网站首页被篡改_黑页赌博色情内容清除与恢复(最新版)
网站被黑排查与清理是核心工作,需要彻底清除木马、后门、黑链、恶意内容,不能留死角。排查清理步骤:1.木马扫描——a.在线扫描:360网站安全检测、百度安全检测、Sucuri SiteCheck、Web Inspector,在线扫描网站首页和URL,检测挂马/黑链/恶意内容;b.服务器杀毒:ClamAV(开源杀毒,clamscan -r /www/wwwroot扫描)、宝塔病毒查杀、Linux工具箱;c.手动排查:重点查——上传目录(upload、data/upload、static/upload,最容易被上传webshell)、最近7天修改的文件(find /www/wwwroot -mtime -7 -type f,被黑的文件通常最近被修改)、未知PHP文件(文件名奇怪如a.php、x.php、shell.php、config_bak.php、正常程序没有的文件)、被篡改的核心文件(index.php、config.php、header.php、footer.php,对比官方原版)、图片中的木马(图片马,图片文件末尾追加PHP代码,文件异常大)。2.识别webshell——常见特征:eval($_POST['x'])、assert($_POST['x'])、base64_decode、gzinflate、str_rot13、eval(gzinflate(base64_decode(...)))、文件管理器功能(浏览/上传/修改/删除文件)、命令执行(system/exec/shell_exec/passthru)、数据库操作(查询/修改/导出)。常见木马:一句话木马(eval/assert)、小马(文件上传)、大马(文件管理器+命令执行+数据库,如PhpSpy、C99、WSO)、内存马(驻留内存,难检测)。3.清理木马——a.确认的木马文件直接删除(备份后删);b.被篡改的正常文件:从干净备份恢复,或对比官方程序原版文件(下载官方原版,diff对比,恢复被篡改部分);c.图片马:删除异常图片,或重新生成图片(去除末尾PHP代码);d.隐藏文件:ls -a看隐藏文件(.开头,如.shell.php),find查隐藏文件。4.黑链清理——a.查看首页HTML源代码(浏览器Ctrl+U),搜索隐藏链接(display:none、visibility:hidden、color和背景同色、字体0px、定位到屏幕外position:absolute left:-9999px);b.检查模板文件(header.php、footer.php、index.php),被插入的黑链代码(通常在
