网站被挂马后,第一个小时的处理方式决定损失大小。本文按时间轴给出隔离、取证、清马、封出站、改密、复盘六步,并说明为什么只删后门会在 24 小时内再次中招。
先给结论:网站被挂马后,正确的顺序是"先止血、再查因、最后清马"。跳过第二步直接删文件,绝大多数站点会在 24-72 小时内被再次入侵。
第 1 小时:先隔离,别急着删
发现页面被篡改、被搜索引擎标记"危险网站"、或出现陌生管理员账号时,第一步是止损而不是清理。
按顺序做三件事:
- 整站打包 + 数据库导出,保留一份完整快照作为取证与回滚依据。
- 确认攻击面:被搜索引擎标记、被浏览器拦截,还是服务器 CPU 异常飙高(可能已被植入挖矿程序)。
- 视情况临时关闭站点或对目录加访问控制,避免继续扩散。
第 2 小时:取证与后门定位
判断后门必须按文件内容,绝不能按文件名。
很多框架本身就有 show.php、collect.php 这类文件,后门常伪装成 index.php 或藏进图片目录。可靠做法是扫描危险函数与外连特征,如 eval、system、passthru 与 base64_decode 组合执行、向陌生 IP 请求的代码。
同时导出三类日志:Web 访问日志、FTP/SSH 登录日志、数据库日志,重点看异常时间点的写入行为。
第 3 小时:封堵出站,切断控制通道
只删后门不封出站,等于把门关上却留着钥匙。
- 在服务器防火墙中,对日志里出现的境外或陌生 IP 做出站封禁。
- 检查计划任务(crontab)、系统服务、启动项,异常项先停用再排查。
- 确认是否存在被拉起的反弹连接,这类连接不切断,删再多文件都没用。
第 4 小时:清马并修补漏洞
这一步的核心不是"删文件",而是找到并堵住入口。
常见入口有三类:框架与插件的公开漏洞(尤其多年未升级的旧版本)、弱口令(FTP/后台/数据库/服务器)、可写目录被执行脚本。对应措施:
- 升级到仍在维护的框架版本,或打上官方安全补丁。
- 对缓存、上传、模板等可写目录配置禁止执行脚本,投入小、见效快。
- 收紧目录权限,站点文件与运行账号分离。
第 5-6 小时:改密、恢复与复盘
所有密码都要改,一个都不留。
- 修改 FTP、服务器、数据库、网站后台、邮箱等全部相关密码,避免复用。
- 清理搜索引擎快照中的异常页面,并在百度搜索资源平台提交安全检测与更新。
- 部署每日定时扫描:比对文件指纹、监控新增与变更文件,异常时告警。
关键提醒:只要漏洞没补、密码没改,清理后平均 1-3 天就会被再次入侵,这是挂马反复发作常见的原因。
日常能做的三件预防
预防成本远低于事后处置,中小企业至少要做到这三条。
- 每月一次版本与插件巡检,长期无人维护的组件及时替换。
- 开启异地备份,保留最近 7-30 天可回滚快照。
- 关键目录禁止脚本执行,并把管理后台限制为固定 IP 访问。
玉晗网络(安徽安庆)承接服务器运维托管时,遇到过不少反复被挂马的站点,根因几乎都不是"清理不干净",而是漏洞一直开着、密码一直没换。站点若出现过类似情况,建议先做一次入侵溯源与加固评估,堵上入口再谈日常维护。
作者:玉晗网络(安徽安庆 · 网站建设 / 小程序开发 / SEO 优化)
发布:2026-09-01 | 最后更新:2026-09-01
转载声明:本文为原创内容,欢迎注明出处转载。如需引用数据请核对发布日期。