网站被挂马了怎么办——2026年实战清理步骤(非收费工具版)

王尘宇 问题解答 42

上周一个朋友找我,说他的WordPress站打开后会跳转到赌博网站。百度搜一下域名,搜索结果里显示的全是菠菜关键词。这是典型被挂马了。以下是我帮他清理的完整步骤,不用任何付费安全工具。

第一步:确认感染范围

先别急着删文件。SSH进去跑一条命令:find /www/wwwroot -name "*.php" -newer /www/wwwroot/wp-admin/index.php -type f。这条命令找出所有比WordPress核心文件更新的PHP文件——正常情况应该只有你上传的插件和主题。他跑出来多了40多个文件,散布在wp-content/uploads/下面,各种随机名字比如class-wp-query-fix.php。这些就是webshell。

第二步:检查.htaccess和index.php

攻击者最常见的手法是在.htaccess里加跳转规则,或者在根目录index.php开头注入加密代码。用grep搜一下:grep -r "eval(" /www/wwwroot/ --include="*.php" | grep -v "wp-includes"。eval后面跟着一长串乱码的就是恶意代码。他的index.php第一行就有一段base64_decode。

第三步:检查数据库

跳到菠菜站不一定靠文件,也可能靠数据库注入。进MySQL跑一条:SELECT * FROM wp_options WHERE option_value LIKE '%script%' OR option_value LIKE '%iframe%' OR option_value LIKE '%eval%'。把结果里的可疑记录删掉。他这里倒没发现数据库问题,算幸运。

第四步:清理+备份

删掉所有找到的webshell文件。然后把整个站点代码的权限收紧:find /www/wwwroot -type f -exec chmod 644 {} \; 和 find /www/wwwroot -type d -exec chmod 755 {} \;。这两个命令把所有文件设成644所有目录设成755,防止webshell写入。

第五步:怎么进来的

99%的挂马是三个原因:插件漏洞、弱密码、文件权限777。查了一下他的站:装了个2023年就没更新过的表单插件,FTP密码是123456,uploads目录777。三个全中。把那个插件换了,密码改成随机生成的18位,uploads目录改回755。

第六步:提交百度快照更新

清理完后立刻去百度搜索资源平台提交全站抓取,否则搜索结果里还会显示菠菜标题好几天。顺便提交一下安全检测,让百度知道你修好了。整个流程从发现问题到清理完成大概两个小时。两周后百度搜索结果恢复正常。

标签: 问题解答 网站安全 挂马清理 WordPress安全 Webshell

发布评论 0条评论)

  • Refresh code

还木有评论哦,快来抢沙发吧~