第一步:初步检测与可疑文件定位
通过FTP或服务器控制面板登录网站根目录,重点检查以下文件:
- 最近修改时间异常的脚本文件(如.php、.asp、.jsp)
- 非项目编码规范的加密或混淆代码
- 隐藏文件及目录(如.xxx、tmp、backup)
使用命令行工具 grep 或 find 搜索高危函数(如 eval、system、exec、base64_decode)并记录路径。
第二步:备份与隔离
在清理前务必备份整站文件及数据库。将可疑文件移动至隔离区(如 /tmp/quarantine/),避免误删后无法恢复。
第三步:使用专业工具查杀
3.1 云端扫描
利用已知的木马特征库对隔离文件进行在线扫描(如 VirusTotal),确认威胁类型。
3.2 本地命令行查杀
使用 ClamAV 或 LMD (Linux Malware Detect) 对整站进行深度扫描,命令示例:
clamscan -r --infected /var/www/html/
扫描后查看报告,记录被感染文件清单。
第四步:手动清理与权限修复
对明确为木马或后门的文件执行 删除 或 替换为原始空白文件。需特别注意:
- 检查 .htaccess、nginx.conf 等配置文件是否被插入恶意重定向规则
- 清理上传目录(如 /uploads/)中的非预期可执行文件
- 重置所有文件权限为
644,目录权限为 755
同时检查数据库中被注入的恶意数据(如 base64 格式的 JavaScript),执行 SQL 批量替换清理。
第五步:后门入口封堵与系统加固
木马往往通过漏洞植入,需同步执行以下加固措施:
- 更新 CMS 核心程序、插件、主题至最新版本
- 删除不再使用的扩展或账户
- 禁用危险 PHP 函数(在 php.ini 中设置
disable_functions) - 开启 Web 应用防火墙(WAF)并配置规则
- 修改 FTP、数据库、后台管理密码为高强度密码
第六步:验证与持续监控
部署服务器日志分析工具(如 GoAccess、AWStats)并关注以下指标:
- 异常 IP 访问频率
- 未授权的 POST 请求
- 文件完整性改动报警
建议定期(每周或每半个月)重复全站扫描,避免二次感染。