当前位置:

首页 > 编程开发 > 宝塔PHP网站被挂马怎么查\_安全扫描清理方法

宝塔PHP网站被挂马怎么查\_安全扫描清理方法

真实入口常藏于可写目录如/cache/、/upload/,伪装成bak或配置文件;需用find命令筛查小PHP文件,检查access.log、数据库JS注入、.user.ini及php.ini配置,并严格限制目录权限与PHP函数。

真实入口常藏于可写目录如/cache/、/upload/,伪装成bak或配置文件;需用find命令筛查小PHP文件,检查access.log、数据库JS注入、.user.ini及php.ini配置,并严格限制目录权限与PHP函数。

宝塔PHP网站被挂马怎么排查_PHP安全扫描与清理操作【方法】

先定位真实入口,别急着删文件

挂马后最常见错误是直接删除 shell.php1.php 就以为完事——但攻击者很可能已通过数据库、定时任务或隐蔽的 .user.ini 持久化控制权。真实入口往往藏在:/www/wwwroot/your-site.com/cache//upload//images/ 这类可写目录里,名字伪装成 index.php.bakwp-config.php(内容却是 eval(base64_decode(...)))。

  • 用这条命令快速筛出高危小文件:find /www/wwwroot -name "*.php" -type f -size -50k -exec grep -l "eval\|base64_decode\|gzinflate\|file_get_contents.*http" {} \; 2>/dev/null
  • 发现可疑文件后,别只看文件名,用 head -n 20 文件路径 查看开头——木马常把解密逻辑藏在前几行
  • 重点检查 access.log 中对这些文件的 POST 请求,时间点常和管理员登录异常吻合

查完文件还得查数据库和配置项

很多木马不落地,而是把恶意 JS 注入到数据库的 content 字段或模板字段里,刷新页面就自动加载;还有些通过修改 php.ini 或站点根目录下的 .user.ini 绕过限制。

  • 导出数据库 SQL 文件,用文本编辑器全局搜索: