惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Security Latest
Security Latest
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Stack Overflow Blog
Stack Overflow Blog
WordPress大学
WordPress大学
N
Netflix TechBlog - Medium
GbyAI
GbyAI
云风的 BLOG
云风的 BLOG
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
宝玉的分享
宝玉的分享
博客园 - 【当耐特】
C
Cyber Attacks, Cyber Crime and Cyber Security
雷峰网
雷峰网
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
T
Threat Research - Cisco Blogs
NISL@THU
NISL@THU
Spread Privacy
Spread Privacy
P
Proofpoint News Feed
J
Java Code Geeks
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
MyScale Blog
MyScale Blog
T
Tor Project blog
P
Proofpoint News Feed
C
CERT Recently Published Vulnerability Notes
P
Privacy & Cybersecurity Law Blog
MongoDB | Blog
MongoDB | Blog
Simon Willison's Weblog
Simon Willison's Weblog
C
Cybersecurity and Infrastructure Security Agency CISA
L
LINUX DO - 热门话题
小众软件
小众软件
G
GRAHAM CLULEY
P
Privacy International News Feed
AWS News Blog
AWS News Blog
Know Your Adversary
Know Your Adversary
P
Palo Alto Networks Blog
人人都是产品经理
人人都是产品经理
S
Schneier on Security
Scott Helme
Scott Helme
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
B
Blog RSS Feed
T
The Exploit Database - CXSecurity.com
Recent Announcements
Recent Announcements
E
Exploit-DB.com RSS Feed
C
CXSECURITY Database RSS Feed - CXSecurity.com
U
Unit 42
The Register - Security
The Register - Security
S
Securelist
Martin Fowler
Martin Fowler
Project Zero
Project Zero
大猫的无限游戏
大猫的无限游戏
Cisco Talos Blog
Cisco Talos Blog

博客园 - 护卫神

腾讯云如何在安全组开放端口 Windows服务器如何免费防篡改 服务器为什么要拦截恶意网址,如何拦截? Linux服务器如何进行安全加固,防止黑客攻击(Windows也适用) 如何拦截恶意IP访问服务器 当网站被黑时,应该怎么排查问题和漏洞 Chamilo存在命令注入漏洞(CNVD-2026-14971、CVE-2025-50196) Linux服务器如何防止网页被篡改 Chamilo存在SQL注入漏洞(CNVD-2026-13257,CVE-2025-50190) ChurchCRM SQL注入漏洞(CNVD-2026-12565、CVE-2026-24854) 网站流量异常暴增怎么办? ECShop存在逻辑缺陷漏洞(CNVD-2025-08499) 迅睿CMS最新SQL注入漏洞及解决方法(CNVD-2025-08495) YzmCMS最新跨站脚本漏洞及解决方法(CNVD-2025-08792、CVE-2025-3397) phpIPAM跨站脚本漏洞及解决方法(CNVD-2025-06929、CVE-2024-55093) 打开网站出现色情内容怎么办? 《筑牢服务器安全的“钢铁长城”》 PHPGurukul Men Salon Management System最新SQL注入漏洞及解决方法(CVE-2025-3370) Windows有哪些危险系统服务,如何关闭? WordPress Shuffle plugin SQL注入漏洞及解决办法(CNVD-2025-06478、CVE-2025-28873) MRCMS(蘑菇建站)跨站脚本漏洞及解决方法(CNVD-2025-05252、CVE-2025-2195) OneBlog最新模板注入漏洞(CNVD-2025-06047、CVE-2024-54954) WordPress防SQL注入攻击和XSS跨站脚本攻击方法 Linux服务器如何提升SSH安全,如何登录发送消息通知
如何排查网站后门文件
护卫神 · 2026-03-10 · via 博客园 - 护卫神

网站后门是网页木马(Webshell)的一种,是让站长深恶痛绝的玩意。一旦黑客植入后门到网站,黑客就能为所欲为了。要处理网站后门,可按以下方法操作。

方法一:恢复备份

如果你有干净的备份文件,这个问题处理起来就简单了(也最有效):删除现有文件,恢复干净的备份文件。

注意务必全部删除现有的文件,再恢复干净的备份;不能使用覆盖模式,防止后门文件仍然残留。

该方法比较简单粗暴,虽然能最有效解决后门问题,但无法知晓后门文件在哪里。若需要找出后门文件,可以使用对比软件,对现有文件和备份文件进行比对,找出差异的文件,再人工审查,就能找出后门文件。

方法二:审计文件

如果没有备份文件,那就只有审计文件了。逐个文件审计,工作量太大;就算逐个审计,大部分管理员也没法识别其中的恶意代码。可按以下方法快速操作,减少审计工作量。

1、 重点检查配置文件,看看是否有异常代码

2、 按文件名排序,重点检查新增的文件

3、 按文件最后修改时间排序,重点检查入侵前24小时内修改过的文件

4、 重点检查/tmp、/uploads、/cache等目录(上传文件存放目录和临时目录)

方法三:查杀木马

人工审计是一件非常苦逼的事,不到万不得已,还是尽量不要使用。更简单的方法是使用网页木马专用杀毒软件,对网站文件进行扫描,找出Webshell。例如使用【护卫神-云查杀系统】,永久免费的网页木马专杀软件,可以快速发现网站后门。

方法四:审计日志

虽然网页木马专杀软件可以查杀后门,但是没有一家公司敢说具有100%的识别率。尤其是嵌入正常网页中的变种一句话木马,几乎没有识别的可能。如果网站文件多,逐个文件审计也不是个办法。此时可以采用另外一个办法:审计网站日志。

黑客要操作后门,必须先进入后门,再执行相关指令。这些操作一般都是采用POST请求,因此我们只需要检查所有的POST请求数据,就能发现蛛丝马迹。

小提示:访问网站一般是GET请求,登录一般是POST请求。只审计POST请求日志,可大幅减少审计工作量,提升审效率。

然而却有一个致命问题, WebServer默认不会记录POST数据,更有甚者不支持记录POST数据。幸运的是,可以使用【护卫神.防入侵系统】来解决,该系统的“请求数据快照”模块,支持记录GET和POST请求数据。如下图所示,只记录POST数据,并且请求数据在5 -102400字节范围内才记录,以减少无效日志。

网站日志快照

(网站日志快照)

当黑客再次进入后门进行非法操作时,就会记录到快照日志,如下图。

 记录的POST请求日志

(记录的POST请求日志)

我们只需要逐条审查,找到异常日志,就能找出后门文件了,如下图中的addfile.asp。

 发现异常日志

(发现异常日志)

都没找到怎么办?

如果通过以上操作,都没发现后门文件,那有可能黑客没有在网站植入的恶意代码,而是在服务器植入了恶意文件,例如跨站入侵、系统劫持等情况。这些情况处理起来比较复杂,建议找护卫神(www.hws.com)的安全工程师专业解决!

原文:https://www.hws.com/help/tech/1923.html