Linux 服务器 PHP 后门/webshell 排查常用命令适用场景入侵排查、网站后门查杀、CTF 靶场溯源、运维日常巡检前提绝大多数木马特征eval、system、assert、exec、$_POST、$_GET、base64_decode、create_function等变形加密木马无法靠命令检出仅做明文后门筛查。一、前置通用规范排查优先扫描网站根目录不要无脑全局/扫描速度差距极大文件名带空格、特殊符号统一用find -print0 xargs -0屏蔽报错末尾加2/dev/null消除大量 Permission deniedgrep -l只输出可疑文件grep -n输出具体恶意代码行号。二、基础全局明文后门筛查命令1. 经典高危函数一键筛查eval、system、assert、exec# 标准版推荐find网站目录-typef-name*.php-print0|xargs-0grep-lEeval\(\$_|system\(\$_|assert\(\$_|exec\(|shell_exec\(|passthru\(2/dev/null# 全局全盘扫描谨慎使用慢find/-typef-name*.php!-path/proc/*!-path/sys/*!-path/dev/*-print0|xargs-0grep-lEeval\(\$_|system\(\$_|assert\(\$_2/dev/null2. 排查一句话木马经典特征$_POST、$_GET、$_REQUESTfind/www/wwwroot-name*.php-print0|xargs-0grep-lE\$_POST\[|\$_GET\[|\$_REQUEST\[3. 排查Base64加密变形木马find/www/wwwroot-name*.php-print0|xargs-0grep-lbase64_decode4. 排查回调、匿名函数后门 create_functionfind/www/wwwroot-name*.php-print0|xargs-0grep-lcreate_function5. 组合综合筛查一次性查大部分常见明文后门find/www/wwwroot-typef-name*.php-print0|xargs-0grep-lEeval|system|exec|assert|passthru|shell_exec|base64_decode|gzdecode|urldecode|create_function三、精准定位查看恶意代码行号去掉-l加-n显示文件行数方便快速编辑删除木马find/www/wwwroot-name*.php-print0|xargs-0grep-nEeval\(\$_|system\(\$_四、非常规木马排查命令1. 排查图片马jpg/png 内嵌PHP代码find/www/wwwroot-iname*.jpg-o-iname*.png-o-iname*.gif-print0|xargs-0grep-l?php2. 排查隐藏后门文件名带点、空白文件名find/www/wwwroot-name .php-o-name*.php.-o-name.php3. 排查短标签后门?find/www/wwwroot-name*.php-print0|xargs-0grep-l?五、时间维度排查入侵溯源黑客常用近期上传后门1. 查找24小时内新建/修改的PHP文件入侵最常用find/www/wwwroot-name*.php-mtime-1-mtime -11天内修改-mtime -22天内-ctime查看文件创建时间。2. 查找权限异常后门777高危权限木马find/www/wwwroot-name*.php-perm777六、文件差异排查对比备份找出新增后门有网站备份时diff对比目录差异diff-r网站备份目录 现有网站目录统计文件数量快速判断是否新增大量陌生phpls-lR/www/wwwroot|grep.php|wc-l七、日志辅助排查定位木马上传来源Nginx/Apache 查找上传POST访问记录grep-ipost /www/wwwlogs/nginx.log查找webshell常见访问路径grep-Eeval|shell|backdoor|phpspy/www/wwwlogs/nginx.log八、批量清理后门小命令确认安全后使用批量删除定位到的木马先ls预览再删find/www/wwwroot-name*.php-print0|xargs-0grep-leval($_|xargsrm-f统一修正PHP文件安全权限find/www/wwwroot-name*.php-print0|xargs-0chmod644九、排查局限性与补充说明无法检出字符串拆分、多层加密、异或加密、动态拼接、内存马、组件漏洞后门排查到可疑文件处理流程备份文件→查看修改时间→查看访问日志溯源→删除后门→修复漏洞上传漏洞、弱密码、注入高效方案明文命令筛查 专业查杀工具河马、D盾Linux版、clamav杀毒组合使用。十、最简日常巡检一键命令find/www/wwwroot-typef-name*.php-print0|xargs-0grep-lEeval|system|exec|assert|base64_decode|create_function2/dev/null