宝塔面板怎么扫描病毒
装完这篇你就能用宝塔面板自带的插件加上两条命令行工具,把服务器上的网站目录完整扫一遍,知道哪些文件是木马、哪些只是误报,以及查出来之后该怎么隔离而不是直接删掉。
第一步:确认面板版本并找到「软件商店」
这一步要做什么:搞清楚你用的是哪个版本的宝塔,后面菜单路径才对得上。登录面板后看右上角,会显示类似 8.0.5、9.2.0 的版本号,本文以 8.x / 9.x 的 Linux 面板界面为准。
左侧菜单找到「软件商店」(老版本 7.x 也叫「软件商店」,位置一样),点进去,顶部有一个搜索框。
注意:宝塔面板本身没有内置杀毒引擎,所有查杀能力都来自插件或你手动装的第三方工具。谁跟你说"点一下面板就自动杀毒",那是没装插件的状态。
第二步:安装「木马查杀」插件并扫描
这一步要做什么:用面板官方插件做一次快速初筛,几分钟内拿到可疑文件列表,这是最省事的一条路。
在「软件商店」搜索框输入 木马查杀,找到名为「木马查杀」的插件,点右侧「安装」。安装完成后回到「软件商店」,切到「已安装」标签,在列表里找到「木马查杀」,点「设置」打开插件界面。
插件打开后:选择要扫描的目录(通常是 /www/wwwroot,也就是所有站点根目录的父目录),选择扫描模式,然后点「开始扫描」。扫完会给出文件路径、命中规则、风险等级。
软件商店里还能搜到「堡塔微步木马检测」,它是基于云端规则的检测插件,适合做第二轮交叉验证,装完同样选目录扫描即可。
注意:插件为了速度,默认会跳过超大文件和部分缓存目录,扫不出问题不等于没问题。日志文件、上传目录里的
.php往往正是重灾区,第二、三步别省。
第三步:用 ClamAV 做一次全盘深度扫描
这一步要做什么:装一个开源杀毒引擎,对整站做特征库比对,覆盖插件跳过的大文件和冷门后缀。
CentOS / RHEL 系执行:
yum install -y epel-release
yum install -y clamav clamav-update
sed -i 's/^Example/#Example/' /etc/freshclam.conf
freshclam
Ubuntu / Debian 系执行:
apt update && apt install -y clamav
systemctl stop clamav-freshclam
freshclam
systemctl start clamav-freshclam
freshclam 是更新病毒库,必须成功下载到 daily.cvd / main.cvd 才有意义。然后先跑一次只报告、不动的扫描:
clamscan -r -i -l /root/clamav-$(date +%F).log /www/wwwroot
-i 表示只输出被感染的文件,-l 把结果写进日志。确认结果后,如果要隔离(不是删除):
mkdir -p /root/quarantine
clamscan -r -i --move=/root/quarantine -l /root/clamav-move.log /www/wwwroot
注意:不要用
--remove。Webshell 经常是被人塞进正常文件里的,删掉可能连带业务代码一起没了,隔离到/root/quarantine后人工确认更稳。
注意:ClamAV 扫描很吃 CPU 和磁盘 IO,几百 G 的站建议放到凌晨,命令前加
nice -n 19 ionice -c3降低优先级。
第四步:用 maldet 盯 Webshell
这一步要做什么:装 Linux Malware Detect,它对 PHP 一句话木马、eval、base64_decode 这类特征的识别率比通用杀毒引擎高。
cd /root
wget https://www.rfxn.com/downloads/maldetect-current.tar.gz
tar -xzf maldetect-current.tar.gz
cd maldetect-*/
./install.sh
maldet -u
maldet -a /www/wwwroot
maldet -l
报告默认放在 /usr/local/maldetect/sess/,隔离文件在 /usr/local/maldetect/quarantine/。
第五步:扫出结果后的收尾动作
这一步要做什么:处理文件之外,把入侵入口一起堵上,否则删了还会再被传回来。
按顺序做:一、把确认的 Webshell 隔离并记录路径;二、检查面板「计划任务」里有没有陌生任务;三、检查 /www/wwwroot/站点名/ 下的 uploads、cache、runtime 目录里有没有可执行的 .php;四、改掉数据库密码、面板密码、SSH 密码和密钥;五、翻 /www/wwwlogs/ 里的 access log,找 POST 量异常的 IP。
小结
- 宝塔自身不杀毒,靠「木马查杀」插件做初筛,快但会漏。
- ClamAV 负责特征库比对,用
--move隔离,不要用--remove。 - maldet 针对 Webshell 效果更好,报告在
/usr/local/maldetect/sess/。 - 扫描要挑低峰期,避免拖垮生产服务器。
- 清完文件必须改密码、查计划任务和日志,不然很快会被重新植入。
原文链接:https://www.gj0.com/thread-631.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。