帝国 CMS 网站被入侵之后完整排查清理步骤|木马查杀与恢复方案
时间:2026-08-17 20:20:18 来源:aliz.cn 作者:SKY 阅读:
前言
网站出现网页被篡改、跳转恶意广告、后台莫名新增管理员、文件多出陌生 php 脚本,基本判定网站已经被入侵。很多用户只简单删除木马文件,不去修复根源漏洞,过几天又再次被入侵。本篇从隔离、查杀、恢复、漏洞加固完整流程实操,适用于帝国 CMS7.5、8.0 版本。
重要提醒:不要在被入侵的网站后台继续操作,攻击者可能留有后门,登录后台会造成二次泄露。
一、第一步:紧急隔离,止损
- 立刻修改服务器、数据库、网站后台全部密码。FTP、数据库 root、帝国管理员账号全部更换高强度密码。
- 有条件直接网站暂停访问,关闭站点,防止访客访问恶意页面,同时避免攻击者继续操作。
- 不要直接在线修改文件,全部下载到本地查杀,服务器端只做只读备份。
- 备份当前数据库、全部网站源码,哪怕是中毒版本,方便后期对比溯源,备份完成之后再清理。
二、文件层面排查木马后门 webshell
1、重点高危目录(帝国 CMS 木马最爱存放位置)
d/file/上传附件目录,上传漏洞写入后门重灾区,大量伪装图片后缀 php 脚本e/data/缓存、模板编译目录,容易生成恶意 php 文件/e/admin/后台目录,检查是否多出陌生 php 文件- 网站根目录,检查 index.php、index.html 是否被篡改,多出陌生文件
- 模板目录
e/template/,检查模板文件是否被植入 php 一句话木马
可疑文件特征
- 修改时间异常,近期突然生成的 php 文件,自己没有上传过
- 文件大小很小,几十字节,代码包含 eval、assert、base64_decode、gzinflate
- 图片文件夹内出现
.php脚本;伪装成xxx.jpg.php双重后缀文件 - 文件名随机乱码字母数字,非官方自带文件
Windows 服务器可以按修改时间排序文件;Linux 服务器使用命令查看近期改动文件
bash
find ./ -mtime -2 -name "*.php"
查杀操作
- 使用服务器杀毒软件、云锁、宝塔木马查杀插件做全盘扫描;
- 把整套源码下载到本地,使用本地杀毒工具二次扫描;
- 不要直接删除就完事,记录木马文件路径,分析是哪个漏洞写入的。
注意:部分后门会伪装成图片 gif/jpg,图片内部嵌入 php 代码,后缀是 jpg,浏览器访问看不出,服务器解析即可执行。
三、数据库排查:检查恶意管理员、垃圾数据
入侵之后攻击者经常新增后台管理员账号,就算删掉 webshell,对方依旧可以登录后台。
1、管理员表
数据表前缀
phome_enewsuser 查询 SQL,执行查看全部管理员:sql
SELECT userid,username,groupid,email FROM phome_enewsuser;
重点查看:
- 是否多出陌生管理员账号
- admin 账号是否被篡改密码
- 用户组 id 是否为 1(超级管理员权限)
发现陌生账号直接删除,同时重置所有管理员密码。
2、内容数据表检查
phome_ecms_*各个栏目数据表 检查文章标题、正文是否被批量插入黑链、恶意跳转 js 代码。
3、系统配置表
phome_enewspublic 查看网站配置,站点信息、底部版权、js 配置是否被写入恶意脚本。
4、标签、自定义表单表
检查自定义标签、自定义表单是否被注入恶意代码。
高危:攻击者会新增自定义标签,标签内容写入一句话木马,后台调用标签即可执行代码。
四、区分:是源码被篡改,还是模板 / 缓存被篡改
- 对比官方原版帝国 CMS 安装包,比对系统文件 md5,看核心 php 文件是否被修改。
如果 e/class 下面核心文件被篡改,只删木马没用,需要覆盖官方原版文件恢复。
- 清除全部缓存:
e/data/tmp/*全部删除,编译模板缓存全部清空。 - 模板文件全部检查,很多后门直接写在模板里面,生成静态页面就带恶意代码。
五、恢复网站方案二选一
方案 A:有干净备份(优先推荐)
- 使用入侵之前的干净源码备份;
- 数据库使用入侵时间点之前的备份;
- 恢复完成,先不要上线,先做完漏洞加固,再打开网站。
方案 B:没有干净备份
- 保留图片附件目录 d/file,其余系统程序文件,全部用官方原版安装包覆盖;
- 手动保留自己修改过的模板、自定义功能文件;
- 数据库清理恶意管理员、清理黑链垃圾数据;
- 全部清理完成,清空全部缓存,重新生成全部静态页面。
⚠️重点:不要直接保留被入侵的模板文件,模板极有可能藏有后门。
六、溯源:找到本次被入侵入口(重中之重,防止反复中招)
清理完木马,一定要判断入侵途径,否则很快再次沦陷:
- 如果木马文件出现在
d/file目录 → 大概率上传漏洞,检查会员投稿、附件上传功能; - 多出陌生管理员账号 → 后台账号泄露、弱密码、爆破、CSRF;
- 模板文件被篡改 → 攻击者拿到后台权限,利用模板管理写入后门;
- install 目录没删除 → 攻击者重装网站获取权限;
- 第三方二次开发插件、自定义表单 → 自定义代码存在 SQL 注入 / XSS 漏洞。
七、修复加固,防止再次被黑(必做清单)
- 删除 install 安装目录;
- 修改后台目录名称,禁用默认 admin 账号;
- 开启后台访问密码、登录问答,配置 IP 白名单;
- Nginx/IIS 配置:
d/file上传目录禁止解析 PHP 脚本; - 删除不需要的后台高危文件 DoSql.php;
- 关闭不用留言板、前台投稿;
- 服务器目录权限收紧,程序源码设置只读,上传目录只允许读写禁止执行脚本;
- 升级帝国 CMS 到 8.0 最新补丁;
- FTP、数据库、网站后台全部使用高强度密码,不要多个站点共用一套密码;
- 安装服务器防护软件,开启访问日志,定期查看登录记录。
八、上线之后验证检查
- 全站重新生成静态页面;
- 查看服务器访问日志,排查异常请求 IP;
- 访问各个页面,查看网页源代码,检查是否隐藏恶意 js、跳转代码;
- 连续观察 3‑7 天,监控文件改动,一旦发现陌生 php 文件立刻告警。
常见踩坑说明
- 只删除 webshell,不修复漏洞,隔几天再次被黑,80% 网站都是这个情况;
- 模板里面隐藏后门,清理程序文件,但是模板没处理,生成静态页继续输出恶意代码;
- 数据库残留超级管理员,木马删完,攻击者依旧可以登录后台;
- 缓存没有清空,旧的恶意静态页面依旧存在。
本文配套模板、静态源码可前往艾立兹素材库alisucai.com下载
发表评论
共有0条评论