网站被挂马怎么排查:从日志到后门的清理思路
搜索结果里出现奇怪的博彩词、页面莫名跳转——先别慌,按四步走。
第一步:确认范围
site: 搜索自己的域名看异常收录;对比文件系统的修改时间,找出近期被改的文件。
第二步:找入口
- Web 日志里找 POST 到可疑路径的记录
- 检查过期插件主题、弱口令后台、未升级的依赖
第三步:清后门
- 搜索典型后门特征:
eval、base64_decode、gzinflate - 用官方安装包做文件 diff,被篡改的用干净文件覆盖
- 改全部密码(后台、数据库、FTP)
第四步:加固
升级所有组件、加 WAF 或面板防火墙、把「最简安装」作为长期原则。清理不加固,两周内还会再见。