立即停止Z-Blog网站对外访问,进入服务器控制面板(如宝塔面板、Cpanel),找到网站根目录,将根目录内的index.php等入口文件临时重命名为index_bak.php,同时删除根目录下的软链接文件。操作核心:挂马内容会通过访问传播,必须先隔离入口,避免搜索引擎收录挂马链接或用户访问带马页面。
按服务器类型选择排查方式:
额外检查配置文件:打开根目录zb_config.php,搜索“http://”,确认是否有异常远程链接插入配置项,Z-Blog原始配置无额外远程链接。

将步骤二标记的挂马文件直接删除,删除前务必备份到本地,禁止删除Z-Blog核心目录(zb_system、zb_include、api)及zb_users目录(文章、用户数据存储区),仅删除搜索到的异常php、html文件。
下载Z-Blog官方安装包:https://www.zblogcn.com/,解压后仅复制以下目录覆盖到网站根目录,绝对不要覆盖zb_users目录:
打开zb_config.php,删除其中的异常代码(如插入的远程链接、无关参数),保留官方原始配置框架(替换你的数据库连接信息): ``` ```
登录数据库管理工具(phpMyAdmin、Navicat或SSH终端),找到你的Z-Blog数据库,先备份整个数据库再执行以下操作,运行以下SQL语句删除恶意插入内容: ``` 删除文章表中的挂马内容 DELETE FROM `zb_post` WHERE post_content LIKE '%eval(base64_decode%'; 删除选项表中的异常远程链接 DELETE FROM `zb_option` WHERE option_value LIKE '%http://%'; 删除异常自建表(如果有) DROP TABLE IF EXISTS `zb_malicious_table`; ``` 操作完成后,验证所有文章内容是否正常,无乱码或恶意代码。
按以下要求设置防护规则,避免二次被挂:
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图