# 扫描和删除恶意软件

Source: https://support.kapsulehost.com/zh-cn/malware-cleanup

每个托管网站每晚都会自动扫描恶意软件，您也可以随时从网站的"安全"选项卡运行扫描。

了解扫描仪的功能，同样重要的是了解它不做什么，这是网站真正干净和看起来干净之间的区别。

## 运行扫描

1. 转到"网站"并打开该网站。
2. 打开"安全"选项卡，描述为"漏洞扫描、恶意软件检测、IP 阻止和登录加固"。
3. 找到"恶意软件扫描"卡。
4. 点击"现在扫描"。

![KPanel 中网站安全选项卡上的恶意软件扫描卡](https://support.kapsulehost.com/help/screenshots/malware-cleanup.e2e56800.webp)

运行时按钮会变为"扫描中"。扫描会读取网站根目录下的每个文件，在大型网站上可能需要几分钟。

扫描也会每晚自动运行，无需您做任何事情，因此卡上的结果永远不会超过一天。

## 读取结果

**干净。** 卡报告扫描的文件数，措辞为"干净"后跟文件计数。未发现任何可疑内容。

**发现威胁。** 卡报告发现了多少个威胁，并列出每个检测到的文件及其路径和一个"隔离"按钮。

**失败。** 扫描无法完成。请重试，如果它持续失败，请[打开支持工单](https://support.kapsulehost.com/zh-cn/opening-a-support-ticket)。

**暂无效果数据。** 此网站还没有运行过扫描。卡显示"暂无扫描结果。点击现在扫描以运行第一次扫描。"

下方的"扫描历史记录"部分保留了最后十次扫描，以便您可以查看网站何时从干净变为受感染，这通常是缩小入侵何时开始的最快方法。

## 隔离文件

点击检测到的文件旁的"隔离"。文件被移出您的网站到服务器上的隔离区，因此它停止执行但不被销毁。

> **Warning:** 隔离是扫描仪提供的唯一修复措施。没有"清理"、"消毒"或"修复"操作，因为无法安全地提供：具有恶意代码注入的合法文件无法由从未见过原始文件的扫描仪还原到其原始状态。获取原始文件是您的备份的用途。

隔离也没有自助还原。如果您隔离了需要的文件，请从备份恢复它，而不是寻找撤销按钮。请参阅[从备份还原](https://support.kapsulehost.com/zh-cn/restoring-from-backup)。

## 自动隔离

在"Managed WordPress"计划上，夜间扫描期间发现的文件会自动隔离，并在面板中用"自动隔离"徽章标记。警报会显示在您的仪表板上，告诉您处理了多少文件以及不需要手动操作。

在所有其他计划上，检测是自动的，但隔离不是。您需要打开"安全"选项卡，并自己为每个检测点击"隔离"。

> **Tip:** 如果没有人定期检查面板，自动隔离是支持托管计划的最强论据之一。未托管计划上的检测会一直存在，直到有人注意到它。

## 扫描仪无法找到的内容

这是最重要的部分，也是为什么干净的扫描令人放心而不是结论性的原因。

扫描仪针对已知的恶意代码匹配文件。它不会：

- 读取您的**数据库**。注入的垃圾链接、恶意管理员账户和修改的选项都存储在那里，文件扫描仪无法看到。
- 检测**已被修改的合法文件**。添加到真实主题文件的单一行可能不会匹配任何已知的签名。
- 检测**恶意账户或计划任务**，这是配置而不是代码。
- 检测**被盗凭证**。如果有人拥有您的密码，他们根本不需要恶意软件。
- 评估**插件是否容易受到攻击**。这是一个单独的漏洞扫描，也在"安全"选项卡上。

> **Warning:** 在重定向访问者、发送垃圾邮件或显示您未编写的内容的网站上进行干净扫描并不意味着网站是干净的。这意味着感染不在扫描仪识别的文件中。请改为与已知良好的备份进行比较。请参阅[如果您的网站被黑客入侵该怎么办](https://support.kapsulehost.com/zh-cn/site-hacked-what-to-do)。

## 清理受感染网站的正确方法

隔离检测到的文件是遏制，不是治疗。可靠的治疗方法是还原。

1. **使用密码保护使网站离线**，而您进行工作。
2. **隔离检测到的所有内容**，立即停止其执行。
3. **查找感染何时开始**，使用扫描历史和您的错误日志。
4. **从该日期之前进行的备份还原**，先还原到暂存，然后在检查后还原到实时。
5. **更改每个凭证**：应用程序管理员、数据库、SFTP、SSH。
6. **更新所有内容**，因为入侵方式几乎肯定是过时的组件。
7. **再次扫描**以确认。
8. **获取干净网站的新备份**。

[如果您的网站被黑客入侵该怎么办](https://support.kapsulehost.com/zh-cn/site-hacked-what-to-do)逐一详细介绍了每一步。

## "安全"选项卡上的其他保护

恶意软件扫描是多个卡中的一个，而其他卡在您在那里时值得打开。

**漏洞扫描**针对公共漏洞数据库检查您安装的插件和主题，因此您可以在组件被利用之前发现它是可被利用的。

**登录暴力破解保护**监视 WordPress 登录尝试，并在短时间内重复失败后自动阻止地址。

**IP 阻止列表**允许您在 Web 服务器上拒绝特定地址或范围。

**国家/地区筛选**限制按您的受众真正是地区性的国家/地区的访问。

**防盗链保护**阻止其他网站嵌入您的图像并消耗您的带宽。

**PCI-DSS 加固**，在 WooCommerce 网站上，一次性应用一组配置更改：禁用仪表板中的文件编辑、强制加密的管理员会话以及阻止攻击中常用的旧版远程界面。

## 平台防火墙

与此页面上的任何内容分开，托管 Web 应用程序防火墙在每个网站前面运行，并在 SQL 注入、跨站点脚本和路径遍历等常见攻击模式到达您的应用程序之前将其阻止。

它是集中管理的。没有每个网站的规则列表、切换或您可以浏览的阻止请求日志。如果您的合法请求被阻止，这是误报，支持可以添加排除：向 support@kapsulehost.com 发送电子邮件，附上确切的 URL、时间和您正在做什么。

## 故障排除

**扫描一直失败。** 非常大的网站可能超过扫描时间限制。从 Web 根目录中删除旧档案和未使用的安装，然后重试。如果问题仍然存在，请联系支持。

**我知道是安全的文件被检测到了。** 误报确实会发生，特别是对于最小化的 JavaScript 和许可证检查代码。如果您确定，请不要隔离它，并告诉支持以便可以查看。

**我隔离了错误的文件，网站中断了。** 从备份还原该文件。

**扫描是干净的，但我的网站被搜索引擎加入黑名单。** 感染可能在数据库中，或列表可能已过时。正确清理网站，然后通过搜索引擎自己的工具请求审核。

**我想比每晚更频繁地扫描。** 随时运行"现在扫描"。没有限制。

**恶意软件一直回来。** 您没有关闭入侵的方式。而不是就地清理，应从干净的备份还原，更改每个凭证，并更新所有内容。
