CPGuard 恶意软件扫描器:虚拟主机恶意代码检测与清除完整指南
如何使用 CPGuard 恶意软件扫描器扫描、检测、隔离和清除虚拟主机服务器上的恶意软件。
目录
什么是 CPGuard 恶意软件扫描器?
CPGuard 恶意软件扫描器是 CPGuard 安全套件的核心模块,用于检测恶意代码、后门程序、PHP Shell、加密挖矿器、Web Shell 和虚拟主机服务器上的其他危险文件。它执行计划的全服务器扫描和实时文件上传扫描,尽早捕捉威胁。
- 详细扫描服务器上的每个文件
- 检测 PHP Shell、后门程序、加密挖矿器和 Web Shell
- 新文件上传时激活实时扫描
- 每天自动更新签名数据库
- 管理员立即收到电子邮件扫描报告
恶意软件扫描器如何工作
扫描器读取服务器上的每个文件,将其内容与包含数百万已知恶意软件模式的签名数据库进行比对。除了签名外,CPGuard 还应用启发式分析 — 检查代码结构和行为 — 以捕捉尚未添加到任何签名数据库的新型或混淆恶意软件。
- 基于签名的检测:与已知恶意软件签名比对
- 启发式分析:识别可疑代码模式和行为
- YARA 规则:用于复杂恶意软件家族的高级模式匹配
- ClamAV 集成:将 ClamAV 引擎作为扫描管道的一部分
CPGuard 检测的恶意软件类型
虚拟主机恶意软件有多种形式。CPGuard 涵盖所有影响 Web 虚拟主机服务器的主要类别:
- 后门程序:维持持久攻击者访问的隐藏脚本
- PHP Shell / Web Shell:浏览器可访问的服务器控制界面
- 加密挖矿器:劫持 CPU 资源用于加密货币挖矿的代码
- 钓鱼页面:冒充银行或热门服务的虚假登录页面
- 垃圾邮件脚本:导致服务器 IP 被列入黑名单的群发邮件脚本
- 混淆恶意软件:隐藏真实意图的编码代码
发现恶意软件时的隔离过程
CPGuard 检测到恶意软件文件时,可以自动隔离它 — 将文件移到无法执行或从网页访问的隔离位置。管理员立即收到包含检测文件完整详情和位置的电子邮件警报。可以永久删除该文件,或者如果证明是误报则可恢复。
- 文件立即从网站根目录之外移出
- 网站继续运行(只有被感染的文件无法执行)
- 管理员收到包含完整文件详情的电子邮件警报
- 如果确认为误报,可以从隔离区恢复文件
- 恶意软件确认后从隔离区永久删除
配置自动扫描计划
CPGuard 支持完全可配置的扫描计划 — 每日、每周或每小时。在低流量期间(凌晨 2-4 点)运行每日扫描是推荐的方法:它避免在高峰期影响网站性能,同时仍可在感染后 24 小时内检测恶意软件。
- 配置每日、每周或每小时扫描以满足你的需求
- 仅扫描特定目录以进行更快的目标检查
- 怀疑发生泄露时运行完整服务器扫描
- 扫描结果记录供历史审查和法证分析
检测到恶意软件后的处理步骤
发现恶意软件时,应遵循系统流程,而不是只删除扫描器找到的文件。恶意软件通常会同时创建多个后门,因此仅清除扫描器首先找到的内容往往会留下服务器容易立即被重新感染。
- 1. 隔离或删除扫描器识别的所有恶意软件文件
- 2. 审查在怀疑攻击窗口期间修改的文件
- 3. 更改所有密码:FTP、控制面板、电子邮件、WordPress 管理员、数据库
- 4. 将 WordPress 核心、所有插件和所有主题更新到最新版本
- 5. 运行第二次扫描以确认服务器现已清洁
- 6. 如果网站被列入黑名单,在 Google Search Console 中提交审查请求
带有服务器级恶意软件扫描的虚拟主机
并非所有虚拟主机提供商都包含服务器级恶意软件扫描。注册前一定要询问。AsiaGB.com 提供带有服务器级安全保护、SSD 存储、DirectAdmin 控制面板、24 小时泰语支持和 99% 正常运行时间的虚拟主机和 VPS,从一开始就为网站提供受保护的环境。
- 询问服务商是否包含服务器级恶意软件扫描
- 优质虚拟主机会在网站被拦截前检测恶意软件并向你发出警报
- 选择具有强大安全记录的提供商
- 发生安全事件时快速支持响应至关重要
主动防止虚拟主机恶意软件的措施
预防总是比恢复更容易。无论 CPGuard 是否在虚拟主机服务器上活动,这些主动措施都应该到位:
- 始终将 WordPress、所有插件和 PHP 保持更新
- 使用密码管理器和 16+ 个字符的密码
- 设置正确的文件权限:PHP 文件 644、目录 755(绝不是 777)
- 维护每日备份并存储在站外
- 在虚拟主机上启用 WAF 以在外围阻止常见攻击
- 删除未使用的插件和主题以减少攻击面