上一篇 下一篇 分享链接 返回 返回顶部

网站木马后门查杀清理完整步骤

发布人: 发布时间:15小时前 阅读量:0

第一步:初步检测与可疑文件定位

通过FTP或服务器控制面板登录网站根目录,重点检查以下文件:

  • 最近修改时间异常的脚本文件(如.php、.asp、.jsp)
  • 非项目编码规范的加密或混淆代码
  • 隐藏文件及目录(如.xxx、tmp、backup)

使用命令行工具 grepfind 搜索高危函数(如 evalsystemexecbase64_decode)并记录路径。

第二步:备份与隔离

在清理前务必备份整站文件及数据库。将可疑文件移动至隔离区(如 /tmp/quarantine/),避免误删后无法恢复。

第三步:使用专业工具查杀

3.1 云端扫描

利用已知的木马特征库对隔离文件进行在线扫描(如 VirusTotal),确认威胁类型。

3.2 本地命令行查杀

使用 ClamAVLMD (Linux Malware Detect) 对整站进行深度扫描,命令示例:

clamscan -r --infected /var/www/html/

扫描后查看报告,记录被感染文件清单。

第四步:手动清理与权限修复

对明确为木马或后门的文件执行 删除替换为原始空白文件。需特别注意:

  • 检查 .htaccess、nginx.conf 等配置文件是否被插入恶意重定向规则
  • 清理上传目录(如 /uploads/)中的非预期可执行文件
  • 重置所有文件权限为 644,目录权限为 755

同时检查数据库中被注入的恶意数据(如 base64 格式的 JavaScript),执行 SQL 批量替换清理。

第五步:后门入口封堵与系统加固

木马往往通过漏洞植入,需同步执行以下加固措施:

  • 更新 CMS 核心程序、插件、主题至最新版本
  • 删除不再使用的扩展或账户
  • 禁用危险 PHP 函数(在 php.ini 中设置 disable_functions
  • 开启 Web 应用防火墙(WAF)并配置规则
  • 修改 FTP、数据库、后台管理密码为高强度密码

第六步:验证与持续监控

部署服务器日志分析工具(如 GoAccess、AWStats)并关注以下指标:

  • 异常 IP 访问频率
  • 未授权的 POST 请求
  • 文件完整性改动报警

建议定期(每周或每半个月)重复全站扫描,避免二次感染。

目录结构
全文
企业微信 企业微信
微信公众号 微信公众号
服务热线: 400-790-1688
电子邮箱: 3310008520@qq.com