网站被黑后,攻击者常留一个 WebShell——一个伪装成正常文件的后门,随时能进来。WebShell 检测,是被黑后能否发现的关键。
## 一、文件要定期扫
新增和修改的文件,和基线比对。我们做安全把文件完整性监控做起来,一改就知。
## 二、特征要识别
常见 WebShell 的函数调用模式、编码特征,要能识别。我们做安全把特征扫描纳入巡检,不只是查病毒库。
## 三、可疑文件要隔离
发现可疑文件立刻隔离,不是只在日志记一笔。我们做安全把隔离机制做成自动动作,发现即阻断。
## 四、根因要找
WebShell 怎么进来的,比清掉它更重要。我们做安全把入侵路径追溯纳入复盘,堵住入口。
WebShell 检测,我们按「定期扫、识别特征、即隔离、找根因」来做,让后门藏不住。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。