铭竟科技
2026-06-27 00:44:35

网站源码纯静态页面,木马是如何被植入的

分享到:

纯静态网站(仅 html/css/js/png)木马植入全渠道解析

纯静态页面本身无 PHP/ASP 动态执行环境,无法通过脚本漏洞写入木马,但黑客依然能通过 8 类渠道上传、植入恶意代码,下面分入侵途径、防护方案完整说明。

一、最常见入侵途径(按发生概率排序)

1. 网站服务器 / 目录弱 FTP / 远程桌面密码(头号原因)

  1. 场景:FTP 账号密码简单(123456、域名、admin)、FTP 未限制 IP、默认端口 21 开放;

  2. 入侵流程:

    • 扫描器暴力破解 FTP 账号;

    • 直接上传 .js 恶意脚本、html挂马页面、iframe劫持代码

    • 覆盖原有 index.html,植入跳转黑页、广告、暗链木马;

  3. 木马形态:

    • 页面底部插入<iframe src="违法" width=0 height=0>

    • 恶意 js 窃取访客 Cookie、跳转劫持流量;

    • 隐藏恶意静态页面 admin.html / 1.html 留后门。

2. 网站后台 / 建站工具弱密码(你用的建站助手 / 58 便民类后台)

你截图里有「建站助手无限站点版」,这类程序是高危入口:
  1. 后台默认账号 admin/admin、弱密码;

  2. 后台存在文件上传功能(图片、模板上传);

  3. 黑客绕过上传校验,把 xxx.js / xxx.html 伪装成图片上传,写入静态目录;

  4. 甚至直接在线编辑静态 html,插入恶意代码。

3. 服务器漏洞 / 第三方软件漏洞

  1. PHPStudy / 小皮面板、宝塔、IIS 套件漏洞:

    面板未更新、后台未改密码,漏洞允许跨目录读写网站静态文件;

  2. 远程桌面 3389 公网开放、弱密码,黑客登录后直接篡改全站 html;

  3. 服务器安全软件(360 安全卫士)防护关闭,病毒自动遍历网站目录植入 js 木马。

4. 上传目录漏洞(静态站也有上传文件夹)

哪怕全站纯静态,大多会有 /upload / storage / images 上传目录:
  1. 前端上传接口校验不完善,允许上传 .html .js

  2. 黑客上传恶意静态文件,通过 URL 直接访问执行恶意脚本;

  3. 若上传目录没做 IIS 拦截,可批量生成大量劫持页面。

5. 源码压缩包后门(下载的模板自带木马)

网上免费静态模板、HTML 模板,打包时自带隐藏恶意代码:
  1. common.js / public.js 内置暗链、跳转劫持代码;

  2. 隐藏空白 html 后门,用于后续批量篡改页面;

  3. 页面内置隐藏 iframe,上线后自动引流黑产站点。

6. 域名 / 服务器权限泄露、第三方代操作

  1. 把服务器、FTP 账号发给外包 / 建站人员,对方留后门;

  2. 域名服务商、虚拟主机后台被盗,在线文件管理器篡改静态文件;

  3. 同服务器其他站点动态漏洞(PHP/ASP)跨站写入你的静态目录(虚拟主机高危)。

7. CSRF / 文件包含漏洞(配套管理后台)

静态站配套的管理后台、留言系统、表单提交系统存在漏洞:
  • 文件包含:读取本地恶意代码写入 html;

  • 表单写入:留言 / 反馈页面未过滤,存储 XSS 恶意代码,渲染到静态页面。

8. 中间人劫持、CDN 缓存投毒(极少)

运营商劫持、CDN 节点被篡改,返回带恶意 js 的静态页面,属于流量劫持,不是服务器植入。

二、静态站木马常见形态(区分特征)

  1. 隐藏 iframe 劫持

html
预览
<iframe src="https://黑产域名" style="width:0;height:0;display:none"></iframe>
放在 html 底部,访客看不见,但自动跳转黑站。
2. 恶意 JS 脚本
外部引入恶意 xxx.js,窃取浏览器信息、弹窗广告、跳转劫持。
3. 新增后门静态页面
cache.html / temp.html / 123.html,留后门用于再次篡改全站。
4. 暗链植入
页面隐藏<a href="">,用于 SEO 黑灰产。
5. 页面替换
直接覆盖 index.html,网站首页变成黑产页面。

三、针对性防护方案(纯静态网站专用)

1. 账号权限加固(根源阻断)

  1. FTP:强密码、限制本机 IP 登录、修改默认 21 端口、不用时关闭 FTP;

  2. 服务器 3389 远程桌面:禁止公网直连,改用堡垒机;

  3. 建站助手 / 面板后台:修改默认账号密码,限制登录 IP;

  4. 不随意把服务器账号交给第三方。

2. IIS 配置拦截(你现有 web.config 补充)

  1. 拦截危险后缀:.js html 不拦截,但拦截后门证书、备份文件 .cer/.bak/.log

  2. 上传目录单独配置:禁止上传 .html/.js 文件,仅允许图片 jpg/png/gif

  3. 关闭目录浏览,防止黑客遍历网站文件寻找后门;

  4. 完整拦截规则追加到你的 rewrite:

xml
<rule name="禁止访问后门备份文件" stopProcessing="true">
    <match url=".*\.(bak|log|sql|cer|pfx|key|crt)$" />
    <action type="CustomResponse" statusCode="403" /></rule>

3. 目录 NTFS 最小权限(核心防护)

网站静态目录权限设置:
  • IIS 运行用户 IIS_IUSRS仅读取,拒绝「写入 / 修改」权限;

  • 上传目录单独限制:仅允许写入图片,禁止创建 html/js 文件;

  • 服务器管理员账号以外,全部禁止修改网站文件。

4. 源码与文件监控

  1. 上线前检查模板 js、html 底部是否存在 iframe、陌生外链;

  2. 使用 D 盾 / IIS 安全狗开启文件变动监控,一旦 html/js 被修改立即告警;

  3. 定期全站备份,一旦植入木马直接覆盖恢复。

5. 关闭多余高危功能

  1. 服务器删除无用建站工具、文件在线编辑器;

  2. 虚拟主机隔离站点,杜绝跨目录文件读写;

  3. 服务器系统补丁定期更新,关闭无用端口。

6. 上传接口严格校验

若有图片上传功能:
  1. 后端校验文件头,仅允许图片格式;

  2. 上传文件随机重命名,剥离 .html/.js 后缀;

  3. 上传目录禁止脚本执行权限。


上一篇:济南建网站关于铭竟科技的建站套餐价格
下一篇:empty_view.asp 后门上传 / 写入完整渠道(适配你建站助手 / IIS 静态站环境)