WordPress网站被黑清理,后门查杀完整步骤
当WordPress网站出现跳转、弹窗或搜索引擎标记“该网站可能被入侵”时,通常意味着服务器上已被植入后门。
本文围绕WordPress网站被黑清理和后门查杀完整步骤,从确认入侵到加固验证,一步步说明零基础用户也能照着做的操作方法。
先判断是否真的被入侵,而不是误报
在动手清理前,先确认异常来源,避免误删正常文件。
常见入侵迹象:
- 网站首页或内页自动跳转到陌生域名。
- 浏览器提示“此网站可能被黑客篡改”。
- 搜索引擎结果中标题和描述被替换成赌博、博彩内容。
- 服务器CPU或带宽无故跑满,
top命令看到异常进程。
快速验证方法:
- 用
curl -I https://你的域名查看返回头,是否包含可疑跳转代码。 - 登录服务器,运行
find /www/wwwroot/你的网站目录 -name "*.php" -mtime -7,列出最近7天被修改的PHP文件。 - 检查WordPress后台是否有陌生管理员账号,路径:
用户→所有用户。
如果以上任意一条符合,基本可以确认被入侵。
清理前必须做的隔离与备份
直接删除文件可能导致无法恢复,也可能让攻击者察觉后二次破坏。
操作顺序:
- 立即关闭网站:在宝塔面板或Nginx配置中,将网站根目录指向一个静态维护页,或直接停止站点。
- 备份当前状态:打包整个网站目录和数据库,命令示例:
tar -czf /root/backup_$(date +%F).tar.gz /www/wwwroot/你的网站目录
mysqldump -u root -p 数据库名 > /root/backup_db_$(date +%F).sql
这个备份用于后续对比分析,不要直接用于恢复。
- 修改所有密码:包括服务器SSH密码、宝塔面板密码、WordPress后台管理员密码、数据库密码。
后门查杀:从文件、数据库到计划任务
攻击者通常会在多个位置留下后门,只删一个文件往往不够。
文件层面查杀
1. 检查可疑文件:
- 在网站根目录搜索常见后门文件名:
find /www/wwwroot/你的网站目录 -name "*.php" | xargs grep -l "eval\|base64_decode\|gzinflate\|str_rot13"。 - 检查
wp-content/uploads目录下是否有.php文件,正常上传目录不应包含PHP文件。 - 对比WordPress官方核心文件,重新下载同版本核心文件覆盖
wp-admin和wp-includes目录(提前备份.htaccess和wp-config.php)。
2. 使用安全插件扫描:
安装Wordfence或Sucuri Security,运行完整扫描。注意:插件只能辅助发现,不能替代手动检查。
数据库层面查杀
- 检查
wp_options表中siteurl和home是否被篡改。