×
登录
我已经注册了,直接登录
注册
我还没有注册用户,现在注册
  • 请输入手机号码

  • 请输入密码

  • 点击刷新验证码

云服务器木马怎么清除

2026-08-26 14:15:14 来源:紫云

云服务器被植入木马(Webshell、挖矿程序、后门等)后,不能只靠杀毒软件,必须按应急流程处理,否则很容易反复中招。下面给你一套实战型清除步骤,适用于 Linux / Windows 云服务器

一、立刻做的 3 件事(防止扩散)

  1. 断网或限制访问
  • 云控制台 → 安全组 → 临时禁止 0.0.0.0 访问
  • 只保留你自己的 IP
  1. 备份当前状态(取证)
tar czvf /backup/server-$(date +%F).tar.gz /var/log /www /tmp
不要直接覆盖原系统,先备份
  1. 快照 / 镜像
  • 在云控制台做一次系统盘快照
  • 防止误操作无法回滚

二、判断木马类型

常见类型

类型表现
Webshell网站目录有 eval、base64
挖矿木马CPU 100%,陌生进程
SSH 后门陌生公钥、异常登录
反弹 Shell对外异常连接

三、Linux 云服务器清除流程(重点)

1️⃣ 查异常进程

top
ps -aux --sort=-%cpu | head

重点看:

  • 陌生进程名
  • /tmp/dev/shm 下的进程
  • 随机字母进程

杀进程:

kill -9 PID

2️⃣ 查异常网络连接

netstat -antlp
ss -antlp

重点:

  • 连向境外 IP
  • 非常用端口

3️⃣ 查启动项 & 定时任务

crontab -l
cat /etc/crontab
ls /etc/cron.*
systemctl list-unit-files

木马常藏:

  • crontab
  • systemd service
  • rc.local

4️⃣ 查 Webshell(网站木马)

重点目录:

/var/www
/usr/share/nginx

查找特征:

grep -R "eval" /var/www
grep -R "base64_decode" /var/www
grep -R "assert" /var/www

常见 Webshell:

  • .phpeval
  • .jspRuntime.getRuntime()

5️⃣ 查 SSH 后门

cat ~/.ssh/authorized_keys
cat /etc/passwd

检查:

  • 新增用户
  • 可疑公钥

6️⃣ 用专业工具扫描

chkrootkit
rkhunter

安装:

yum install -y chkrootkit rkhunter

四、Windows 云服务器清除

1️⃣ 查进程

  • 任务管理器 → 详细信息
  • netstat -ano

2️⃣ 查启动项

  • msconfig
  • 注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

3️⃣ 查网站目录

  • IIS / wwwroot
  • 查找 .aspx .php 中的 eval

4️⃣ 杀毒

  • Windows Defender
  • 火绒 / 360 离线杀毒

五、彻底清除(强烈建议)

90% 的木马会“复活”
✅ 最安全做法:
  1. 干净快照恢复
  2. 重装系统
  3. 只恢复业务代码 + 数据
  4. 不恢复:
  • /tmp
  • 定时任务
  • 未知配置文件

六、防止再次中招(必须做)

✅ 关闭不必要端口
✅ 禁止 root 远程登录
✅ 使用密钥登录 SSH
✅ 定期更新系统
✅ 网站目录只读

✅ 安装 WAF(云防火墙 / 宝塔防火墙)

七、我可以继续帮你

你可以直接发我:

  • ✅ 系统类型(Linux / Windows)
  • ✅ 木马表现(CPU高?网站被篡改?)
  • top / ps / netstat 截图

我可以 一步步带你定位并清除,直到干净为止。

开始使用我们的产品

销售客服
售后技术支持