船说 CMS 网站被挂马怎么清理

chinaz
chinaz 初级会员超兽战士
发布于 2026-10-08 11:10 ·2 浏览 ·0 回复

照着做一遍,你能把船说 CMS 站点里的木马文件找出来、清干净,并堵住再次被挂的入口,让搜索引擎的红标消失。

注意:清理前先做两件事——把整站源码和数据库完整下载到本地备份(宝塔面板里「文件 → 打包」+「数据库 → 备份」),并记好你做的每一步。删文件是不可逆的,没有备份别动手。

第一步:确认是不是真被挂马

浏览器按 F12 打开开发者工具,切到 Network 面板刷新首页,看有没有向陌生域名(如 xxx.xyz、api.随机字符.com)发请求;再按 Ctrl+U 查看网页源码,搜 eval、<iframe、document.write。同时用百度搜 site:你的域名,如果标题被改成"XX娱乐"之类,基本可以确认。

第二步:把站点下线,别让用户继续中毒

宝塔面板 → 网站 → 找到你的站点 → 右侧「停用」,或者把「设置 → 配置文件」里 root 指向一个只有 503 页面的目录。这样既停止对外传播,也避免你边清理边被重新感染。

第三步:按修改时间找出被改的文件

SSH 登录服务器,执行下面这条(路径换成你自己的站点根目录):

find /www/wwwroot/你的域名 -type f -mtime -30 -printf "%TY-%Tm-%Td %TH:%TM  %p\n" | sort -r | head -60

挂马文件通常集中在最近几天被改动。船说 CMS 各版本的目录名不完全一样,先 ls /www/wwwroot/你的域名 看清实际结构,再对着上面的结果逐个看,不要凭印象删目录。

第四步:用特征串批量扫可疑代码

grep -rn --include=*.php -E "eval\(|assert\(|base64_decode\(|gzinflate\(|preg_replace\(.*/e" /www/wwwroot/你的域名 | head -50

重点检查这几个位置:网站根目录的 index.php、config 目录、upload / uploads / data / cache 目录、以及所有以 .jpg、.png 结尾却能被当 PHP 执行的文件(图片马)。.htaccess 和伪静态规则文件也要看一眼。

注意:grep 报出来的不一定全是马,可能是程序自带的正规代码。判断标准是"这段代码能不能被 URL 直接访问到"——把那个文件在浏览器里访问一次,能正常输出内容或执行命令的,就是后门。

第五步:用专业工具复核

Windows 本地跑 D盾(官网 d99net.net)或把整站打包下载后用 D盾「扫描 WebShell」;Linux 服务器可以下载河马查杀,命令形如 ./hm scan /www/wwwroot/你的域名(下载地址以 shellpub.com 官网最新为准)。工具的结果当参考,最终还是要人工确认,误删核心文件会导致整站白屏。

第六步:清理并修复被篡改的文件

删除确认的木马文件;被插入代码的文件(比如首页被塞了一段 <script>)就地删掉那一段。如果核心文件被大改,最稳妥的办法是重新下载一份干净的同版本安装包,把核心目录覆盖回去,保留 config 配置文件和你的模板目录。

第七步:清掉攻击者留的管理员账号

登录 phpMyAdmin 或宝塔的数据库管理,先查有哪些表:

SELECT table_name FROM information_schema.tables WHERE table_name LIKE '%admin%' OR table_name LIKE '%user%';

找到后台用户表后 SELECT * FROM 表名 ORDER BY id DESC;,把不是你创建的管理员账号删掉,同时把现有管理员密码全部改掉。数据库密码、FTP 密码、宝塔面板密码也一并换掉,这些经常是同一批泄露的。

第八步:堵住入口并加固

在宝塔「网站 → 设置 → 配置文件」里,给上传和缓存目录加一条禁止执行 PHP 的规则:

location ~* ^/(uploads|upload|data|cache|runtime)/.*\.(php|php5|phtml)$ { deny all; }

再到宝塔「软件商店」装「堡塔网站防火墙」,开启 CC 防护和木马上传拦截。后台登录地址建议改成非默认路径,并开启登录失败锁定。

第九步:复查并对搜索引擎申诉

清理完恢复站点,用手机无痕模式再打开一次,重复第一步的 F12 检查,确认没有外链请求。然后去百度搜索资源平台 → 「安全检测」→ 提交申诉,一般 1~3 天红标会消失。

小结

  • 先备份、再下线、后动手,顺序不能反。
  • 找马靠"最近修改时间 + 特征串 + 目录位置"三管齐下,工具只作辅助。
  • 木马清了不算完,管理员账号、数据库密码、面板密码必须一起换。
  • 上传目录禁止执行 PHP,是最省事、最有效的一道防线。
版权声明:本文来自 GJ站长论坛《船说 CMS 网站被挂马怎么清理》
原文链接:https://www.gj0.com/thread-918.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。

全部回复 0

还没有回复,来抢沙发~