我的知识记录

商务中国虚拟主机网站标题被篡改_排查与修复

网站标题被篡改的处理流程:备份被黑状态 → 改所有密码 → 扫描木马文件(webshell、恶意代码)→ 清理篡改内容 → 排查入侵入口(漏洞、弱密码)→ 补漏洞 → 安全加固 → 提交百度申诉 → 监控。七步走完才能彻底解决,只清木马不补漏洞等于没修。

常见入侵入口:弱密码(后台/FTP/SSH 被爆破,用123456、admin 等弱密码);上传漏洞(上传目录允许执行 PHP,上传 webshell);SQL 注入(获取管理员密码或写入 webshell);CMS 或插件已知漏洞(未及时升级);备份文件泄露(.sql、.bak、.zip 被下载);phpMyAdmin 弱密码。

参考(网站被黑排查命令): ``` # 找最近7天修改的PHP文件 find /www/wwwroot/域名 -name "*.php" -mtime -7 -ls

# 搜危险函数 grep -r "eval(" /www/wwwroot/域名 --include="*.php" grep -r "base64_decode" /www/wwwroot/域名 --include="*.php" grep -r "gzinflate" /www/wwwroot/域名 --include="*.php" grep -r "assert(" /www/wwwroot/域名 --include="*.php" grep -r "system(" /www/wwwroot/域名 --include="*.php"

# 找异常权限文件 find /www/wwwroot/域名 -perm 777 -ls

# 看异常进程 ps aux | grep -E "php|curl|wget|python" | grep -v grep

# 看计划任务 crontab -l cat /etc/crontab

# 访问日志找异常POST grep "POST" /www/wwwlogs/域名.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# 看登录日志 last -20 cat /var/log/secure | grep "Accepted" ```

排查完用 FTP 连接验证确认。清理后用百度站长平台抓取诊断看返回内容是否正常,用安全联盟/360网站安全检测扫描,浏览器无痕访问看是否跳转。持续监控7天,看是否有异常文件修改和异常登录。确认无复发才算彻底解决。

被黑后数据恢复:如果数据库被篡改或删除,从最近备份恢复;如果文件被篡改,用官方程序包覆盖核心文件 + 恢复模板备份;如果没有备份,尝试从服务器快照、CDN 缓存、百度快照恢复部分内容。备份是被黑后恢复的唯一保障,平时就要做好。

商务中国虚拟主机网站标题被篡改_排查与修复

标签:

更新时间:2026-08-27 13:10:51

上一篇:数据库MySQL server has gone away_连接断开排查

下一篇:IIS伪静态多站点配置教程_IIS常规伪静态设置教程详解