新京报
网站文件排查应从最近修改时间、可执行文件和公共模板入手,而不是只搜索某一🔑个固定关键词。恶意代码可能经过压缩或编码处理,文件时间也可能被攻击者伪造,因此时间线只能作为线索。
搜索代码时可以组合检查“location”“document.cookie”“fromCharCode”“eval”“base64”“iframe”“setTimeout”等高风险线索,但这些词本身并不等于恶意代码。压缩后的正常前端库也可能包含部分关键词,必须结合文件来源、调用链和实际行为判断。
如果清理后文件仍自动变化,应立即检查写权限、后台账号、定时任务和服务器进程。反复删除前端代码而💫不✅关闭写入入口,通常无法解决根因。
如果响应头已经返回跳转状态,优先检查服务器配置、CDN 规则和后端程序;如果响应正常但页面加载后才离开,优先检查 HTML 模板、JavaScript 文件、第三方组件和数据库输出内容。