欢迎访问艾立兹站 Aliz- 专注建站教程与技术分享
您当前的位置:首页 > 建站教程 > 帝国 CMS 教程

帝国 CMS 网站被入侵之后完整排查清理步骤|木马查杀与恢复方案

时间:2026-08-17 20:20:18  来源:aliz.cn  作者:SKY  阅读:

前言


网站出现网页被篡改、跳转恶意广告、后台莫名新增管理员、文件多出陌生 php 脚本,基本判定网站已经被入侵。很多用户只简单删除木马文件,不去修复根源漏洞,过几天又再次被入侵。本篇从隔离、查杀、恢复、漏洞加固完整流程实操,适用于帝国 CMS7.5、8.0 版本。
重要提醒:不要在被入侵的网站后台继续操作,攻击者可能留有后门,登录后台会造成二次泄露。

一、第一步:紧急隔离,止损

  1. 立刻修改服务器、数据库、网站后台全部密码。FTP、数据库 root、帝国管理员账号全部更换高强度密码。
  2. 有条件直接网站暂停访问,关闭站点,防止访客访问恶意页面,同时避免攻击者继续操作。
  3. 不要直接在线修改文件,全部下载到本地查杀,服务器端只做只读备份。
  4. 备份当前数据库、全部网站源码,哪怕是中毒版本,方便后期对比溯源,备份完成之后再清理。

二、文件层面排查木马后门 webshell

1、重点高危目录(帝国 CMS 木马最爱存放位置)

  1. d/file/ 上传附件目录,上传漏洞写入后门重灾区,大量伪装图片后缀 php 脚本
  2. e/data/ 缓存、模板编译目录,容易生成恶意 php 文件
  3. /e/admin/ 后台目录,检查是否多出陌生 php 文件
  4. 网站根目录,检查 index.php、index.html 是否被篡改,多出陌生文件
  5. 模板目录 e/template/,检查模板文件是否被植入 php 一句话木马

可疑文件特征

  • 修改时间异常,近期突然生成的 php 文件,自己没有上传过
  • 文件大小很小,几十字节,代码包含 eval、assert、base64_decode、gzinflate
  • 图片文件夹内出现.php脚本;伪装成xxx.jpg.php双重后缀文件
  • 文件名随机乱码字母数字,非官方自带文件
Windows 服务器可以按修改时间排序文件;Linux 服务器使用命令查看近期改动文件

bash
find ./ -mtime -2 -name "*.php"

查杀操作

  1. 使用服务器杀毒软件、云锁、宝塔木马查杀插件做全盘扫描;
  2. 把整套源码下载到本地,使用本地杀毒工具二次扫描;
  3. 不要直接删除就完事,记录木马文件路径,分析是哪个漏洞写入的。
注意:部分后门会伪装成图片 gif/jpg,图片内部嵌入 php 代码,后缀是 jpg,浏览器访问看不出,服务器解析即可执行。

三、数据库排查:检查恶意管理员、垃圾数据


入侵之后攻击者经常新增后台管理员账号,就算删掉 webshell,对方依旧可以登录后台。

1、管理员表


数据表前缀phome_enewsuser 查询 SQL,执行查看全部管理员:
sql
SELECT userid,username,groupid,email FROM phome_enewsuser;

重点查看:
  • 是否多出陌生管理员账号
  • admin 账号是否被篡改密码
  • 用户组 id 是否为 1(超级管理员权限)

发现陌生账号直接删除,同时重置所有管理员密码。

2、内容数据表检查


phome_ecms_*各个栏目数据表 检查文章标题、正文是否被批量插入黑链、恶意跳转 js 代码。

3、系统配置表


phome_enewspublic 查看网站配置,站点信息、底部版权、js 配置是否被写入恶意脚本。

4、标签、自定义表单表


检查自定义标签、自定义表单是否被注入恶意代码。
高危:攻击者会新增自定义标签,标签内容写入一句话木马,后台调用标签即可执行代码。

四、区分:是源码被篡改,还是模板 / 缓存被篡改

  1. 对比官方原版帝国 CMS 安装包,比对系统文件 md5,看核心 php 文件是否被修改。
如果 e/class 下面核心文件被篡改,只删木马没用,需要覆盖官方原版文件恢复。
  1. 清除全部缓存:e/data/tmp/*全部删除,编译模板缓存全部清空。
  2. 模板文件全部检查,很多后门直接写在模板里面,生成静态页面就带恶意代码。

五、恢复网站方案二选一

方案 A:有干净备份(优先推荐)

  1. 使用入侵之前的干净源码备份;
  2. 数据库使用入侵时间点之前的备份;
  3. 恢复完成,先不要上线,先做完漏洞加固,再打开网站。

方案 B:没有干净备份

  1. 保留图片附件目录 d/file,其余系统程序文件,全部用官方原版安装包覆盖;
  2. 手动保留自己修改过的模板、自定义功能文件;
  3. 数据库清理恶意管理员、清理黑链垃圾数据;
  4. 全部清理完成,清空全部缓存,重新生成全部静态页面。
⚠️重点:不要直接保留被入侵的模板文件,模板极有可能藏有后门。

六、溯源:找到本次被入侵入口(重中之重,防止反复中招)


清理完木马,一定要判断入侵途径,否则很快再次沦陷:
  1. 如果木马文件出现在d/file目录 → 大概率上传漏洞,检查会员投稿、附件上传功能;
  2. 多出陌生管理员账号 → 后台账号泄露、弱密码、爆破、CSRF;
  3. 模板文件被篡改 → 攻击者拿到后台权限,利用模板管理写入后门;
  4. install 目录没删除 → 攻击者重装网站获取权限;
  5. 第三方二次开发插件、自定义表单 → 自定义代码存在 SQL 注入 / XSS 漏洞。

七、修复加固,防止再次被黑(必做清单)

  1. 删除 install 安装目录;
  2. 修改后台目录名称,禁用默认 admin 账号;
  3. 开启后台访问密码、登录问答,配置 IP 白名单;
  4. Nginx/IIS 配置:d/file上传目录禁止解析 PHP 脚本;
  5. 删除不需要的后台高危文件 DoSql.php;
  6. 关闭不用留言板、前台投稿;
  7. 服务器目录权限收紧,程序源码设置只读,上传目录只允许读写禁止执行脚本;
  8. 升级帝国 CMS 到 8.0 最新补丁;
  9. FTP、数据库、网站后台全部使用高强度密码,不要多个站点共用一套密码;
  10. 安装服务器防护软件,开启访问日志,定期查看登录记录。

八、上线之后验证检查

  1. 全站重新生成静态页面;
  2. 查看服务器访问日志,排查异常请求 IP;
  3. 访问各个页面,查看网页源代码,检查是否隐藏恶意 js、跳转代码;
  4. 连续观察 3‑7 天,监控文件改动,一旦发现陌生 php 文件立刻告警。

常见踩坑说明

  1. 只删除 webshell,不修复漏洞,隔几天再次被黑,80% 网站都是这个情况;
  2. 模板里面隐藏后门,清理程序文件,但是模板没处理,生成静态页继续输出恶意代码;
  3. 数据库残留超级管理员,木马删完,攻击者依旧可以登录后台;
  4. 缓存没有清空,旧的恶意静态页面依旧存在。

本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载

发表评论 共有0条评论
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
公众号二维码

扫码关注公众号
获取全套技术教程