PHP7.4网站被挂马怎么排查漏洞

陌辰君_9159

陌辰君_9159

2026-10-02

692人浏览

原创

php 7.4网站挂马需从入口、执行、留存、反弹四环节反向排查:用find命令筛可写目录下小于50kb含eval/base64_decode等特征的php文件,head -n 20查前20行确认恶意逻辑;结合access.log中post时间与异常ip定位攻击入口;收紧disable_functions、关闭allow_url_fopen/include、设置精确open_basedir;检查数据库注入和.user.ini篡改;nginx层限制仅index.php可执行。

php7.4网站被挂马怎么排查漏洞

PHP 7.4 网站被挂马,不能只盯着“删文件”,得从入口、执行、留存、反弹四个环节反向推演。漏洞排查核心是找“谁让木马进得来、跑得动、藏得住、回得去”。以下是实战中真正有效的排查路径:

查真实木马入口:重点扫可写目录里的小 PHP 文件

攻击者极少用 shell.php 这种名字,而是把后门塞进 /upload/、/cache/、/images/ 下,起名 index.php.bak、wp-config.php(内容却是 eval(base64_decode(...)))、123.php 或伪装成图片(如 logo.jpg.php)。
用这条命令快速筛出高危嫌疑文件:

find /www/wwwroot -name "*.php" -type f -size -50k -exec grep -l "eval\|base64_decode\|gzinflate\|str_rot13\|file_get_contents.*http" {} \; 2>/dev/null
  • -size -50k 是关键:90% 的一句话木马和小马都小于 50KB
  • file_get_contents.*http 比单纯 file_get_contents 更精准,避免误杀正常读配置逻辑
  • 找到结果后,别信文件名,立刻执行 head -n 20 /path/to/file.php —— 解密入口、远程拉取地址、密码字段基本都在前 20 行

看 access.log 定位攻击时间与手法

木马上传后必然被访问才能触发。打开对应站点日志 /www/wwwlogs/your-site.com/access.log,搜索刚才发现的可疑文件名,例如:

grep "index.php.bak" /www/wwwlogs/your-site.com/access.log | tail -20

重点关注:

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
  • 是否有 POST 请求(说明是上传或表单提交)
  • IP 是否异常(如非你常用办公出口、境外、高频扫描段)
  • 时间是否集中在凌晨 2–5 点(低流量时段)
  • 是否伴随 /wp-admin/admin-ajax.php、/admin/index.php、/api/upload 等路径——这指向具体漏洞点(如未授权上传、插件 RCE、弱后台密码)

检查 PHP 配置是否等于“开门揖盗”

PHP 7.4 默认 disable_functions 为空,allow_url_fopen = On,open_basedir 常未设置——这三样不关,删完木马等于白干。
进宝塔 → 软件商店 → PHP → 设置 → 配置修改,确认以下三项已生效:

  • disable_functions = system,exec,passthru,shell_exec,proc_open,popen,assert,call_user_func,pcntl_exec
  • allow_url_fopen = Off 和 allow_url_include = Off(正规业务 99% 不需要)
  • open_basedir = /www/wwwroot/your-site.com:/tmp/:/proc/(必须精确到当前站点根目录,不能留空或写 /)
    改完务必点「服务 → 重启」对应 PHP 版本,再执行 php -i | grep disable 验证是否生效

查数据库和 .user.ini:木马可能根本不落地

很多挂马不写文件,而是:

  • 往 WordPress 的 wp_posts.post_content 字段注入 <script src="xxx.js"></script>
  • 在 Typecho 的 typecho_contents.text 或模板字段里插入 document.write(...)
  • 篡改站点根目录下的 .user.ini,把 open_basedir = / 或直接删掉限制,实现持久化提权
    操作建议:
  • 导出全库 SQL,用编辑器全局搜索:<script></script>、iframe src=、document.write、eval(、base64_decode
  • 检查每个站点根目录是否存在 .user.ini,内容是否被改成 open_basedir=/ 或为空;若存在,进宝塔 → 网站 → 设置 → 网站目录 → 勾选「禁止访问 .user.ini 文件」

Nginx 层补漏:只允许 index.php 执行

即使 PHP 配置收紧,攻击者仍可能通过上传任意 PHP 文件绕过。可在 Nginx 层强制限制:
修改 /www/server/nginx/conf/enable-php-74.conf(按你实际 PHP 版本调整),把原 location ~ [^/]\.php(/|$) 块替换为:

# 只允许入口文件执行
location = /index.php {
    try_files $uri =404;
    fastcgi_pass unix:/tmp/php-cgi-74.sock;
    fastcgi_index index.php;
    include fastcgi.conf;
    include pathinfo.conf;
}
# 其他所有 .php 返回 404
location ~ \.php$ {
    return 404;
}

多入口网站(如 ThinkPHP 多模块)需额外加 location = /admin.php 等白名单条目。改完重载 Nginx 即可生效。

不复杂但容易忽略

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php故障排查 php php7

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9804

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5861

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3648

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4354

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3411

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4857

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3802

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11782

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习