当前位置:网站首页 >  资讯

苹果CMS网站后门恶意代码手动清除+自动化加固全流程

时间:2026年06月06日 17:12:11 来源:易频IT社区

操作前置准备(必须执行)

在任何操作前,先做完整备份,避免误删文件导致网站崩溃,分两步:

  • 备份网站文件:执行命令(替换目录为你的实际路径,如/www/wwwroot/applecmspro/): ```tar -zcvf applecms_backup_$(date +%Y%m%d).tar.gz /www/wwwroot/applecmspro/```
  • 备份数据库:执行命令(替换用户名、密码、数据库名为你的实际信息): ```mysqldump -u root -p'你的数据库密码' applecms_db > applecms_db_backup_$(date +%Y%m%d).sql```

第一步:全面扫描恶意代码

1.手动扫描核心文件

重点检查以下目录和文件,逐行查看:

  • 根目录:index.php(可能藏有跳转后门)、config.php(配置文件被插入恶意代码)
  • 模板目录:template下所有html/htm文件
  • 功能目录:api、admin、install目录下的所有php文件
  • 上传目录:upload目录下的所有php文件(易被上传漏洞植入)

2.命令批量扫描(Linux环境)

执行以下命令,批量查找含恶意特征码的php文件,排除框架核心文件避免误报:

```grep -r "eval\|base64_decode" /www/wwwroot/applecmspro/ --include=".php" | grep -v "vendor" | grep -v "system"```

命令结果中的文件,就是可疑文件,标记后处理。

第二步:清除恶意代码

1.可编辑的文件处理

对于非完整替换的文件,用命令定位恶意代码: cat 可疑文件名 | tail -n 20(看文件末尾,恶意代码通常藏在末尾) 找到恶意代码片段(如含eval、base64_decode的行),执行两步:

  • 备份原文件:```cp 可疑文件名 可疑文件名.bak```
  • 删除恶意代码:用sed命令(如果恶意代码在末尾): ```sed -i '/eval(base64_decode/d' 可疑文件名``` 如果恶意代码在中间,用nano/vim打开文件,删除对应行后保存。

2.整文件被替换的处理

若某文件(如admin/index.php)完全替换为恶意后门,从苹果CMS官方下载对应版本源码,解压后替换该文件,不要覆盖config.php(保留原数据库连接信息)。

第三步:清除数据库恶意内容

苹果CMS网站后门恶意代码手动清除+自动化加固全流程

数据库中文章表、评论表可能被插入恶意链接,执行以下查询排查(替换applecms_为你的实际表前缀,常见为mc_、app_):

  • 排查文章表:```SELECT FROM applecms_article WHERE content LIKE '%http://%' LIMIT 10;```
  • 排查评论表:```SELECT FROM applecms_comment WHERE content LIKE '%http://%' LIMIT 10;```

找到恶意内容后,执行替换清除: ```UPDATE applecms_article SET content = REPLACE(content, '恶意链接地址', '') WHERE content LIKE '%恶意链接地址%';``` 同理替换评论表的恶意内容。

第四步:加固防止二次植入

1.设置正确的文件权限

Linux环境下,禁止用777权限,设置如下:

  • 所有目录权限:755
  • 所有文件权限:644
  • 需写入的目录(upload、runtime):775

执行命令批量设置: ```find /www/wwwroot/applecmspro/ -type d -exec chmod 755 {} \;``` ```find /www/wwwroot/applecmspro/ -type f -exec chmod 644 {} \;``` ```chmod 775 /www/wwwroot/applecmspro/upload /www/wwwroot/applecmspro/runtime```

2.修改配置文件关闭危险功能

打开config.php,添加以下配置(禁用危险函数,防止代码执行):

``` // 禁用危险函数 ini_set('disable_functions', 'exec,system,passthru,shell_exec,proc_open,proc_get_status,popen,dl'); // 关闭PHP错误显示 ini_set('display_errors', 0); ```

3.设置定时扫描

用crontab设置每周扫描一次,防止再次被植入: 执行```crontab -e```,在末尾添加: ```0 2 0 grep -r "eval\|base64_decode" /www/wwwroot/applecmspro/ --include=".php" | grep -v "vendor" | grep -v "system" >> /var/log/applecms_scan.log``` (每周日凌晨2点扫描,结果写入日志,方便后续排查)

操作验证

完成所有步骤后,打开网站首页、后台登录页面,确认正常访问;再次执行扫描命令,确认无恶意代码残留;最后修改后台密码,防止暴力破解。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图