sql/.bak/.zip被下载);phpMyAdmin弱密码。

参考(网站被黑排查命令): ``` # 找最近7天修改的PHP find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls

# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"

# 找777权限文件 find /www/wwwroot/域名 -perm 777 -ls

# 异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep

# 计划任务 crontab -l cat /etc/crontab

# 异常POST IP grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# 登录日志 last -20 grep "Accepted" /var/log/secure ```

长期防护:定期备份(每天自动);及时升级CMS和插件;强密码 + 定期换;后台隐藏 + IP白名单;上传目录禁执行PHP;WAF(云锁/安全狗/宝塔防火墙);文件变化监控;SSL;定期安全扫描。安全是持续投入。

webshell特征:eval/assert/系统命令函数;base64_decode解码执行;gzinflate压缩隐藏;preg_replace /e执行;文件权限777;修改时间在被黑时段;文件名伪装(.php.jpg、index.php.bak)。扫描重点看这些特征。

阿里云虚拟主机网站被黑浏览器报危险_SEO恢复

标签:

更新时间:2026-08-27 11:09:33

上一篇:虚拟主机被动模式_备案解析

下一篇:Linux服务器文件只读权限被chattr -i解除的入侵排查_网站安全运维实战指南