华为云虚拟主机网站被黑了怎么办_木马扫描与清理
网站被黑了怎么办时分清网站程序被黑还是服务器被黑。程序被黑表现为网页篡改/挂马/跳转,文件系统有恶意PHP;服务器被黑表现为SSH异常/进程异常/rootkit,需重装系统。网站被黑占90%,补程序漏洞即可。
木马扫描:find /www/wwwroot -name "*.php" -mtime -7找最近修改文件;grep -r "eval|base64_decode|gzinflate|assert|system" 搜危险函数;专业工具(河马webshell查杀/云锁/安全狗);对比官方程序哈希找被篡改文件。重点看upload、template、runtime、config目录。
参考(网站被黑排查命令): ``` # 找最近7天修改的PHP find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls
# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"
# 找777权限文件 find /www/wwwroot/域名 -perm 777 -ls
# 异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep
# 计划任务 crontab -l cat /etc/crontab
# 异常POST IP grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20
# 登录日志 last -20 grep "Accepted" /var/log/secure ```
排查完用nslookup解析检测确认。清理后百度站长抓取诊断看返回内容正常,安全联盟/360检测无风险,浏览器无痕访问不跳转。持续监控7天看是否有异常文件修改和登录。确认无复发才算彻底解决。
被黑后数据恢复:数据库被篡改/删除从最近备份恢复;文件被篡改用官方包覆盖核心 + 恢复模板备份;无备份尝试从服务器快照/CDN缓存/百度快照恢复。备份是被黑后恢复的唯一保障,平时就要做好。

更新时间:2026-08-27 11:40:22
上一篇:织梦dedecms管理员密码忘记_实操演示_多因素认证设置