网站被挂马?别怕,用这几个命令让后门无处藏身

来源:互联网 时间:2026-09-08

“网站被挂马了”——这是每个站长最不想听到的话。但更可怕的是,你以为清理干净了,黑客第二天又回来了。因为你只删了挂马页面,没找到后门。

后门和挂马页面是两回事。 挂马页面是黑客用来展示恶意内容、跳转或者投毒的页面,是“明”的;后门是黑客留在你服务器里的秘密入口,可以随时远程控制你的服务器,是“暗”的。后门不清理,明天照样被挂。

查找后门的四个硬核命令:

第一:查最近修改过的文件。

find /网站目录 -type f -mtime -7 | grep -E “.(php|asp|aspx)$”

解释:查找过去7天内修改过的PHP/ASP文件。黑客上传的后门文件通常都是最近创建的。一个个看过去,可疑文件打开检查。

第二:查那些不该出现在图片文件夹里的PHP文件。

find /网站目录/uploads -name “*.php” -type f

uploads目录是用来传图片的,里面不应该有任何PHP文件。如果发现了,99%是后门。

第三:查配置文件里有没有加密代码。

grep -r “base64_decode” /网站目录

黑客经常用base64加密来隐藏恶意代码。这条命令能帮你找到所有包含“base64”编码的文件。但注意,有些正常的WordPress插件也会用base64,需要人工甄别。

第四:查文件中是否包含“eval”函数。

grep -r “eval(” /网站目录

eval是执行代码的函数,也是黑客最常用的后门入口之一。同样需要人工甄别。

最直接的方法:拿一份干净的源码,和服务器上的文件逐目录对比。

官方的WordPress压缩包就是“干净的”。用比对工具对比你服务器上的文件和官方版本,多出来的文件几乎都是恶意文件,被修改过的文件也需要逐一检查。

清理完后门之后,还有几步必须做: 检查定时任务有没有被添加恶意任务;检查用户表有没有新增管理员账号;修改所有密码(FTP、数据库、控制台)。

后门清理干净了,但漏洞不补,下次还会来。 升级系统、修漏洞、改密码、加防火墙——把这四件事做完,你才能真正睡得着觉。

相关文章

标签:

A5创业网 版权所有