主机自动生成异常文件/文件夹破坏WordPress站点的求助
解决WordPress站点被恶意文件/文件夹入侵的方案
兄弟,你这明显是站点被恶意webshell脚本入侵了,这些乱码命名的PHP文件和伪装成文件夹的index.php、cache.php都是恶意程序搞的鬼,别慌,按下面的步骤一步步来彻底解决:
一、先紧急止损,别让恶意脚本继续搞破坏
- 先把网站切到维护模式,避免访客受影响,也防止恶意脚本继续生成文件。在WordPress根目录新建一个
.maintenance文件,内容写:<?php $upgrading = time(); ?> - 马上检查主机的定时任务(比如cron),很多恶意脚本会靠定时任务持续作恶,登录你的主机控制面板(cPanel、Plesk这类),删掉所有你没创建过的可疑任务。
二、彻底清除所有恶意文件和后门代码
- 删掉已知恶意文件:直接删除
2o8yaett.php、g9v0okh4.php这些乱码文件名的PHP文件,还有那些伪装成文件夹的index.php、cache.php(正常情况下这些都是文件,不是文件夹)。 - 排查隐藏的恶意文件:重点扫这些目录:
- WordPress核心目录:
wp-admin、wp-includes,找修改时间异常、文件名奇怪的文件,直接删。 - 主题和插件目录:
wp-content/themes、wp-content/plugins,有些恶意脚本会藏在废弃或可疑的插件/主题里,没用的直接卸载删除。
- WordPress核心目录:
- 清理嵌入正常文件的恶意代码:
很多恶意脚本会把代码插到正常文件里,比如wp-config.php、根目录index.php、主题的functions.php,打开这些文件看看开头或结尾有没有陌生的base64编码、或者像你提供的ghdxmxv、dqltm这类随机命名的函数,发现了就删掉这些恶意代码段。
要是用SSH的话,能快速定位:
找到包含这些恶意函数的文件,逐一清理。grep -r "ghdxmxv\|dqltm" /你的WordPress站点路径
三、堵上漏洞,防止再次被入侵
- 全量更新组件:把WordPress核心、所有主题、插件都更到最新版,大部分入侵都是因为旧版本有已知漏洞被利用了。
- 修复文件权限:给文件和文件夹设置合理权限:文件夹设为
755,文件设为644,wp-config.php可以设成600,不给恶意脚本写入的机会。 - 全换敏感密码:立刻换WordPress管理员密码、主机FTP/SSH密码、数据库密码,密码要复杂点,别用简单的数字或单词。
- 禁用危险PHP函数:打开主机的
php.ini文件,禁用那些容易被恶意脚本利用的函数,比如exec、eval、base64_decode(如果你的站点不需要这些的话),添加这段配置:disable_functions = exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source,eval,base64_decode - 装个安全插件监控:比如Wordfence或者Sucuri Security,它们能实时扫恶意文件、拦异常登录、防常见漏洞,帮你盯着站点安全。
四、验证站点是否恢复正常
- 清理完后,删掉根目录的
.maintenance文件,恢复站点访问,检查前台后台能不能正常用。 - 再手动扫一遍所有目录,确保没残留恶意文件或代码。
- 观察个一两天,要是不再自动生成陌生文件,就说明彻底搞定了。
提一句:你给的代码片段里有
eval、base64_decode这类典型的恶意函数,它们就是用来解码执行隐藏坏指令的,清理的时候一定要把相关代码全删掉。
内容的提问来源于stack exchange,提问作者Mert Can Fırat
相关产品推荐
相关产品推荐

