DedeCMS数据库被注入木马后门清理_专杀清理_识别与解密专杀
织梦dedecms的顽固木马之所以难以清除,是因为黑客通常不会只上传一个木马文件,而是会在多个位置留下后门:include目录中的核心文件被篡改、data目录中隐藏加密木马、plus目录的功能文件被注入代码、数据库中插入恶意管理员、模板文件被植入JS代码、定时任务中添加自我复制脚本。只清除其中一两个,其他的会重新生成木马。必须进行全面排查,一次性清除所有后门。
第二步是搜索危险函数和特征码。使用grep或文件搜索工具,在全站PHP文件中搜索以下关键词:eval、assert、system、exec、shell_exec、passthru、base64_decode、gzinflate、str_rot13、preg_replace(带/e修饰符)、create_function、call_user_func、${${、$_POST、$_GET、$_REQUEST、$_COOKIE。正常的DedeCMS文件中很少同时出现多个危险函数,如果某个文件中包含eval(base64_decode(...))或assert($_POST[...])这样的代码,基本可以确定是木马。
第四步是清除模板和缓存中的恶意代码。DedeCMS的模板文件存储在templets目录中,检查所有htm模板文件,搜索