1. 完整备份:通过FTP下载网站所有文件到本地,通过PHPMyAdmin导出数据库(命名为xunruicms_backup_日期.sql),绝对不能用任何疑似被污染的旧备份;2. 应急登录通道:若后台被篡改无法访问,打开网站根目录的index.php,在`define('SC_PATH', dirname(__FILE__));`后追加一行代码:`define('SC_ADMIN', 'admin');`,保存后访问「你的域名/admin」即可进入后台,清理完成后务必删除追加的这行代码;3. 环境确认:服务器PHP版本需在7.2-8.1之间(迅睿CMS官方支持范围),禁用所有非必要的第三方插件、主题模块,防止二次污染。
登录迅睿后台后,进入【系统设置 → 系统维护 → 文件校验】,点击「开始校验」,工具会自动对比官方MD5库与本地文件,列出所有被篡改、新增、删除的文件——务必以官方校验结果为准,不要用第三方模糊扫描工具的结果,迅睿官方MD5库仅包含核心文件,第三方工具容易误报合法的自定义文件。
通过SSH登录服务器,进入网站根目录后执行以下命令,批量查找所有含恶意加密函数的PHP文件: ``` grep -r "eval(base64_decode\|gzinflate\|str_rot13" --include=".php" ./ ``` 执行后会输出所有含恶意代码的文件路径,逐个打开这些文件,删除从eval(或其他恶意函数)开始到对应的闭合分号之间的代码——注意不要删除自己写的合法逻辑代码,若不确定可参考官方核心文件的代码结构。

1. 下载对应版本的官方完整包:访问迅睿CMS官方下载页(https://xunruicms.com/download.html),选择与你当前运行版本完全一致的安装包;2. 解压安装包,通过FTP或SSH将核心目录替换到本地: ``` rsync -av --exclude='config/database.php' --exclude='config/redis.php' dayrui/ /你的网站根目录/dayrui/ ``` 必须排除config/database.php和config/redis.php,这两个是你的数据库、缓存配置文件,绝对不能覆盖;若没有SSH权限,可通过FTP手动删除根目录下的dayrui文件夹,再将解压后的dayrui文件夹上传到根目录,上传时注意保留原有config目录。
1. 后台账户清理:进入【系统设置 → 管理员账户】,删除所有非你本人创建的管理员账号(特别是昵称奇怪的临时账号);2. 数据库账户验证:用PHPMyAdmin或SSH执行以下命令,检查管理员表: ``` mysql -u你的数据库用户名 -p你的数据库密码 你的数据库名 -e "SELECT FROM phpcms_admin;" ``` (注意将phpcms_替换为你实际的表前缀),删除所有陌生账号;3. 服务器进程清理:执行以下命令排查异常PHP进程: ``` ps aux | grep php | grep -v "php-fpm" ``` 若发现陌生进程(如进程名含恶意脚本路径),用kill -9 进程ID杀掉,后续配合服务器运维工具禁止该进程自动启动。
1. 调整服务器文件权限:执行以下命令设置正确权限:
```
find ./ -type d -exec chmod 755 {} \;
find ./ -type f -exec chmod 644 {} \;
chmod 700 ./config
chmod 755 ./uploads
```
2. 阻止上传目录执行PHP代码:在uploads目录下新建.htaccess文件,内容为:
```
1. 刷新网站前台,检查页面布局、内容是否正常,打开链接无异常跳转;2. 返回迅睿后台,再次进入【系统设置 → 系统维护 → 文件校验】,确认所有文件校验通过;3. 用站长工具查询域名,检查是否有恶意劫持、垃圾收录;4. 检查网站根目录下的.htaccess、index.php等核心文件,确认无新增恶意代码。
上一篇: DedeCMS自制模板教程
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图