本文目录导读:

网页木马的查杀和清理需要一定的技术基础,且涉及网站安全。如果你是普通用户(访问网站时怀疑中招),请先确保自己的电脑安全,不要直接操作网站服务器。
以下是为网站管理员或站长提供的专业步骤,针对网站被植入网页木马(通常指恶意JS脚本、一句话后门、篡改文件等)的查杀与清理流程。
第一阶段:紧急隔离与断网
- 立即断网:如果发现网站被篡改或正在发起攻击,第一时间关闭网站服务器或停止Web服务(如Apache/Nginx),防止木马继续传播、盗取数据或攻击其他网站。
- 备份当前环境:在断网状态下,不要直接删除文件,备份整个网站目录和数据库(建议使用物理备份或镜像),这是为了保留攻击痕迹用于后续溯源,以及防止误删正常文件。
第二阶段:专业查杀方法(重点)
不要直接用肉眼在FTP里翻找,效率极低且容易遗漏。 推荐以下方法:
-
使用安全扫描工具(首选):
- 网站安全狗(百度版或服务器版):安装后扫描Web目录,能识别大部分已知木马(如ASP/PHP一句话木马、JS加密劫持脚本)。
- D盾(D-Safe):国内Windows服务器下非常强大的Webshell查杀工具,能检测到变种后门。
- 河马(SHELLPUB):支持在线扫描,对PHP木马识别率较高。
- 0xHunter:开源的Webshell扫描工具,适合命令行操作。
- 操作步骤:下载工具到服务器本地,断网后进行全盘扫描,重点关注
runtime/,uploads/,template/,cache/等目录。
-
手动排查关键位置(针对隐藏较深的木马):
- 检查最近修改过的文件:在服务器命令行(Linux)或PowerShell(Windows)中,查找最近24小时修改过的文件。
- Linux命令:
find /path/to/web -type f -mtime -1 -name “*.php” -o -name “*.asp” -o -name “*.js”
- Linux命令:
- 搜索可疑代码特征:
- 搜索
base64_decode,eval(,assert(,system(,shell_exec,cmd.exe,preg_replace中带e修饰符(PHP 7+已废弃)、file_put_contents等危险函数。 - 搜索非常见加密字符串,如
$_POST[‘cmd’],$_GET[‘action’]等。
- 搜索
- 检查图片/文件头:很多木马隐藏在看似正常的图片文件(如
jpg)中,实际头部是GIF89a后接PHP代码,用文本编辑器打开图片文件检查是否有<?php
- 检查最近修改过的文件:在服务器命令行(Linux)或PowerShell(Windows)中,查找最近24小时修改过的文件。
第三阶段:清理与修复
找到木马文件后不要直接删除,防止依赖文件导致网站崩溃。
- 官方恢复:从干净的最新备份(攻击发生前的备份)中覆盖文件。这是最安全、最彻底的方法。
- 手动清理:
- 删除所有非正常的、包含恶意代码的文件。
- 如果使用了CMS(如WordPress、DedeCMS、Discuz!),务必更新到官方最新版本,并检查核心文件是否有被篡改(对比MD5)。
- 修复漏洞:
- 木马进入通常是因为文件上传漏洞、SQL注入后门或弱口令(如后台密码为admin123)。
- 必须重置所有管理员密码(FTP、后台、数据库)。
- 修复文件上传点(限制上传类型、使用白名单)。
- 关闭不必要的目录执行权限(如
uploads目录设置为禁止执行脚本)。
第四阶段:彻底清理后门(防止复发)
有些木马会写入服务器操作系统层面的后门(如计划任务、注册表、用户提权)。
- 清理计划任务:
- Windows:
schtasks查看可疑定时任务。 - Linux:检查
/etc/crontab及/var/spool/cron/中是否有可疑脚本。
- Windows:
- 检查启动项:Windows中检查
msconfig和Startup文件夹;Linux检查/etc/init.d/和systemctl list-unit-files。 - 检查系统用户:Linux中
cat /etc/passwd查看是否有陌生UID为0(root权限)的用户。
第五阶段:善后与加固
- 更换所有密钥:更换FTP密码、数据库密码、后台密码(使用16位以上高强度随机密码)。
- 部署安全软件:安装服务器端防火墙(如ModSecurity)和文件监控工具(如Tripwire、OSSEC),当文件被修改时能立刻告警。
- 定期扫描:即使清理后,建议每周运行一次Webshell扫描。
特别提醒(非常重要)
- 不要只使用重装系统:如果木马已经拿到root/Administrator权限,他可能已经在你服务器上装了内核级Rootkit,重装系统是唯一方案,但在重装前,务必更换所有密码(包括域名商、云服务商、邮箱密码),否则重新上线后数小时内可能再次被入侵。
- 法律风险:如果网站被植入的是赌博、色情、诈骗类木马,建议立即向网安部门报案并删除所有内容,否则你可能要承担刑事责任(“帮助信息网络犯罪活动罪”)。
总结建议: 如果是非技术站长,不要自己折腾,立刻联系服务器托管商(如阿里云、腾讯云、AWS)的安全专家服务,或购买付费的网站安全扫除服务(一般几百元一次),因为手动查杀可能漏掉隐藏的下载者木马(下次自动重新下马),导致你白忙一场。