网站实时防篡改监控后台文件变更记录脚本

网站文件被篡改是站长提心吊胆的问题,尤其后台程序文件一旦被人插入木马,往往要等到网站异常才后知后觉。
本文提供的方案,用 inotify-tools 实时监听网站后台目录,任何文件新增、修改、删除都会自动写入日志,再用定时哈希校验作为兜底,防止实时监控漏报。
零基础用户按步骤操作即可,最终能看到明文变更日志,并在文件被改动时留下可追溯的记录。

这套监控适合哪些网站场景

最常见的三种场景:一是企业官网、电商系统后台文件被异常改动;
二是 SAAS 程序升级时运行环境被人为替换;
三是多用户服务器中,需要为每个站点保留文件变更痕迹。
只要你的网站运行在 Linux 服务器上,网站目录是自有的,就能用这套脚本。
不需要装额外面板,根据发行版执行一条安装命令即可。

装好基础工具并确定监控目录

先登录服务器,安装 inotify-tools 软件包,它提供了 inotifywait 命令,用来监听文件事件。

# Ubuntu / Debian
sudo apt update && sudo apt install inotify-tools -y

# CentOS / RHEL
sudo yum install inotify-tools -y

安装完成后,按你的实际网站路径替换下面的变量。
假设网站文件在 /www/wwwroot/example.com,先创建日志目录,避免脚本因日志路径不存在而报错。

mkdir -p /var/log

用 inotify 实时记录后台文件变更

新建一个脚本文件,例如 /root/file_watch.sh,内容如下:

#!/bin/bash
WATCH_DIR="/www/wwwroot/example.com"
LOG_FILE="/var/log/file_watch.log"

inotifywait -m -r --timefmt '%F %T' --format '%T %w%f %e' "$WATCH_DIR" \
    -e modify -e create -e delete -e move | while read event; do
    echo "$event" >> "$LOG_FILE"
done

参数说明:-m 表示持续监听,-r 递归子目录,--format 让日志输出时间、文件路径和事件类型。
这里监控修改、新增、删除和移动四类高风险动作。

给脚本加执行权限并放到后台运行:

chmod +x /root/file_watch.sh
nohup bash /root/file_watch.sh &

此时用 tail -f /var/log/file_watch.log 就能看到实时输出。
如果想开机自启,可以把启动命令写入 /etc/rc.local,或使用 systemd 服务,这里不再展开。

定时比对文件哈希,作为兜底防线

实时监听受脚本进程稳定性影响,如果进程意外退出,变更记录就断档了。
用定时哈希比对,能发现某个时间段内已经发生的文件变化。
再建一个脚本 /root/file_check.sh

#!/bin/bash
SITE_DIR="/www/wwwroot/example.com"
HASH_FILE="/var/log/site_hash.md5"
LOG_FILE="/var/log/file_check.log"

find "$SITE_DIR" -type f -exec md5sum {} + > "$HASH_FILE.new"

if [ -f "$HASH_FILE" ]; then
    diff "$HASH_FILE" "$HASH_FILE.new" >> "$LOG_FILE" 2>&1
fi

mv "$HASH_FILE.new" "$HASH_FILE"

给脚本加执行权限,并添加 crontab 定时任务,建议每 10 分钟执行一次:

chmod +x /root/file_check.sh
crontab -e

在打开的编辑器中加入一行:

*/10 * * * * /bin/bash /root/file_check.sh

这样即使 inotify 进程挂掉,也能通过哈希文件对比找到变化过的文件。

验证记录是否生效,再排查常见报错

先做一次最直接的验证:手动在监控目录里创建一个测试文件,然后查看实时日志。

touch /www/wwwroot/example.com/test.txt
tail -n 5 /var/log/file_watch.log

如果看到类似 2025-06-01 12:00:00 /www/wwwroot/example.com/test.txt CREATE 的记录,说明实时监控生效。
接着手动删掉这个文件,再去查看 file_check.log,验证哈希比对也能发现变化。

新手容易遇到两个问题:一是 inotifywait: command not found,说明工具没装成功,重新执行安装命令即可;
二是日志不记录,多半是监控目录写成了相对路径,或者目录权限不足,脚本需要读取和遍历权限,建议把 WATCH_DIR 写成绝对路径并以 root 运行。

另一个注意点:网站缓存目录(如 runtimecache)里的临时文件变动非常频繁,会让日志爆掉。
建议不要对整站无脑递归监听,可以把缓存目录单独排除,或者通过 --exclude 参数过滤,例如:

inotifywait -m -r --exclude '.*.(log|tmp|cache).*' --format '%T %w%f %e' ...

日志文件长期增长,也需要定期清理。
可以用 logrotate 配置日志轮转,避免磁盘被日志涨满。

最后检查一遍配置,放心交给服务器

确认两件事:第一,file_watch.sh 进程在跑,ps aux | grep inotifywait 能看到进程号;
第二,crontab 已保存,crontab -l 能看到定时任务。
如果这两项都正常,你的网站后台文件变更就有了双重记录。

如果你正在处理 网站实时防篡改监控后台文件变更记录脚本,建议先按本文步骤完整执行,再根据自己的环境微调目录和排除规则。
遇到异常时优先回看避坑部分,大部分问题都出在权限和路径上。

分享到:
上一篇
Docker镜像漏洞定期扫描安全巡检自动化脚本完整实践
下一篇
跨境网络延迟优化服务器路由转发配置实操:跨境网络延迟优化
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意