本文目录导读:

针对网站暗链(隐藏链接、黑帽SEO作弊链接)的排查与删除,需要从文件扫描、数据库分析、权限审计三个维度入手,并结合工具与手动检查,以下是系统性操作步骤:
常见暗链载体
- PHP/ASP/JSP文件末尾:附加在正常文件最后(如index.php、footer.php)
- CSS/JS文件:嵌入样式或脚本中(如
display:none或position:absolute) - :文章、公告、友情链接字段中隐藏
- 图片/附件:通过EXIF信息或文件名伪装
- 伪静态规则:.htaccess、nginx.conf中的重写规则
- CDN/第三方服务:被篡改的云存储或API返回内容
快速排查工具(推荐组合使用)
| 工具 | 适用场景 | 命令示例 |
|---|---|---|
| Sucuri SiteCheck | 在线扫描前端可见暗链 | 浏览器访问 https://sitecheck.sucuri.net |
| Google Search Console | 发现被收录的作弊页面 | “安全问题”报告 + “手动操作”通知 |
| WPScan (WordPress) | 检测插件/主题后门 | wpscan --url https://你的域名 --api-token xxx |
| Maldet (Linux) | 扫描服务器文件 | maldet --scan-all /var/www/html |
| grep + find | 定位隐藏文本链接 | grep -r "display:none\|visibility:hidden" . |
手动排查关键位置
检查网页源码(浏览器或Curl)
# 查看渲染前源码(包含被伪装的内容) curl -s https://你的域名 | grep -E '<a[^>]*href=["\'](https?://[^"\']+)["\']' | grep -v '你的域名' # 检查CSS隐藏类 curl -s https://你的域名 | grep -iE 'display\s*:\s*none|opacity\s*:\s*0|font-size\s*:\s*0'
扫描文件系统(Linux服务器)
# 查找最近修改的可疑文件(重点:PHP、HTML、JS) find /var/www -type f \( -name "*.php" -o -name "*.html" -o -name "*.js" \) -mtime -7 # 查找包含base64_decode/eval等危险函数的文件 grep -r 'base64_decode\|eval\|preg_replace.*/e' /var/www --include="*.php"
排查(MySQL示例)
-- 查找文章/描述中包含外域链接的内容 SELECT ID, post_content FROM wp_posts WHERE post_content REGEXP '(href|src)=["\'][^"\']*https?://[^"\']*["\']'; -- 检查友情链接表(如有) SELECT * FROM wp_links WHERE link_url NOT LIKE '%你的域名%';
清理与修复步骤
-
文件级清理
- 使用
diff对比备份与当前文件,恢复干净版本 - 删除文件末尾的
zend/ioncube加密后门块(需配合全文搜索)
- 使用
-
数据库清理
- 执行UPDATE语句清除外链(保留数据完整性)
- 重建索引:
OPTIMIZE TABLE wp_posts;
-
加固措施
- 修改所有管理员密码(数据库、FTP、后台)
- 移除无用的插件/主题(尤其破解版)
- 启用文件完整性监测(如AIDE、Tripwire)
-
搜索引擎申诉
- Google Search Console → 安全问题 → 请求审核
- 百度搜索资源平台 → 快速通道 → 网站改版/恢复
场景化解决方案
| 出现现象 | 可能原因 | 最快定位方法 |
|---|---|---|
| 网页底部有“办證/售药”链接 | WordPress主题后门 | 检查footer.php最底部,删除eval或base64_decode块 |
| 手机端百度快照显示赌博网站 | 数据库文章被篡改 | 全表搜索<a href="http://并清理 |
| 内页链接指向灰色站点 | .htaccess被添加重定向规则 | 对比.htaccess文件,去掉RewriteRule中的异常规则 |
| HTTPS页面显示混合内容 | 资源文件被注入(JS/CSS) | 检查所有外部JavaScript引用,移除不明CDN域名 |
预防机制(长期方案)
- 部署WAF:如ModSecurity,拦截SQL注入和上传后门
- 文件MD5校验:每天比对网站文件哈希值
- 插件最小化:只保留必要的插件且及时更新
- 定期备份:保留7天内的可回滚备份
- 监控域名解析:使用DNSPod或Cloudflare解析日志
重要提醒
- 若暗链来自服务器侧攻击(如Redis未授权、SSRF),需先修复漏洞再清理,否则会反复感染。
- 对于大型网站(10万+页面),推荐使用爬虫式扫描(如Xenu Link Sleuth)结合正则匹配自动化清理。
- 清理后通过 Google站长工具 再次验证,确认所有恶意内容已被移除再提交审核。