建立长期维护机制的核心不是每天全站扫描,而是把“定期扫描、变更发现、结果复核、处置闭环”拆成固定动作,按风险和人力排优先级。时间和人手有限时,先保证入口文件、上传目录、后台登录页和最近被修改的文件被持续检查,再逐步扩展到全站。
网站木马扫描的长期机制要解决“什么时候查、查哪里”。可按以下优先级安排:
index.php、wp-config.php 等入口和配置文件是否被改动。.php、.js、.htaccess。木马常借正常文件藏代码,只看文件名不够。如果人手只够做一项,先做“最近修改文件”检查,因为它能同时覆盖入侵写入和正常更新两类变化。
每项检查都要有明确的判断结果,避免“扫完不知道有没有问题”。
.php 文件,先隔离再人工打开确认,不要直接删除。eval(、base64_decode(、assert(、shell_exec( 等危险函数。结果说明:命中不等于木马,需结合文件用途判断;正常插件也可能使用编码函数。.php、.phtml、.htaccess。结果说明:图片目录里出现可执行脚本,通常需要重点复核。<script>、<iframe>、异常跳转代码。结果说明:若只在页面输出中出现,可能是模板或数据库被注入,需分别定位。长期维护机制要能回答“发现之后怎么办”。建议固定四步:
如果只删文件不修入口,木马常会重新生成。因此每次处置后都要检查登录密码、数据库密码、密钥和计划任务。
时间和人手有限时,可以用“主机自带扫描 + 文件哈希 + 版本库对比”组合:
git status 或 git diff 能快速看出非预期修改。适用条件是:网站有基本的主机面板和文件管理权限。若网站规模很小,可先做每周一次最近修改文件检查;若网站有电商、会员或支付功能,应把频率提高到每天并保留扫描记录。
从今天开始,选“最近七天内被修改的文件”作为第一项固定检查,把每次扫描时间、命中路径、判断结果和处置动作写进同一份记录。连续执行四周后,再根据实际命中情况决定是否增加全站哈希比对或数据库内容检查。