共享主机中.htaccess文件反复被恶意生成,如何彻底解决?
共享主机站点反复生成恶意.htaccess的彻底解决办法
1. 先批量清理现有恶意文件,临时阻止复现
- 如果你的共享主机支持SSH连接,执行以下命令批量删除所有包含恶意规则的.htaccess文件,避免逐个手动清理:
find /你的站点根目录绝对路径 -name ".htaccess" -type f -exec grep -l "Order Allow,Deny.*Deny from all.*py\|exe\|phtml\|php" {} \; | xargs rm -f
- 清理完成后临时给站点根目录设置只读权限,先阻断恶意脚本写入新文件,排查完成后再恢复正常权限。
2. 精准定位隐藏的恶意后门
你遇到的是典型的PHP webshell注入攻击,你贴出的加密代码解码后会远程拉取恶意代码持续写入文件,可按以下特征快速定位所有恶意文件:
- 执行以下命令批量扫描所有PHP文件中的本次攻击独有特征:
# 匹配恶意代码的专属特征字符串 grep -r "cdim173\|vpna64\|scp-173" /你的站点根目录绝对路径 # 扫描近7天内修改过的PHP文件,排除你自己修改的正常文件即可定位恶意文件 find /你的站点根目录绝对路径 -name "*.php" -type f -mtime -7
- 重点排查以下高风险目录:
- WordPress上传目录
wp-content/uploads,这里经常被上传后缀伪装的后门文件(如xxx.jpg.php) - 插件、主题目录
wp-content/plugins、wp-content/themes,过时的第三方插件/主题是最常见的入侵入口 - 站点根目录下的隐藏文件、命名异常的文件(如a.php、1.php这类无意义命名的陌生文件)
- WordPress上传目录
3. 彻底清理恶意代码
- 确认后门文件后直接删除所有非你自行上传的陌生PHP文件
- 被注入代码的核心文件(如index.php、wp-config.php)无需手动逐行修改,直接下载对应版本的WordPress官方安装包,覆盖对应核心文件即可,避免清理不彻底
- 所有第三方插件、主题从官方源重新下载安装,删除所有闲置不用的插件、主题,不要使用破解版/盗版主题插件,这类资源大多预先植入了后门
4. 权限加固防止再次被入侵
- 更换所有站点后台账号、FTP账号、数据库账号的密码,使用大小写字母+数字+特殊符号组合的12位以上强密码
- 加固站点目录权限:所有目录设置为755权限,所有文件设置为644权限,仅必要的上传目录开放写入权限,并且在上传目录新增.htaccess阻止PHP执行,规则如下:
<Files *.php> deny from all </Files>
- 开启Wordfence的实时防护功能,调整扫描灵敏度到最高,开启文件修改告警,一旦有异常文件写入会第一时间通知
- 如果共享主机提供WAF功能直接开启,可拦截大部分恶意上传、注入请求
- 定期更新WordPress核心、插件、主题,及时修补安全漏洞
注:如果清理完成后仍反复出现恶意文件,说明可能是共享服务器上其他站点被入侵导致跨站感染,需联系主机商排查服务器层面的安全问题。
内容的提问来源于stack exchange,提问作者Roshan Zaid
相关产品推荐
相关产品推荐

