你删掉那段挂在首页底部的iframe代码,FTP里搜索eval字符串也搜了一个多小时,能清的都清了,感觉终于能松口气。结果过一个小时自己测试,刚打开首页,浏览器还是自动跳到一个博彩网站去,刷新一下又恢复正常。这种状况,十有八九是挂马没真正清干净,或者说清错了地方。
很多人处理挂马有一个惯性思路:找到源码里那段多余的script标签,删掉,再搜索几个常见的危险函数,替换成空白,就认为任务完成。但挂在网站上的马,极少是单点存在。攻击者拿下一个站的权限以后,通常会在几个不同的位置埋藏后手,如果你想删干净它,得把它整个链条都捋出来。
最常见的情况是,你删的只是它写在模板里的输出代码,可那一行代码本身只是一个“信号发射器”,真正的后门文件还躺在服务器上。后门可能伪装成图片目录里的临时文件,或者某个插件的更新缓存文件,文件名看起来像favicon.ico或sp