被黑网站清理与加固
清理干净、堵住入口,并讲清原委。
被注入的重定向、搜索结果里的垃圾页面、Google 的红色警告、被暂停的主机账户。我会清除恶意代码、堵住入口,并书面说明事情是如何发生的——因为一次回答不了这个问题的清理,只是在等待下一次入侵。
01症状您可能正在看到的情况
这些迹象,以及它们通常意味着什么。
访客被重定向到别的网站
通常只有部分访客会这样——来自 Google 的、用手机的,或者只在首次访问时。这种选择性是刻意的:让已登录的站长看到的网站一切正常,同时把其他所有人变现。如果您看网站没问题,客户却说有问题,请相信客户。
Google 里出现了您从没写过的页面
搜索 site:yourdomain.com,您会看到药品广告、仿冒商品或博彩页面。这是垃圾内容注入,它正在消耗您多年积累的搜索信誉。
打开网站前出现红色警告页
Google Safe Browsing 已经标记了这个域名。Chrome、Firefox 和 Safari 都在使用它,所以在网站清理并通过审核之前,对大部分互联网来说您实际上等于下线了。
主机商暂停了账户
通常是因为服务器在发送垃圾邮件或攻击其他机器。只要申请,主机商一般会恢复有限的访问权限用于修复,并要求您证明问题已解决,才会完全解除暂停。
出现您不认识的管理员账户
或者一个正常账户的邮箱地址被悄悄改掉了。这意味着对方在做持久化:他们打算回来,只清理文件是赶不走他们的。
02立场为什么这是一次性服务
为什么我不卖月度订阅。
这个行业很大一部分都建立在按期收取的安全费用上。这种模式对卖家很有利,对某些网站也确实合适——大型 WooCommerce 商店、会员平台、任何存储支付数据的系统。但对普通企业网站来说,这等于为一个由配置引起的问题推销保险。
根据我的经验,入侵的入口几乎总是这三者之一:面对已公开漏洞却没有打补丁的插件或主题、强度不够或重复使用的管理员或 FTP 密码,或者共享主机上隔壁网站先被攻破。这些问题没有一个能靠月费解决。三者都要靠修复具体的问题、并清楚该保持哪些东西更新来解决。
所以这里的交付物是:一个干净的网站、一个已堵住的入口,以及一份告诉您是哪种情况的文档。如果读完之后您确实需要持续监控,我会诚实地告诉您哪些工具物有所值——包括那些我不卖的。
如果您的网站存储了任何规模的银行卡数据或个人数据,请不要把本页当作安全建议。请做一次正式的审计,并在确认之前把入侵视为需要上报的事件。
03流程确实有先后顺序
一次清理如何进行。
- 01
保全证据
- 在动任何东西之前,完整复制文件和数据库。先删恶意代码看起来很有效率,却会毁掉显示他们如何进来的痕迹。
- 02
找出每一处恶意载荷,而不只是显眼的那处
-
核心文件与官方校验和逐一比对,主题和插件与干净副本逐一对比,再加上容易被忽略的地方:计划任务、选项表、上传目录和
.htaccess。 - 03
堵住入口
- 修补或移除存在漏洞的组件,更换所有相关凭据,删除未经授权的账户,并修正文件权限。没有这一步的清理,大约只能撑一周。
- 04
加固剩下的部分
- 合理的服务器配置、在后台禁用文件编辑、限制上传目录中的 PHP 执行,以及把拖欠的更新补上。靠配置,而不是再装一个插件。
- 05
让您从黑名单上撤下
- 确认网站干净后,通过 Google Search Console 提交复查,并与您主机商的滥用处理团队沟通。时间由 Google 决定,通常需要几天。
- 06
形成书面报告
- 发现了什么、在哪里、他们最可能是怎么进来的、我做了哪些改动,以及您需要留意什么。用浅显的语言,写给非技术读者。
04常见问题常被问到,坦率回答
出事时大家常问的问题。
直接恢复备份不行吗?
往往不行,而且这是几天内再次中招最常见的原因。备份能把网站恢复到某个时间点——但如果入口是一个过时的插件,这个插件也在备份里。更糟的是,大多数人并不知道入侵实际发生在什么时候,所以选中的备份常常已经包含了它。恢复是有用的一步,但从来不是全部工作。
他们是怎么进来的?
这才是值得花钱搞清楚的问题,您会得到书面答复。通常是未打补丁的插件或主题中的已知漏洞、泄露的管理员或 FTP 密码,或者共享主机上另一个账户先被攻破。如果我确实无法查明,我会坦白告诉您,而不是编一个故事,并把所有能触及的地方都加固一遍。
需要多长时间?
大多数简单情况在一两个工作日内就能完成。会拉长时间的情况包括:网站已被入侵好几个月、多次不同的感染层层叠加,或者入口在主机账户而不在 WordPress。实际评估之后我才能给出现实的时间估计,而不是之前。
Google 的警告会被移除吗?
我会清理网站、完成验证,并通过 Search Console 提交复查申请。时间由 Google 掌控——网站真正干净之后,通常需要几天。任何承诺具体日期的人,都是在替您猜。
主机商暂停了我的账户,您还能帮忙吗?
能,而且这种情况很常见。只要申请,主机商一般会恢复有限的访问权限用于修复,或提供文件和数据库的副本。我和主要主机商的滥用处理团队打过交道,能告诉您他们在解除暂停前想看到什么。
我应该马上让网站下线吗?
如果它正在主动重定向客户或输出垃圾内容,是的——一个维护页能在清理期间限制对声誉的损害。但在做任何改动之前,请先完整复制文件和数据库。正是这份副本,才让查明他们如何进来成为可能。
之后我需要按月付费的安全方案吗?
对普通企业网站来说,通常不需要。大多数入侵都是配置和习惯问题,订阅解决不了。存储支付或个人数据的网站是另一回事,如果您的网站属于这一类,我会告诉您。