TONY 发表于 2026-08-28 22:34:25

网站木马清理:老站长踩过坑才整理出的实用实操指南

前两周帮一个做独立站的外贸朋友救站,他网站被种了木马还挂了好几千条黑链,Google收录掉了90%,马上要参加展会接订单,急得连夜打我电话。我一登服务器后台,嚯,首页源码最顶端藏了一行加密跳转代码,用户点进来直接跳去非法博彩站,翻了三个核心目录才找全所有藏起来的后门,删完改完密码花了快四个小时。
就是这样。很多做站的朋友,别说新手,哪怕做了三四年,碰到网站木马都慌,要么乱删把站搞废,要么删不干净过几天又复发。

怎么快速确认网站是不是中了木马


很多人都是等到搜索引擎给了标记,或者有用户举报才反应过来不对,其实早有征兆,你只要留心就能提前发现。
比如网站突然变得奇卡,明明服务器带宽够、流量也没暴涨,打开个首页都要等十几秒,后台登录半天转圈圈。这种情况大概率是中了挖矿木马,黑客偷偷用你的服务器挖虚拟币,CPU一直跑满,能不卡吗。
再比如FTP或者文件管理器里,突然多出来一堆不知名的文件,名字是乱码,或者叫什么1.php、hack.php、temp.php之类的,正常建站不会起这种名字。
还有更明显的,你用浏览器打开自己网站,地址栏直接跳出来“该网站包含恶意软件”“不安全”的提示,那已经实锤了。


https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/13f6085b-0c13-4454-885c-3b3473cb425b.jpg

Chrome浏览器网站恶意软件警告页面截图


我三年前有个小流量站,就是没留心,中了挖矿木马,跑了两个多月,我一直以为是服务器商给我偷偷降级配置,换了个套餐才发现不对,最后扫出来的时候,木马都换了好几个位置藏着,光服务器账单就多花了我小一千,说出来都是泪。

网站木马清理的实操步骤,一步都别跳


碰到中木马,第一件事绝对不是上来就删文件。先把整站文件和数据库完整备份下来,存在你本地或者第三方云盘里,别只存在服务器上。
真的,我见过太多新手,上来直接清空整个目录,结果备份都没,做了两三年的内容直接没了,找谁都恢复不回来。
备份完,先把网站切到维护模式,或者暂时把域名解析停了,别让用户访问,一来防止用户中招,二来防止搜索引擎继续爬恶意内容,给你标记得更死。
接下来就是找木马。我整理了几个藏木马最多的位置,你一个个查,基本不会漏:第一个就是主题目录的functions.php,十有八九的挂马都会改这个文件,一段加密代码混在正常代码里,不仔细看根本发现不了。第二个就是网站的上传目录,很多人开了放开的上传权限,黑客直接把木马传进去,藏在一堆图片里面,很难找。第三个就是核心程序目录,比如WordPress的wp-includes,织梦的include文件夹,多出来的任何php文件,都是木马,正常核心程序不会随便加新文件的。


https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/c5b25cd9-8f29-43f3-b81b-7b20ce149d87.jpg

WordPress functions.php隐藏木马加密代码截图


找木马除了肉眼看,你也可以用工具,服务器端装个clamav扫一遍,在线的话可以用百度站长平台的安全检测,或者第三方的站长工具木马扫描,大部分常见木马都能扫出来。
碰到加密变种木马扫不出来怎么办?你就查文件修改时间,最近半个月内,你没改过的文件突然有修改记录,那肯定有鬼,直接对比官方原始文件,不对就删。
找到木马删完之后呢?最关键一步,90%的人都会漏:改所有密码!FTP密码、后台管理员密码、数据库密码、服务器面板密码,全部改,全部改成高强度的随机密码。既然人家能把木马传上来,就说明你的密码大概率已经泄露了,你删完木马不改密码,人家三天就能再传一遍,等于白忙活。
我五年前刚做站的时候就吃过这个亏,中马删完没改密码,来回复发三次,折腾了我半个月才反应过来。哦对了,还要进你网站的用户列表,翻一遍有没有陌生的管理员账号,很多黑客会给你加个隐藏的管理员账户,你不翻根本找不到,人家随时能登你后台改东西。

清理完木马,做好这几件事绝不再复发


https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/78f81353-f025-42b8-98f8-d46f47ee07a7.jpg

清理完木马,做好这几件事绝不再复发


很多人清理完就拍拍屁股走了,过两三个月又中马,为啥?就是没堵上漏洞。
首先,绝对别用破解版、null版的主题和插件。说实话,网上90%的破解商业主题,本身就带后门木马,你装上去等于主动给黑客开门,我见过太多了,贪几十块钱的便宜,用了破解主题,半年后被人挂了一堆黑链,流量全没了,哭都没用。
然后,把所有程序、主题、插件更到最新版本,大部分漏洞都是旧版本出来的,更到最新就能堵上大部分已知漏洞。
接下来,关权限,把上传目录的php执行权限关掉,就算黑客传了木马上去,也跑不起来。非必要的话,别给普通用户开放上传权限,能关就关。
然后,给网站加个WAF,也就是网站应用防火墙,免费版的就够用,宝塔有免费WAF,Cloudflare的免费版也能挡掉大部分常见的漏洞扫描和挂马攻击,花不了你一分钟,能挡80%的攻击。
还有,定期扫描,我现在是每个周末抽五分钟扫一次站,半个月深扫一次,早发现早处理,不会搞到被搜索引擎拔毛才救站。
最后,一定要定期自动备份,整站加数据库,备份到第三方对象存储,别只存在服务器上,真要是服务器被拿了,你备份也没了,那才是真的回天乏术。

做站这么多年,大大小小的木马见了不下几十种,其实只要步骤对,大部分都能清干净,最怕的就是懒,清的时候偷懒漏步骤,清完又不防,好好一个站,刚做起来流量就没了,太可惜。

西万路小混混 发表于 2026-08-28 23:15:05

楼主考虑得很全面,不仅讲了方法,还提到了注意事项,非常贴心。

多益网络 发表于 2026-08-28 23:17:44

对新手特别友好,解释得很细致,就算零基础也能看懂大半。

csyp2017 发表于 2026-08-28 23:36:55

逻辑严谨,条理分明,一看就是经过认真思考和整理的内容。

吼吼1 发表于 2026-08-28 23:50:13

这样用心的帖子不多见,必须顶上去让更多人看到优质内容。

1519138366 发表于 2026-08-29 00:32:27

帖子内容很扎实,不浮夸不炒作,真正有用的信息都在里面。

广州智能牌具 发表于 2026-08-29 00:54:56

经验很宝贵,尤其是亲身实践过的总结,比网上随便找的靠谱多了。

﹏oο壊疍οo 发表于 2026-08-30 06:51:54

没想到还有这么多细节,之前一直没注意到,感谢楼主提醒和科普。

蚂蚁呀嘿 发表于 2026-08-30 10:47:10

这样的优质帖子越多越好,希望论坛能多一些这样真诚的交流。

gjfh 发表于 2026-08-30 11:40:31

97016894 发表于 2026-09-01 11:35:37

这个问题困扰我很久了,看了你的帖子终于有思路了,非常感谢。

小龙果 发表于 2026-09-06 04:32:42

支持楼主继续更新,这么好的内容值得让更多人看到和学习。
页: [1]
查看完整版本: 网站木马清理:老站长踩过坑才整理出的实用实操指南