挂马排查

站被挂马之后,多数人的第一反应是打开文件管理器,把不认识的文件删掉。这个动作方向反了。文件一删,痕迹也一起没了,你既不知道对方从哪个口子进来,也不知道他留了几个入口,过两周很可能再中一次。正确的第一步是翻日志。日志不用全看,也不会看不过来。Nginx和Apache的访问日志都是格式化的文本,每行一条请求,字段位置固定。学会认字段,再配几条命令,一台日访问几千个IP的站,二十分钟就能筛出可疑的部分。

A5创业网 版权所有