建立持续监测记录的核心不是每天手动跑一遍挂马检测工具,而是把检测结果按时间、范围和判定依据固定下来,形成可对比的基线。时间和人手有限时,优先记录首页、核心栏目页和最近改动的模板文件,先建立固定采样点,再逐步扩展。没有基线,任何一次“疑似挂马”都只能凭感觉判断,无法确认是新出现的问题还是长期存在。
每次检测至少记录六项:检测时间、检测范围、使用的挂马检测工具或方法、发现的可疑对象、判定结论、下一步动作。判定结论只分三类:确认异常、疑似待查、正常。这样分类是为了让后续对比有明确依据,而不是把“看起来有点怪”和“已经确认被篡改”混在一起。
记录范围要写清楚是整站扫描、指定目录扫描,还是只查了首页和几个关键页面。范围不同,结论不能直接对比。例如某次只扫了首页显示正常,不能据此认为整站安全。
挂马风险与站点改动频率直接相关。有用户提交内容、有上传功能、近期改过主题或插件的站点,改动面大,采样间隔应更短。反之,长期无人维护的静态页面,风险主要来自服务器层面,采样频率可以低一些,但不能为零。
这些是安排节奏的参考条件,不是保证。实际频率取决于你能投入的时间。时间有限时,宁可固定一个较低的频率长期执行,也不要某天扫十次、之后一个月不管。
两次检测结果不一致,不一定就是挂马。模板更新、插件升级、缓存刷新、CDN回源变化都可能让页面内容或文件指纹发生变化。判断时要看证据链,而不是只看差异本身。
这里要区分“可能原因”和“已经定位的原因”。发现页面多了一段脚本,可能来自挂马,也可能来自你新装的统计代码或广告组件。在核对代码来源之前,不要直接写成确认被入侵。
不需要复杂系统,一张表就能开始。字段示例:日期、时间、检测范围、工具或方法、可疑对象、结论、处理动作、下次复查时间。假设某次记录为:检测范围“首页及文章模板”,可疑对象“页脚多出外部脚本”,结论“疑似待查”,处理动作“核对主题文件修改时间”,下次复查“次日同一时间”。这就是一条可执行的记录,而不是一句“今天检查正常”。
如果使用命令行工具做文件比对,可以把结果写入文本文件再人工整理。例如记录文件哈希时,命令输出本身不是结论,你需要把哈希值、对应文件和检测时间一起记下来,才能在下一次对比时判断文件是否被改动。作为文字提到的标签写法要注意转义,比如讨论页面结构时写成 <h2>,而不是直接当作可执行标记。
第一步,选定三到五个最重要的页面作为固定采样点,每天或每两天检测一次,并记录结果。第二步,每周做一次目录级扫描,重点看最近有改动的文件和上传目录。第三步,每月回顾一次记录,看是否出现过疑似待查但一直没结论的项,优先处理这些积压项。
判断优先级的标准是:能确认异常且影响用户访问的,立即处理;疑似待查且涉及用户输入或上传功能的,优先核对;只是记录差异但无法说明风险的,可以排后,但不能删除记录。代价在于,记录本身需要时间,但缺少记录会导致每次排查都从零开始,反而更费人力。
下一步,先为你的站点建立第一份基线记录:选定采样点,跑一次检测,把结果按上面的字段写下来。之后所有对比都以这份基线为起点。