网站被挂马怎么排查:从日志到后门的清理思路

搜索结果里出现奇怪的博彩词、页面莫名跳转——先别慌,按四步走。

第一步:确认范围

site: 搜索自己的域名看异常收录;对比文件系统的修改时间,找出近期被改的文件。

第二步:找入口

  • Web 日志里找 POST 到可疑路径的记录
  • 检查过期插件主题、弱口令后台、未升级的依赖

第三步:清后门

  1. 搜索典型后门特征:eval、base64_decode、gzinflate
  2. 用官方安装包做文件 diff,被篡改的用干净文件覆盖
  3. 改全部密码(后台、数据库、FTP)

第四步:加固

升级所有组件、加 WAF 或面板防火墙、把「最简安装」作为长期原则。清理不加固,两周内还会再见。

相关文章