先做一件事:把“不一致”定义清楚。网站挂马检测中,统计口径不一致,通常指同一批可疑文件、同一段时间,被不同工具或不同报表算成了不同的数量。处理办法不是争论哪个数字更准,而是固定检测对象、固定时间范围、固定判定规则,再逐条对齐。下面从一个假设例子展开。
假设某站点在周一做了三次网站挂马检测:工具A报告12个可疑文件,工具B报告7个,运维手工抽查只确认3个。三个数字都没有说谎,只是口径不同。
此时要收集的不是“谁更准”,而是三份证据:各自的扫描范围、时间点、判定依据。把这三项列成表,差异往往立刻收敛。
网站挂马检测的第一步不是扫描,而是划边界。建议先确定以下检查项:
适用条件:站点有版本管理或定期快照时,优先用快照做基准。没有快照时,只能以官方包和人工白名单为准,并明确标注“基准不完整”。判断结果:如果两次报告连根目录范围都不同,数字不一致属于正常现象,应先统一范围再比较。
很多口径差异来自“可疑”的定义不同。可以要求每一条命中都给出可核对证据:
eval(base64_decode(这类组合。常见错误是只报数量、不报路径,导致两个工具的数字无法逐条对齐。正确做法是导出清单后做差集:A有B没有的、B有A没有的、两者都有的。差集里的每一条,再按上述判定项确认是误报还是真实可疑。
数字不一致可能有多种解释,不要一上来就断言唯一原因。常见可能原因包括:扫描范围不同、排除规则不同、特征库版本不同、扫描时间点不同、编码或压缩导致文件内容读取差异。只有当你核对了范围、规则、时间戳和特征版本之后,才能把某一项写成“已定位原因”。
检查项可以这样设计:先记录两次检测的起止时间,再比较特征库版本号,最后对差集文件逐个查看修改时间和内容。若差集文件全部集中在缓存目录,且修改时间与站点更新吻合,则更可能是范围口径问题,而不是真实挂马。
按以下顺序执行,通常能在一轮内把差异缩小到可解释范围:
下一步建议:选一次最近的网站挂马检测结果,按上述五项做一遍差集比对,把最终处置列表和原始报告分开存档,后续再出现数字不一致时可直接对照规则定位差异来源。