网站被挂马后如何清理?站长应急处理与加固方法。
前阵子半夜十一点多,老周给我发微信,说百度搜他那个手办小站,点进去直接跳博彩页。他自己用浏览器访问又正常,我说你别高兴太早,八成是做了UA判断或者只对搜索引擎来的流量跳转。
第二天中午我过去看,服务器是2019年买的香港VPS,装的宝塔,PHP版本还停在7.2。先上了个D盾扫一遍,index.php末尾被塞了一串base64,解开是个一句话木马,密码还挺嚣张叫"hackme"。同目录下还翻出三个名字像系统文件的东西,什么wp-confing.php,多个字母,一看就是故意的。再看.htaccess,被人加了两条RewriteCond,专门匹配百度蜘蛛。
清理其实不复杂,麻烦的是找入口。翻nginx日志翻了快一小时,发现月初有个插件漏洞被打了,POST请求里带着一串参数,时间戳是凌晨三点二十。所以顺序别搞反:先改密码——FTP、数据库、宝塔后台、SSH全换一遍,然后关掉没用的端口,再动手删文件。老周那台机器我是直接格了重装的,反正数据有备份,图个省心。
真正劝退的是后面。他搜索引擎快照还是红的,得去Search Console和百度站长平台提交申诉,等了一周才恢复。那几天他天天刷,跟等快递似的。
说真的,加固比清理重要。我现在给客户装完站第一件事就是关掉phpMyAdmin外网访问,后台路径改随机,再挂个便宜WAF,一个月几十块,比出事以后熬夜强。还有,备份别只放本机,我见过服务器和备份一起被加密的,那真是哭都找不着调。
版权声明:本文来自 GJ站长论坛《网站被挂马后如何清理?站长应急处理与加固方法。》
原文链接:https://www.gj0.com/thread-1662.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。
原文链接:https://www.gj0.com/thread-1662.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。
全部回复 0
还没有回复,来抢沙发~