先给结论:样本量小时,单次扫描结果不足以支撑“站点被持续感染”或“工具失效”的判断。更稳妥的做法是把每次扫描视为一次独立观测,先保留原始记录,等积累到能覆盖不同时段、不同目录、不同访问状态的多次结果后,再决定是保留现有工具、改写检测规则还是退出这套方案。
假设你用网站木马检测工具扫了三次,第一次报出两个可疑文件,后两次干净。这个序列既可能说明清理已生效,也可能说明后两次扫描恰好没覆盖到被篡改的页面,还可能说明特征库在两次之间更新、匹配口径变了。三种解释都成立,仅凭三次结果无法区分。
要区分它们,需要看每次扫描的可比条件:扫描范围是否一致、特征库版本是否一致、被扫目录是否可读、站点在那段时间是否发生过发布或迁移。只要其中一项变了,前后结果就不在同一口径上,把它当成趋势线是错的。
面对小样本的模糊结果,通常有三条路,各自成立的条件不同:
三条路不是必须全选,多数情况下只需在保留和改写之间做一次决定,退出是前两者都无法解释矛盾时的兜底。
具体动作是:在下一次扫描前,记录下扫描范围、特征库版本、执行时间和站点是否处于发布窗口,然后连续执行若干次条件完全相同的扫描。结果出来后,只比较这些同口径的观测。
这个动作会直接影响下一步:如果同口径下结果仍然摇摆,你需要先排查扫描本身是否可复现,而不是急着清理文件;如果同口径下结果收敛到同一处,你才具备讨论“是否持续感染”的最小证据。换句话说,固定口径是决定保留还是改写的前置条件,跳过它,任何趋势判断都建立在流沙上。
样本量小时,某次扫描的可疑文件数突然归零或突然激增,都很容易被误读。归零的合理解释至少有:扫描未完整执行、目标目录权限变化、特征库调整导致原本命中的规则被移除。激增的解释至少有:站点正常发布带入新文件、扫描范围被意外扩大、规则误报集中触发。
这些现象本身不能单独证明处理正确或站点已失守。要判断,仍需回到证据链:同口径的多次观测、每次的版本与范围记录、以及被报文件的实际内容核对。只有这些环节能互相印证时,小样本才勉强够用;否则应继续积累观测,而不是急于下结论。
因此,样本量小时的正确姿态不是寻找一个确定答案,而是把判断推迟到口径稳定、证据可复现之后,再决定保留、改写还是退出。