判断网站木马扫描的进展,不能只看“发现了几个可疑文件”。更可靠的做法是同时看三类指标:扫描覆盖了多少可执行入口、确认并处置了多少真实威胁、以及处置后是否还有重复出现的迹象。单看数量容易把误报当成成果,也容易漏掉未扫描到的目录。
很多扫描工具会把所有包含加密字符串、eval、base64、iframe 或异常注释的文件都列为可疑。一个正常使用的统计脚本、广告代码或老插件,也可能触发规则。如果只盯着“可疑文件总数”,会出现两种误判:一是把大量误报当成工作量,反复清理却没有消除真实后门;二是只处理了扫描器列出的文件,没有检查未被扫描到的上传目录、缓存目录或自定义入口文件。
因此,进展指标必须能区分“扫描动作”和“威胁消除”。前者看覆盖范围,后者看确认结果和处置闭环。
网站木马通常藏在可被访问或可被包含的文件里,例如 .php、.jsp、.asp、.aspx、.js 以及无扩展名但会被解析的文件。扫描进展的第一个指标,是这些入口中实际被扫描的比例,而不是扫描耗时或文件总数。
时间和人手有限时,优先扫描可写目录和最近修改过的可执行文件。可写目录是木马常见的落点,最近修改时间能帮助缩小范围。但要注意,攻击者可以修改文件时间,所以时间指标只能作为排序依据,不能作为唯一证据。
扫描器报出的可疑文件需要人工或规则复核。适合判断进展的第二个指标,是“已确认威胁”和“已排除误报”各自的数量,而不是可疑总数。可以按下面的方式记录:
如果待复核数量长期不降,说明扫描规则太宽或人手不足,需要先调整规则或缩小扫描范围。如果确认威胁在增加,说明可能仍有未被阻断的写入入口,此时继续扫描只能发现更多结果,不能算真正进展。
木马被删除后再次出现,是判断扫描是否有效的关键指标。可以这样检查:
重复出现率下降,说明处置动作触及了入口;重复出现率不变或上升,说明扫描进展只停留在表面。这个指标比“本次扫描发现多少个文件”更能反映实际效果。
如果只能安排少量时间,可以按以下顺序推进,并用对应指标判断是否该进入下一步:
这套顺序不保证在固定时间内清除所有木马,但能让有限的精力先用于缩小风险和验证处置是否有效。
下一步可以选一个可写目录,列出其中最近修改的可执行文件,按“已确认、待复核、已排除”三组记录一轮结果,再对比下一轮同一位置的重复出现情况。