day漏洞预警,服务器与CMS快速自查清单
收到0day漏洞预警时,最怕的是不知道自己的服务器和CMS有没有被波及。
这份清单面向零基础用户,按“先判断暴露面、再查补丁和文件、最后看账号和日志”的顺序执行,帮你快速确认风险并完成临时加固。
先确认暴露面,别急着关站
0day漏洞的特点是官方补丁可能还没发布,所以第一步不是盲目重启,而是确认哪些服务对外暴露。
登录服务器后执行:
ss -tlnp
重点看 0.0.0.0 或 :: 监听的端口。
如果CMS管理后台、数据库、SSH直接暴露在公网,风险会明显升高。
如果你用宝塔面板,进入 安全 页面查看放行端口,把非必要的公网放行删掉。
数据库3306、Redis6379默认不要对公网开放。
判断条件:只要CMS版本落在预警范围内,且后台或相关端口对公网开放,就应按已暴露处理。
核查系统与CMS版本状态
不同CMS查看版本的位置不一样,常见方式如下:
- WordPress:后台
仪表盘 - 更新,或查看wp-includes/version.php中的$wp_version。 - ThinkPHP:查看
composer.json或框架目录下的版本文件。 - 宝塔面板:登录面板后看右上角版本号,或执行
bt default查看。 - Linux系统:执行
cat /etc/os-release和uname -r。
确认版本后,对照漏洞预警中提到的受影响版本区间。
如果官方已发布补丁,优先升级;
如果还没有补丁,先按临时缓解措施处理。
涉及具体版本号和补丁状态时,建议以CMS官方公告和服务器实际显示为准。
检查文件是否被篡改
0day被利用后,攻击者常会写入webshell或替换核心文件。
先看最近被修改的文件:
find /www/wwwroot -type f -mtime -3 -name "*.php"
如果站点目录不是 /www/wwwroot,换成你的实际路径。
重点排查上传目录、缓存目录和CMS核心目录里突然出现的PHP文件。
还可以用官方安装包做文件比对。
以WordPress为例,下载同版本官方包后:
diff -rq /www/wwwroot/your_site /tmp/wordpress
输出里只应出现你主动修改过的主题、插件和配置文件。
如果核心文件出现差异,先备份再替换为官方版本。
文件比对是判断是否被入侵最直接的方式,发现可疑文件不要直接删除,先备份留证。
账号权限与登录日志排查
攻击者常会新建管理员账号或提权。
检查以下位置:
- WordPress:数据库
wp_users表,看是否有陌生管理员。 - 宝塔面板:
面板设置 - 用户,确认没有多出账号。 - Linux:
cat /etc/passwd,看是否有UID为0的异常用户。
登录日志排查命令:
last -20
grep "Failed password" /var/log/secure | tail -20
Ubuntu/Debian系统日志路径可能是 /var/log/auth.log。
如果发现大量失败登录后紧跟成功登录,需要立即修改所有相关密码,并检查SSH密钥文件 ~/.ssh/authorized_keys。
临时加固与验证效果
在官方补丁发布前,可以先做这些缓解措施:
- 限制CMS后台访问IP,宝塔可在
网站 - 设置 - 访问限制中配置。 - 关闭不必要的插件和上传功能。
- 给数据库和Redis设置强密码,并只允许本机访问。
- 开启宝塔的
系统防火墙和网站防火墙。
完成后再执行一次端口检查和文件比对,确认没有新增异常监听和可疑文件。
临时加固只能降低利用概率,不能替代官方补丁,补丁发布后应尽快升级。
常见疑问
没有收到预警,还需要查吗?
如果CMS版本在近期漏洞影响范围内,建议按本文流程做一次基础检查,尤其是对外提供服务的站点。
自查时发现可疑文件,第一步做什么?
先备份该文件和对应日志,再判断是否影响业务,不要直接删除导致无法溯源。
宝塔面板需要额外注意什么?
确认面板端口没有对公网开放,面板密码使用强密码,并开启面板SSL和登录验证。
多久复查一次比较合适?
在漏洞预警活跃期,建议每天检查一次登录日志和新增文件;稳定后可恢复常规巡检频率。