网站木马扫描_资源有限时先查这五处

📍 WDQWDWQD987AAAAA:216.73.216.42
📱 Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
🔗 /d4e387abea68.html
📄

网站木马扫描_资源有限时先查这五处

人手和时间都紧张时,网站木马扫描不要从全站每个文件开始。更有效的顺序是:先看搜索引擎和浏览器已经给出的风险信号,再查最近被改动的文件,然后核对上传目录、数据库里的外链注入和进程外连。下面这份清单按“先止损、再定位、后清理”排列,每项都说明查什么、怎么查、结果意味着什么。

先查搜索引擎和浏览器的拦截提示

这是成本最低的一步,因为它直接反映外部已经观测到的风险。

查最近被修改的文件,而不是全站文件

网站木马扫描最耗时的环节是遍历文件。资源有限时,用时间范围缩小目标。

  1. 要查什么:网站根目录下最近 7 到 30 天内修改过的 .php、.js、.html 文件。
  2. 怎么查:通过主机面板的文件管理器或 find 命令按修改时间排序。例如在服务器上执行 find /网站目录 -type f -mtime -30 -name "*.php",先看列表,不要直接删除。
  3. 结果说明什么:如果出现你从未编辑过的文件,或核心文件在非更新时段被改动,可疑度很高。但要注意:缓存生成、日志轮转、程序自动更新也会产生新文件,需要结合文件名和内容判断,不能只看时间。

核对上传目录和可写目录

很多木马不是直接改写首页,而是藏在允许上传的目录里,再通过一个入口文件调用。

检查数据库中的外链注入

有些木马不落地成文件,而是直接往数据库的文章、选项或模板表里写入恶意链接和脚本。

看进程和外连,判断是否仍在活动

清理之前要先确认木马是否还在运行,否则删完很快会重新生成。

执行顺序建议是:先处理搜索引擎和浏览器警告对应的可见入口,再隔离最近改动和上传目录中的可疑文件,然后清理数据库注入,最后确认没有活动外连。每一步都保留原始文件和记录,不要直接覆盖。下一步可以先从“最近 30 天被修改的文件”列表开始,把其中你无法解释的文件单独复制出来,再逐个核对内容。

图1 图2

nginx