这一步必须最先做,避免挂马持续扩散感染访问者或内部数据库,同时保存原始环境方便后续溯源。
不用复杂杀毒软件,优先用免费轻量工具/手动操作锁定目标,覆盖静态HTML/动态PHP/JS/CSS/图片嵌入等常见挂马场景。
挂马者通常入侵后修改核心入口、上传一句话/大马,重点查这几个位置:
index.htmlindex.phpindex.jspdefault.aspxconfig.php(配置文件也可能被篡改)uploadsattachmentstempcache(检查是否有.php/.asp/.jsp伪装成.jpg/.png的文件,比如「1.php.png」)ls -la查看带.开头的文件(Windows显示隐藏文件+隐藏受保护的操作系统文件)针对有宝塔面板的用户,操作最快:

无面板用户的必备工具,操作步骤如下:
yum install -y epel-release && yum install -y clamav clamav-update && freshclamapt-get update && apt-get install -y clamav clamav-daemon && freshclam/www/wwwroot/example.com):clamscan -r --remove /www/wwwroot/example.com(--remove参数会自动删除恶意文件,先测试不带--remove看结果再用)杀毒工具可能漏杀嵌入在HTML/JS/CSS里的「iframe跳转」「eval加密」「base64混淆」代码,必须手动补查。
用宝塔面板的「文件搜索」或Linux命令行批量查:
eval(base64_decodegzinflate(base64_decodeassert($_POSTiframe srcdocument.write(重点查长串乱码后的)grep -r "eval(base64_decode" /www/wwwroot/example.comgrep -r "如果入口文件、配置文件被篡改,绝对不要直接手动删除恶意代码,优先用官方原版或自己上个月/未挂马前的备份覆盖:
index.phpwp-config.phpcommon.inc.phpconfig.php等核心文件,注意不要覆盖自己的上传目录和数据库配置部分只清理不加固等于白做,常见漏洞有这4种,逐一排查:
Linux下把上传目录的权限设为755(禁止写入可执行文件),配置文件设为644(禁止修改):
/www/wwwroot/example.com/uploads:chmod -R 755 /www/wwwroot/example.com/uploads/www/wwwroot/example.com/wp-config.php:chmod 644 /www/wwwroot/example.com/wp-config.phpwp_users表)易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图