网站被篡改通常不会"自己好"。发现异常后,第一件事不是删文件,而是先取证、再断源、最后恢复。顺序搞错会丢掉定位线索。
一、怎么发现
- 打开网站跳转到不相关的页面,或出现弹窗
- 搜索结果里出现博彩、医疗等不相关标题
- 首页被替换成别人的页面
- 服务器告警:CPU 长期跑满、流量异常
- 客户反馈"你们网站有问题"
二、应急处置六步
① 先截图取证
记录异常页面的截图、时间、访问地址,先留证据
② 确认入口
看是不是所有入口都被改,还是只有首页
③ 备份现场
把当前网站文件和数据库打包留存,用于后续分析
④ 断源
改掉所有后台密码、数据库密码、FTP/SSH 密码;关闭不必要的上传入口
⑤ 恢复
用被篡改之前的干净备份还原(确认备份时间点在入侵之前)
⑥ 加固
补上漏洞后再开放访问,不要恢复完就直接上线
三、最常见的入侵入口
| 入口 | 典型特征 |
|---|---|
| 后台密码太弱 | admin/admin、123456,或被暴力破解 |
| 程序或插件有已知漏洞 | 长期没升级的老版本 CMS |
| 上传功能没做限制 | 上传了伪装成图片的脚本文件 |
| 服务器账号泄露 | FTP/SSH 密码与他人共用或存放在聊天记录里 |
| 数据库被外部直连 | 数据库端口对公网开放 |
四、恢复后的加固清单
- 后台密码改为强密码,并启用验证码
- 删除长期不用的后台账号与测试账号
- CMS 与插件升到最新版本
- 关闭目录列表、限制上传文件类型
- 数据库不对公网开放,只允许本机访问
- 开启文件完整性监控或定期比对
- 设置定时备份,且备份文件不在同一台服务器上
提醒:最常见的错误是"把被改的文件删掉就当解决了"。入侵者留下的往往是一个还能再次进入的后门,不找到入口就会反复被改。
五、日常怎么防
- 定期检查首页与关键页面的内容有没有变化
- 关注 CMS 官方的安全公告,及时升级
- 备份要异地存放,至少要有一份不在同一台机器上
