网站被挂马后,访客可能被强制跳转、浏览器弹出大量广告,甚至个人账号信息被窃取,搜索引擎也会将站点标记为不安全,直接导致流量和信任度大幅下滑。要彻底解决问题,需要按照从用户端到服务器端的顺序,逐层排查并清除恶意代码,同时封堵入侵路径。
打开自己的网站时多观察页面行为。如果出现从未见过的弹窗、页面自动跳转到陌生链接,或者浏览器频繁报错,很可能已被植入恶意脚本。此时先不要急于在服务器上动手,务必确认问题源头。
建议换一台未安装任何浏览器插件、系统干净的设备再次访问,比如用手机流量访问对比。若异常依旧出现,基本可以断定问题出在网站服务器端,而非本地设备感染。
在浏览器中按 F12 打开开发者工具,或右键选择“查看页面源代码”。使用搜索功能查找 eval、base64_decode、document.write 等常见混淆函数,同时留意是否存在指向陌生域名的 iframe 标签,以及看似乱码的超长变量名。发现可疑代码后,将片段复制到搜索引擎中比对,确认是否属于已知的恶意载荷。
浏览端只能确认问题存在,真正的清理要落在服务器文件系统上。优先关注最近被修改过的文件,因为攻击者植入的后门文件往往带有新的时间戳。
如果文件扫描没有收获,还需要检查正在运行的进程。使用 ps aux 或 top 查看 CPU 占用异常的进程,确认其路径是否对应合法的业务程序。部分木马会伪装成常见的系统进程名,要结合进程启动时间和所在目录综合判断。
仅依赖手工排查容易遗漏深层隐藏的文件,建议在清理前后各运行一轮自动化扫描工具,进行交叉验证。
工具扫描出的可疑文件不要直接删除,应先下载到本地备份再隔离处理,以免误删正常业务文件后无法恢复。
清除木马只是第一步,如果入侵入口没有封堵,网站很可能会在短期内再次被攻击。仔细检查 Web 服务器日志,如 Nginx 的 access.log 或 Apache 的 access_log。
重点关注以下几种模式:某个 IP 在短时间内频繁发出 POST 请求;URL 参数中包含 cmd、whoami、curl 等命令执行特征;User-Agent 字段与常见浏览器差异明显,疑似脚本自动生成。定位到攻击来源 IP 后,在防火墙或安全组中封禁该地址,同时检查对应时段的登录日志,确认是否存在后台账号的暴力破解尝试。
不需要立刻关闭服务器,但建议尽快将网站切换为维护模式或临时下架,减少恶意代码对访客的持续影响。在清理完成并确认安全前,避免对外提供正常访问,以防扩大危害。
如果常规扫描没有发现异常,可能存在权限绕过或代码被加密混淆较深的情况。可以查看服务器日志中的异常请求记录,追踪攻击者的操作路径;同时启用更严格的文件监控工具,实时记录文件变更,便于在下次事件发生时快速定位。
确认服务器已彻底清理干净后,登录百度搜索资源平台或 Google Search Console,提交安全审核申请。通常需要提供清理说明和检测报告,审核通过后风险提示会逐步移除。在此过程中保持服务器安全配置更新,避免再次被入侵。
网站挂马排查应遵循由外到内、由现象到根源的顺序:先在客户端确认异常,再到服务器检查文件和进程,借助自动化工具交叉验证,最终通过日志分析封堵入口。完成清理后务必修改所有管理后台和数据库密码,关闭不必要的端口和服务,定期做安全备份,才能有效降低再次被入侵的风险。