网站木马扫描_资源有限时先查这五处
📍 WDQWDWQD987AAAAA:216.73.216.42
📱 Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
🔗 /d4e387abea68.html
📄
网站木马扫描_资源有限时先查这五处
人手和时间都紧张时,网站木马扫描不要从全站每个文件开始。更有效的顺序是:先看搜索引擎和浏览器已经给出的风险信号,再查最近被改动的文件,然后核对上传目录、数据库里的外链注入和进程外连。下面这份清单按“先止损、再定位、后清理”排列,每项都说明查什么、怎么查、结果意味着什么。
先查搜索引擎和浏览器的拦截提示
这是成本最低的一步,因为它直接反映外部已经观测到的风险。
- 要查什么:在搜索引擎搜索
site:你的域名,看结果标题和描述是否被替换成博彩、药品等无关词;用浏览器直接打开首页和几个内页,看是否弹出“此网站可能包含恶意软件”或“ deceptive site”警告。
- 怎么查:搜索时用真实域名,不要用缓存页面代替;浏览器警告要换一个网络环境再确认,排除本地插件干扰。
- 结果说明什么:如果搜索摘要被篡改,通常说明页面内容或数据库已被注入;如果只有浏览器警告,可能是页面挂载了外部恶意脚本,也可能是误报。两种情况都要优先处理,因为用户已经看不到正常内容。
查最近被修改的文件,而不是全站文件
网站木马扫描最耗时的环节是遍历文件。资源有限时,用时间范围缩小目标。
- 要查什么:网站根目录下最近 7 到 30 天内修改过的
.php、.js、.html 文件。
- 怎么查:通过主机面板的文件管理器或
find 命令按修改时间排序。例如在服务器上执行 find /网站目录 -type f -mtime -30 -name "*.php",先看列表,不要直接删除。
- 结果说明什么:如果出现你从未编辑过的文件,或核心文件在非更新时段被改动,可疑度很高。但要注意:缓存生成、日志轮转、程序自动更新也会产生新文件,需要结合文件名和内容判断,不能只看时间。
核对上传目录和可写目录
很多木马不是直接改写首页,而是藏在允许上传的目录里,再通过一个入口文件调用。
- 要查什么:
uploads、images、cache、tmp 等目录中是否出现 .php、.phtml、.php5 等可执行文件。
- 怎么查:列出这些目录下的文件类型,重点看文件名随机、内容很短、以
eval、base64_decode、assert 开头的文件。
- 结果说明什么:正常图片目录不应出现可执行脚本。如果发现,基本可以判断存在上传型木马。此时先隔离文件并保留样本,再排查上传接口的校验逻辑。
检查数据库中的外链注入
有些木马不落地成文件,而是直接往数据库的文章、选项或模板表里写入恶意链接和脚本。
- 要查什么:文章内容、页面内容、站点设置、小工具和模板选项中是否出现陌生域名、
<script> 标签、隐藏 div 或 iframe。
- 怎么查:在数据库管理工具中搜索
http、<script、iframe 等关键词,按表逐项查看,不要执行全库替换。
- 结果说明什么:如果恶意内容只存在于数据库,删除文件无法解决,重新安装程序也会被再次注入。需要同时修改数据库密码,并检查程序是否存在已知的注入入口。
看进程和外连,判断是否仍在活动
清理之前要先确认木马是否还在运行,否则删完很快会重新生成。
- 要查什么:服务器上是否有陌生进程持续运行,是否有对外连接陌生 IP 或域名的行为。
- 怎么查:在主机面板查看资源占用异常的进程;有条件时用
netstat 或 ss 查看外连地址,与正常服务对比。
- 结果说明什么:如果存在无法解释的外连,说明木马可能仍在接收指令或回传数据。此时应先限制该进程和入口,再谈清理,否则容易反复。
执行顺序建议是:先处理搜索引擎和浏览器警告对应的可见入口,再隔离最近改动和上传目录中的可疑文件,然后清理数据库注入,最后确认没有活动外连。每一步都保留原始文件和记录,不要直接覆盖。下一步可以先从“最近 30 天被修改的文件”列表开始,把其中你无法解释的文件单独复制出来,再逐个核对内容。