WordPress网站被黑清理,后门查杀完整步骤

当WordPress网站出现跳转、弹窗或搜索引擎标记“该网站可能被入侵”时,通常意味着服务器上已被植入后门。
本文围绕WordPress网站被黑清理和后门查杀完整步骤,从确认入侵到加固验证,一步步说明零基础用户也能照着做的操作方法。

先判断是否真的被入侵,而不是误报

在动手清理前,先确认异常来源,避免误删正常文件。

常见入侵迹象

  • 网站首页或内页自动跳转到陌生域名。
  • 浏览器提示“此网站可能被黑客篡改”。
  • 搜索引擎结果中标题和描述被替换成赌博、博彩内容。
  • 服务器CPU或带宽无故跑满,top命令看到异常进程。

快速验证方法

  1. curl -I https://你的域名查看返回头,是否包含可疑跳转代码。
  2. 登录服务器,运行find /www/wwwroot/你的网站目录 -name "*.php" -mtime -7,列出最近7天被修改的PHP文件。
  3. 检查WordPress后台是否有陌生管理员账号,路径:用户所有用户

如果以上任意一条符合,基本可以确认被入侵。

清理前必须做的隔离与备份

直接删除文件可能导致无法恢复,也可能让攻击者察觉后二次破坏。

操作顺序

  1. 立即关闭网站:在宝塔面板或Nginx配置中,将网站根目录指向一个静态维护页,或直接停止站点。
  2. 备份当前状态:打包整个网站目录和数据库,命令示例:
   tar -czf /root/backup_$(date +%F).tar.gz /www/wwwroot/你的网站目录
   mysqldump -u root -p 数据库名 > /root/backup_db_$(date +%F).sql

这个备份用于后续对比分析,不要直接用于恢复。

  1. 修改所有密码:包括服务器SSH密码、宝塔面板密码、WordPress后台管理员密码、数据库密码。

后门查杀:从文件、数据库到计划任务

攻击者通常会在多个位置留下后门,只删一个文件往往不够。

文件层面查杀

1. 检查可疑文件

  • 在网站根目录搜索常见后门文件名:find /www/wwwroot/你的网站目录 -name "*.php" | xargs grep -l "eval\|base64_decode\|gzinflate\|str_rot13"
  • 检查wp-content/uploads目录下是否有.php文件,正常上传目录不应包含PHP文件。
  • 对比WordPress官方核心文件,重新下载同版本核心文件覆盖wp-adminwp-includes目录(提前备份.htaccesswp-config.php)。

2. 使用安全插件扫描
安装Wordfence或Sucuri Security,运行完整扫描。注意:插件只能辅助发现,不能替代手动检查。

数据库层面查杀

  • 检查wp_options表中siteurlhome是否被篡改。
分享到:
上一篇
WordPress数据库优化,减少大网站卡顿
下一篇
WordPress更换域名教程,数据库批量替换地址:Word
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意