做运维、搭私人网站的朋友,有没有过这种糟心经历?服务器明明没动过,突然流量跑飞,甚至被服务商发通知说发垃圾邮件,搞半天才发现是被人偷偷留了后门?
说白了,后门本质就是个偷偷跑的恶意程序,你先把当前所有进程拉出来看,半分钟就能摸到线索。
输这个命令就能看全所有进程的归属和资源占用:
``` ps auxef | more ```你就找两个点:一个是占用CPU、带宽异常高的陌生进程,另一个是root权限跑的不知名脚本,符合这两个条件,十有八九就是后门本体了。
接着再查服务器对外的连接,看看后门有没有跟黑客通信:
命令用这个:
``` netstat -antulp | grep ESTABLISHED ```要是看见陌生的境外IP,还一直保持连接,那直接实锤了,这不就逮住了?
黑客留后门,肯定要改你服务器上的文件,要么加脚本,要么改你原有的网站代码。你直接查最近一天内改动过的文件,一下子就能把范围缩得很小。

比如查网站目录最近1天改了哪些文件,用这个命令:
``` find /var/www -mtime -1 -type f -exec ls -ld {} \; ```我之前帮朋友处理问题,就是在他的wordpress上传目录里,找到一个改时间就是入侵当天的陌生php文件,打开一看就是一句话木马,这不就找到了?
其实后门就喜欢躲在那么几个地方,你直接去查,比瞎转悠效率高一百倍,给你们列出来:
要是你服务器网站好几个G,手工找确实费眼睛,直接用开源工具扫就行,不用花那个冤枉钱买收费服务。
我自己常用的就是ClamAV,开源免费,装完输个命令就能全盘扫,会把所有可疑文件列得明明白白,新手也能看懂。针对网站后门的话,用开源的河马webshell查杀就行,准确率很高,直接丢网站目录跑就行。
这里插一句,别信那些吹得神乎其神的收费高端查杀,大多就是套个开源工具的壳赚智商税,免费的足够普通玩家用了。
我见过好多人,找到后门删了就完事,过两天又被种进去,气得跳脚,为啥?没堵漏洞啊。
删完后门第一件事,所有密码全改:root密码、数据库密码、FTP密码全换复杂的,别用简单密码给黑客送机会。然后再查查服务器有没有开多余的端口,有没有多出来的超级管理员账号,该关的关,该删的删。
说白了,服务器后门这事儿,防永远比查重要,但真出事了也别慌,按这个路子一步步捋,百分之九十的后门都能给你揪出来。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图