网站防篡改实时监控检测恶意植入黑链代码完整部署

## 为什么需要这套监控方案 网站被篡改或植入黑链后,轻则影响用户体验,重则被搜索引擎降权甚至封站。零基础用户往往等到被通知才发现,而**实时监控 + 黑链检测**可以在攻击发生的第一时间告警并定位问题。本文用宝塔面板内置的防篡改功能配合自定义脚本,实现完整部署。 ## 环境准备 - 一台运行 Linux(CentOS/Ubuntu)的服务器,已安装宝塔面板(免费版即可) - 网站已正常上线,Nginx/Apache 环境 - 服务器能正常发送邮件(宝塔面板可配置 SMTP) - 基本的 SSH 使用能力(会执行命令即可) ## 第一步:开启宝塔面板文件防篡改 1. 登录宝塔面板,进入 **网站** -> 选择需要保护的目标站点 -> 点击 **设置**。 2. 找到 **防篡改** 选项卡,点击 **添加规则**。 3. 填写保护目录(一般设为网站根目录 `/www/wwwroot/你的站点`),并排除更新目录(如 `/runtime`、`/cache`)避免误拦。 4. 开启 **实时监控**,触发动作选择 **禁止修改** 或 **发送告警**,推荐先设为告警模式避免影响正常发布。 5. 保存后,任何被保护目录下的文件变更(创建、修改、删除)都会被拦截并记录。 **提示**:宝塔的防篡改基于内核层监控,对性能影响极小,新手首选。 ## 第二步:配置告警通知(邮件/钉钉/企业微信) - 宝塔面板顶部 **通知设置** -> 选择 **文件监控告警** -> 配置接收方式(推荐 SMTP 邮件或企业微信机器人)。 - 填入接收地址,保存后立刻测试。若告警未收到,检查 SMTP 配置或防火墙是否屏蔽端口(25/465/587)。 ## 第三步:编写黑链检测脚本 黑链通常以隐藏 `iframe`、`div` 或 `base64` 的形式出现在 HTML 文件中。创建以下脚本(保存为 `/root/check_blacklink.sh`): ```bash #!/bin/bash # 黑链检测脚本 - 扫描网站根目录下所有 .html .php .js 文件 WEB_DIR="/www/wwwroot/你的站点" ALERT_LOG="/var/log/blacklink_check.log" # 定义可疑特征(可根据实际情况增删) PATTERNS=( 'document.write.*]*src="http' '\]*src="http[^"]*?[^"\.]'(?/dev/null >> "$ALERT_LOG" done if [ -s "$ALERT_LOG" ]; then mail -s "黑链检测告警:$(hostname)" 你的邮箱@example.com < "$ALERT_LOG" echo "$(date): 发现可疑文件通知已发送" >> /var/log/blacklink_cron.log fi ``` > 脚本中 `-rl` 参数只输出包含匹配的文件路径;`2>/dev/null` 屏蔽无权限错误。 ## 第四步:设置定时任务与实时联动 1. 添加可执行权限:`chmod +x /root/check_blacklink.sh` 2. 通过宝塔面板 **计划任务** 添加周期扫描(例如每天凌晨 2 点执行 `/bin/bash /root/check_blacklink.sh`),或直接在 crontab 中添加: `0 2 * * * /bin/bash /root/check_blacklink.sh` 3. 如果需要 **实时触发**,可在宝塔防篡改告警钩子中额外调用该脚本(需修改宝塔插件配置,进阶操作需谨慎)。对新手而言,定时扫描+防篡改实时拦截已基本覆盖常见攻击。 ## 常见问题与避坑点 - **排除目录务必准确**:网站程序自带的缓存、会话文件被误改后会不断触发告警或直接导致网站异常。 - **黑链特征正则不要过于宽泛**:避免误报。例如 `visibility:hidden` 在正常 CSS 中也常用,建议结合 `position: absolute` 和负的 `z-index` 共同判断。 - **告警频率**:首次部署后建议先用测试文件验证,确认无误再放开生产域名,避免告警轰炸。 - **性能影响**:防篡改监控消耗极低;扫描脚本建议放在低峰期,文件过多可限制目录深度或类型。 ## 效果验证步骤 1. **模拟篡改**:SSH 登录后执行 `echo 'test' > /www/wwwroot/你的站点/index.html`,宝塔应立刻产生告警并禁止(若设置为禁止模式)。 2. **模拟黑链**:在测试页源码中插入 ``,运行扫描脚本,检查日志是否输出目标文件。 3. 检查告警邮件或消息是否正常送达。 完成以上步骤,你就拥有了一套**网站防篡改实时监控 + 黑链自动检测**的完整防线。建议每隔一周检查一次脚本日志,并根据实际入侵案例更新可疑特征。如果遇到异常报错,优先检查目录权限和邮件发送配置,绝大多数问题都在这两个环节。
分享到:
上一篇
文件权限一键批量修复宝塔站点无法访问异常工具
下一篇
Docker镜像加速器配置拉取容器提速数倍完整步骤
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意