“网站被挂马了”——这是每个站长最不想听到的话。但更可怕的是,你以为清理干净了,黑客第二天又回来了。因为你只删了挂马页面,没找到后门。
后门和挂马页面是两回事。 挂马页面是黑客用来展示恶意内容、跳转或者投毒的页面,是“明”的;后门是黑客留在你服务器里的秘密入口,可以随时远程控制你的服务器,是“暗”的。后门不清理,明天照样被挂。
查找后门的四个硬核命令:
第一:查最近修改过的文件。
find /网站目录 -type f -mtime -7 | grep -E “.(php|asp|aspx)$”
解释:查找过去7天内修改过的PHP/ASP文件。黑客上传的后门文件通常都是最近创建的。一个个看过去,可疑文件打开检查。
第二:查那些不该出现在图片文件夹里的PHP文件。
find /网站目录/uploads -name “*.php” -type f
uploads目录是用来传图片的,里面不应该有任何PHP文件。如果发现了,99%是后门。
第三:查配置文件里有没有加密代码。
grep -r “base64_decode” /网站目录
黑客经常用base64加密来隐藏恶意代码。这条命令能帮你找到所有包含“base64”编码的文件。但注意,有些正常的WordPress插件也会用base64,需要人工甄别。
第四:查文件中是否包含“eval”函数。
grep -r “eval(” /网站目录
eval是执行代码的函数,也是黑客最常用的后门入口之一。同样需要人工甄别。
最直接的方法:拿一份干净的源码,和服务器上的文件逐目录对比。
官方的WordPress压缩包就是“干净的”。用比对工具对比你服务器上的文件和官方版本,多出来的文件几乎都是恶意文件,被修改过的文件也需要逐一检查。
清理完后门之后,还有几步必须做: 检查定时任务有没有被添加恶意任务;检查用户表有没有新增管理员账号;修改所有密码(FTP、数据库、控制台)。
后门清理干净了,但漏洞不补,下次还会来。 升级系统、修漏洞、改密码、加防火墙——把这四件事做完,你才能真正睡得着觉。
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!


