网站被黑了怎么排查,后门查杀方法
前言
网站突然被挂了黑链、被跳转、内容被篡改?别慌,本文讲网站被黑后怎么排查、怎么找后门、怎么清理。
一、怎么判断被黑了
常见现象
- 网站打开变成别的页面(赌博、色情)
- 网站里多了很多不认识的页面
- 百度搜索显示的标题不对
- 网站突然变慢、CPU飙升
- 后台密码被改了
二、第一步:找最近修改的文件
黑客一般会往网站目录里传后门文件。
找最近24小时修改的文件
find /www/wwwroot/你的站/ -mtime -1 -type f
找最近7天修改的文件
find /www/wwwroot/你的站/ -mtime -7 -type f
找最近修改的PHP文件
find /www/wwwroot/你的站/ -name "*.php" -mtime -7
重点看: 你不认识的、突然冒出来的PHP文件。
三、第二步:找可疑代码
找一句话木马
黑客常用的一句话后门:
<?php @eval($_POST['cmd']); ?>
搜索:
grep -r "eval(" /www/wwwroot/你的站/
grep -r "assert(" /www/wwwroot/你的站/
grep -r "base64_decode(" /www/wwwroot/你的站/
grep -r "str_rot13(" /www/wwwroot/你的站/
找加密的后门
很多后门是加密的:
grep -r "gzinflate(" /www/wwwroot/你的站/
grep -r "gzuncompress(" /www/wwwroot/你的站/
grep -r "strrev(" /www/wwwroot/你的站/
找下载文件的后门
grep -r "file_put_contents(" /www/wwwroot/你的站/
grep -r "fwrite(" /www/wwwroot/你的站/
四、第三步:看Web日志
看Nginx访问日志,找可疑的请求。
看最近的访问
tail -100 /var/log/nginx/access.log
找可疑的POST请求
grep "POST" /var/log/nginx/access.log | tail -50
找访问可疑文件的
grep ".php" /var/log/nginx/access.log | grep "cmd"
五、第四步:看进程
看有没有可疑进程在跑。
ps aux
重点看:
- 不认识的进程
- 占CPU很高的进程
- 从/tmp目录跑的进程
杀掉可疑进程:
kill -9 进程ID
六、第五步:看定时任务
黑客会加定时任务,维持后门。
crontab -l
看有没有不认识的定时任务。
还有系统级的:
cat /etc/crontab
ls /etc/cron.d/
七、第六步:看后门文件特征
常见后门文件名
- shell.php
- cmd.php
- 1.php
- x.php
- upload.php
- webshell.php
看文件权限
后门一般是777权限:
find /www/wwwroot/你的站/ -perm 777
八、清理方法
方法1:删除可疑文件
确认是后门的直接删:
rm -f /www/wwwroot/你的站/可疑文件.php
方法2:重新上传程序
最安全的方法: 备份数据库,重新上传干净的程序,再恢复数据库。
方法3:改所有密码
- 后台密码
- 数据库密码
- FTP密码
- SSH密码
九、预防措施
1. 程序及时更新
WordPress、ThinkPHP等程序有漏洞要及时更新。
2. 上传目录禁执行
location ~* /upload/.*\.php$ {
deny all;
}
3. 定期备份
每天自动备份网站文件和数据库。
4. 改后台地址
不要用默认的admin后台地址。
5. 用安全插件
WordPress可以装Wordfence等安全插件。
十、常见坑
坑1:只删文件不改密码
黑客可能已经留了别的后门,删一个没用。
正确: 删文件 + 改所有密码 + 看定时任务。
坑2:备份也被感染了
备份文件里也有后门,恢复后又被黑了。
解决: 备份也要查。
坑3:只查网站目录
黑客可能在系统里留了后门(比如/tmp目录)。
解决: 也要查系统进程、定时任务。
总结
记住:
- 先找最近修改的文件
- 再找可疑代码(eval、base64_decode)
- 看Web日志和进程
- 看定时任务
- 删后门 + 改所有密码
- 最安全是重新上传干净程序
最快排查:
find /www/wwwroot/你的站/ -name "*.php" -mtime -7
grep -r "eval(" /www/wwwroot/你的站/
遇到问题加QQ23979811 协助处理