排查可执行的html、伪装成图片的文件

以下提供 Linux 服务器排查命令,供参考:
grep -rEn --color=always '(<script[^>]*>[^<]*</script>|on\w+\s*=\s*["'\''][^"'\''\n]*["'\'']|javascript:\s*\S+|eval\s*\(|document\.[a-z]+\s*=\s*|window\.[a-z]+\s*=\s*|setTimeout\s*\(|setInterval\s*\(|(atob|btoa)\s*\(|String\.fromCharCode\s*\(|unescape\s*\(|<\?xml-stylesheet\s+[^>]*>|<\?import\s+[^>]*>|xsl:(import|include|template)|xlink:href\s*=\s*["'\''](data:|http))'

a4640daf-b99f-4d2a-a0b7-37449c768acd

上 图 为 实 际 执 行 结 果 示例,如发现类似图中文件“sd9-dd01240oo-34340-2_3”的加密脚本,或加载外部js文件,判断为可疑异常文件,请进一步进行人工排查,如为暗链文件,进行删除。

posted @ 2026-04-15 16:56  笨鸟阿飞  阅读(24)  评论(0)    收藏  举报