黑链批量清除并部署防护WAF规则

### 你遇到了什么?
站长最头疼的黑链问题

如果你发现网站源码里被插入了大量隐藏链接(比如用 `display:none` 或 `visibility:hidden` 隐藏的 `` 标签),而且搜索引擎收录了这些垃圾链接,说明你的服务器被攻击者植入了黑链。
本文不绕弯子,直接教你如何**批量扫描、一键清除黑链**,并在 Nginx 层面部署**WAF 防护规则**,防止清理后再次被挂。

### 开工前准备好这些

- 服务器环境:确认你用的是宝塔面板还是纯 LNMP(本文以宝塔面板为例,纯 LNMP 也可以用命令行操作)。
- 备份:**一定要先备份数据库和网站文件**(宝塔面板左侧“计划任务”创建压缩备份,或直接 tar 打包网站目录)。
- 工具:SSH 客户端(如 Xshell、Putty)或宝塔面板的“终端”工具。

### 第一步:批量查找并清除隐藏黑链

**1.1 用 grep 定位所有可疑隐藏链接**

登录 SSH,进入网站根目录(例如 `/www/wwwroot/你的域名`),执行:

```bash
grep -rnE "display\s*:\s*none|visibility\s*:\s*hidden" --include="*.php" --include="*.html" ./
```

这条命令会递归搜索所有 php/html 文件中隐藏样式代码。
如果搜索结果太多,可以配合 `| wc -l` 统计数量。

**1.2 确认黑链特征并批量删除**

典型黑链结构:
`暗链文字`

使用 sed 批量删除整行:

```bash
sed -i '/display\s*:\s*none/d' $(grep -rl "display\s*:\s*none" --include="*.php" --include="*.html" ./)
```

> **注意**:如果你的网站程序本身有合法的隐藏元素(如弹窗、下拉菜单),上述命令会误删。
建议先手工抽查几个结果,确认只删除黑链相关行。
更稳妥的做法是:用 grep 输出路径和行号,逐文件核查后手动删除。

**1.3 使用宝塔面板的“文件扫描”功能辅助**

如果是宝塔用户,可以进入“文件” -> 网站目录 -> 右上角“查找”,输入“display:none”进行搜索。
虽然不能批量删除,但可视化操作适合新手核对。

### 第二步:部署WAF规则,阻止黑链再次注入

**2.1 宝塔面板开启Nginx防火墙**

在宝塔面板左侧点击“安全” -> “防火墙” -> 开启“Nginx防火墙”(如果是付费版则已内置)。
然后在“全局设置”中启用“SQL注入”和“XSS攻击”拦截。

**2.2 自定义WAF规则拦截隐藏链接代码**

打开防火墙的“URL规则”或“POST规则”,添加一条:

- 规则名:block_hidden_link
- 匹配位置:HTTP请求体(Body)
- 匹配规则:`display\s*:\s*none`
- 动作:记录日志并拒绝

这条规则可以直接拦截攻击者通过表单或上传文件注入黑链的行为。

**2.3 手动修改nginx配置(备选)**

如果你没装付费防火墙,也可以直接编辑网站的nginx配置文件(宝塔面板“网站” -> 设置 -> 配置文件),在 `server` 块内添加:

```nginx
location ~* \.(php|html)$ {
if ($request_body ~* "display\s*:\s*none") {
return 403;
}
}
```

注意:这种方式会消耗CPU,高并发站慎用。
建议优先使用官方防火墙插件。

### 避坑提醒(新手最容易错的地方)

1. **不要直接全站替换所有“display:none”**:一些正常功能(如下拉菜单 hover 样式)也会被干掉。务必先确认黑链的完整标签模式。
2. **清理后立即修改后台密码和SSH端口**:黑链通常伴随弱密码攻击进来,只删文件不堵后门等于白干。
3. **检查定时任务**:攻击者可能设置了 cron 定时重新写入黑链,用 `crontab -l` 检查有无可疑任务。
4. **WAF规则不要过度拦截**:如果开启全局拦截“display:none”,可能导致一些正常 js 动画被阻。建议只拦截 POST 请求的 body,不影响前端渲染。

### 怎样验证清理和防护效果?

- **谷歌搜索“site:你的域名”**:看是否还有黑链式样页面被收录。如有,需要提交站长平台手动删除并更新 sitemap。
- **本地再次扫描**:重复第一步的命令,如果没结果说明清理成功。
- **模拟攻击测试**:使用 curl 模拟 POST 请求,在 body 内带“display:none”,看是否返回 403。

```bash
curl -X POST -d "content=test" https://你的域名/test.php
```

如果返回 403 说明WAF生效。

### 高频问题解答

**Q:黑链只在一个页面出现?**
A:先用 grep 按文件名过滤,单独删除该文件中的黑链代码。如果反复出现,检查该文件的权限是否被写。

**Q:用宝塔防火墙还是自定义规则?**
A:优先使用宝塔官方付费的“Nginx防火墙”,规则更全面且轻量。如果不想付费,用本文2.3的方法凑合,但注意性能影响。

**Q:清理后网站报500错误?**
A:很可能是 sed 误删了正常代码。立即恢复备份,改用逐文件修改的方式。

### 总结

处理黑链的核心只有两步:**批量清除现有黑链** + **部署WAF规则阻止新注入**。
本文给出了基于命令和宝塔面板两种方案的实操流程。
建议你在清理后顺手做一次全站文件完整性校验(宝塔面板“文件”->“文件校验”),彻底修复漏洞。
如果你正在被黑链困扰,按本文步骤来,15分钟内就能搞定。

分享到:
上一篇
网站301重定向传递收录权重配置
下一篇
网站移动端加载缓慢静态资源加速优化
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意