核心要点 先确认问题是不是从上传位置开始的,先把“上传目录”放到最前面看,客户最先感受到的通常不是技术名词,而是访问是否稳定、页面是否正常、业务有没有被打断。 - 上传目录常常是最容易被盯上的地方,先核对文件来源和更新时间 - 附件触发和下载链路如果同时异常,说明木马可能已经扩散到多个位置 - 全站注入的场景里,单看首页往往不够,要把内页也一起核对

关键方法 把可疑文件、最近上传和最近修改分开列出来,清理起来会更稳。清理后不要马上结束,继续观察一段时间能更早发现回写痕迹。围绕“上传目录”处理时,不要急着一次性改太多,先把范围收窄,再判断是入口问题、配置问题还是残留问题。 如果现场还没有完全恢复,先保住回滚点、日志和备份,再继续下一步,这样后面复盘会更清楚,也不容易误伤正常业务。

注意事项 不要只删表面文件,隐藏脚本更容易留下后门。对外链和跳转要持续观察,不要只看一次结果。清理结束后最好再做一次访问验证。