在任何操作前,先做完整备份,避免误删文件导致网站崩溃,分两步:
重点检查以下目录和文件,逐行查看:
执行以下命令,批量查找含恶意特征码的php文件,排除框架核心文件避免误报:
```grep -r "eval\|base64_decode" /www/wwwroot/applecmspro/ --include=".php" | grep -v "vendor" | grep -v "system"```命令结果中的文件,就是可疑文件,标记后处理。
对于非完整替换的文件,用命令定位恶意代码:
cat 可疑文件名 | tail -n 20(看文件末尾,恶意代码通常藏在末尾)
找到恶意代码片段(如含eval、base64_decode的行),执行两步:
若某文件(如admin/index.php)完全替换为恶意后门,从苹果CMS官方下载对应版本源码,解压后替换该文件,不要覆盖config.php(保留原数据库连接信息)。

数据库中文章表、评论表可能被插入恶意链接,执行以下查询排查(替换applecms_为你的实际表前缀,常见为mc_、app_):
找到恶意内容后,执行替换清除: ```UPDATE applecms_article SET content = REPLACE(content, '恶意链接地址', '') WHERE content LIKE '%恶意链接地址%';``` 同理替换评论表的恶意内容。
Linux环境下,禁止用777权限,设置如下:
执行命令批量设置: ```find /www/wwwroot/applecmspro/ -type d -exec chmod 755 {} \;``` ```find /www/wwwroot/applecmspro/ -type f -exec chmod 644 {} \;``` ```chmod 775 /www/wwwroot/applecmspro/upload /www/wwwroot/applecmspro/runtime```
打开config.php,添加以下配置(禁用危险函数,防止代码执行):
``` // 禁用危险函数 ini_set('disable_functions', 'exec,system,passthru,shell_exec,proc_open,proc_get_status,popen,dl'); // 关闭PHP错误显示 ini_set('display_errors', 0); ```用crontab设置每周扫描一次,防止再次被植入: 执行```crontab -e```,在末尾添加: ```0 2 0 grep -r "eval\|base64_decode" /www/wwwroot/applecmspro/ --include=".php" | grep -v "vendor" | grep -v "system" >> /var/log/applecms_scan.log``` (每周日凌晨2点扫描,结果写入日志,方便后续排查)
完成所有步骤后,打开网站首页、后台登录页面,确认正常访问;再次执行扫描命令,确认无恶意代码残留;最后修改后台密码,防止暴力破解。
上一篇: 织梦友情链接标签,你真的会用吗
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图