网站被黑后如何恢复_木马扫描与后门清理
华夏名网虚拟主机做网站被黑后如何恢复,虚拟主机用户联系客服协助扫描和隔离,自己能做的是改密码、备份、看访问日志找入侵时间和入口。虚拟主机环境相对隔离,服务器层面被黑的概率低,大多是网站程序漏洞。
后门类型:webshell(一句话木马 <?php eval($_POST[cmd]);?>);隐藏在图片里的木马(图片马);.htaccess 后门(SetHandler 解析图片为 PHP);计划任务后门(crontab 定时下载木马);隐藏管理员账号;恶意 JS 跳转代码;数据库里的恶意内容。
参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls
# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"
# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls
# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep
# 看计划任务 crontab -l cat /etc/crontab
# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20
# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```
服务器漏洞是网站被黑后如何恢复的常见入口。弱密码改复杂密码(12位以上大小写数字符号);上传漏洞禁止 upload 目录执行 PHP + 校验文件类型;SQL 注入用 PDO 预处理 + 过滤输入;CMS 漏洞升级到最新版;备份文件删除或移到 web 目录外;phpMyAdmin 改端口 + IP 白名单 + 强密码。
快照劫持处理:黑客通过判断 User-Agent,对百度蜘蛛返回垃圾内容,对正常用户返回正常页面。检查模板文件和数据库里是否有判断 UA 的代码;用百度站长平台抓取诊断看蜘蛛看到的内容;清理恶意代码后提交抓取更新,快照会逐步恢复。

更新时间:2026-08-27 11:34:30