网站被黑 - 开始处理前需要准备哪些网站资料

📍 WDQWDWQD987AAAAA:216.73.217.126
📱 Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
🔗 /02f1dd4a18c4.html
📄

网站被黑 - 开始处理前需要准备哪些网站资料

开始处理被黑的网站前,最需要准备的不是某个工具,而是一份能说明“这个站原来是什么样、现在变成什么样、谁能动它”的资料包:站点文件与数据库的备份、服务器和域名账号权限、被篡改页面的样本、访问日志与搜索表现记录。资料齐全后再动手清理,才能判断哪些是攻击留下的内容、哪些是正常业务,避免误删或清不干净。

先确认你手里有没有可用的干净备份

备份是恢复的底线,也是判断被黑范围的参照物。开始前先找齐这几样:

判断结果:如果备份时间点早于异常且文件、数据库都完整,处理可以走“比对+恢复”路线;如果没有可用备份,就必须走“逐项排查+手工清理”,工作量会明显变大,需要预留更多时间。

整理账号、权限与服务器信息

被黑后往往需要改密码、撤权限、查日志,这些操作都依赖账号信息。开始前把下面内容列成一张清单:

  1. 域名注册商账号,以及域名解析(DNS)的管理入口;
  2. 服务器或主机的控制面板账号,以及 SSH、FTP 等登录方式;
  3. 网站后台管理员账号,包括可能已失效的旧账号;
  4. 数据库账号与连接信息;
  5. 网站使用的程序、插件、主题及其版本号。

同时确认这些账号里有没有多人共用、有没有离职人员仍持有权限。适用条件:如果站点由外包或前同事维护,这一步尤其关键,因为攻击入口常常来自未及时回收的旧账号。判断结果:能列出全部有写权限的账号,并确认哪些可以立即停用,才算资料到位。

收集被篡改的页面样本和异常现象记录

“网站被黑”在不同站点上表现不同,先记录现象再动手,能避免清理时漏项。需要收集的内容包括:

这些样本的作用是对照。清理完成后,用同样的地址再检查一遍,异常消失才算处理有效。如果异常页面数量很多,优先记录有代表性的几类,不必逐个抄录,但要覆盖不同类型的现象。

导出访问日志和搜索表现数据

日志能帮助定位攻击是怎么进来的,搜索表现数据能帮助判断影响范围。开始前尽量导出:

需要区分“可能原因”和“已经定位的原因”:日志里出现大量登录失败,只能说明有人尝试登录,不能直接断定账号已被攻破;要结合登录成功记录、文件修改时间一起看。适用条件:如果日志已被清空或未开启,就说明这项资料缺失,处理时只能依赖文件比对和备份,排查周期会更长。

按时间和人手安排最先做的事

时间和人手有限时,建议按下面的顺序推进,每一步都有可验收的信号:

  1. 先隔离,再取证。把站点切到维护状态或限制访问,防止继续被写入,同时保留当前文件和日志副本。验收信号:站点不再对外提供被篡改内容,原始证据已另存。
  2. 改密码、撤权限。依次更换域名、主机、后台、数据库密码,停用不明账号。验收信号:所有入口使用新密码,旧密码全部失效。
  3. 比对文件与数据库。用干净备份或官方程序包对照,找出被改动的文件。验收信号:列出可疑文件清单,而不是直接全站覆盖。
  4. 清理并加固。删除恶意文件、修复被改页面、更新程序与插件。验收信号:异常页面样本复查后不再出现异常。
  5. 观察与复查。清理后持续查看日志和搜索表现。验收信号:没有新的异常写入,搜索中的异常提示逐步消失。

如果人手只够做一件事,优先做第 1 步和第 2 步:先止血、先断掉攻击者还能用的入口,再谈清理。反过来,如果一上来就删文件、改内容,既可能破坏证据,也可能因为入口没堵住而再次被黑。

下一步:把上面提到的备份、账号、样本、日志四类资料对照检查一遍,缺哪一类就先补哪一类,再按隔离、改密、比对的顺序开始处理。

图1 图2

nginx