先别慌,网站被黑不等于天塌了
凌晨两点,你接到电话说公司网站打开全是赌博广告。心跳加速,手心冒汗。正常。但你得冷静下来处理。苏州工业园区一家做精密机械的企业去年就碰上了这事,老板第一反应是删服务器重装,结果连备份一起没了,损失大了去了。被黑之后的前30分钟最关键。别急着删东西,别急着重启,先做一件事:截图保存证据。页面截图、服务器日志、异常进程列表,全存下来。后面报警、走保险、找漏洞都用得上。
隔离是第一步,止血比治病急
发现被黑,立刻把服务器从公网断开。你可以关掉80和443端口,或者直接在防火墙里把外网访问全挡掉。如果用的是苏州本地IDC机房,打电话给运维让他们物理拔网线,5分钟能搞定。如果是云服务器,阿里云腾讯云后台一键就能断网。这么做只有一个目的:别让攻击者继续在你的服务器上操作。有些黑客植入的不是显性篡改,而是偷偷挂马、挖矿,你看到的只是冰山一角。断网之后,攻击者就失去了控制权。
去年吴中区有家做机器人配件的公司,网站首页看着正常,但百度收录了200多个博彩页面。这就是典型的暗链攻击,不断网的话黑客会持续往你服务器塞垃圾页面,后期清理起来量非常大。断网之后干什么?改密码。服务器root密码、数据库密码、FTP密码、后台管理员密码,全部换掉,一个都别留。密码长度别低于16位,用随机生成器搞,别自己编。
查清楚怎么进来的,不然白忙活
这一步是很多人跳过的。觉得反正重装就好了嘛,查什么查。结果上线三天又被黑了。被入侵一定有入口,你得找到它。常见的入口有这么几个:第一,旧版CMS漏洞。WordPress、DedeCMS、帝国CMS,版本太老就有已知漏洞,黑客用扫描工具批量打。第二,弱密码。admin/123456这种密码,扫描器几秒钟就能爆破成功。第三,插件后门。随便装的那个免费统计插件、那个好看的幻灯片组件,可能本身就是木马。怎么查?看服务器访问日志,找出攻击时间段内那些异常的请求——POST请求居多,URL里带一堆乱码的,大概率就是攻击payload。不懂技术的话,花个一两千块请苏州本地的安全公司帮你做一次入侵排查,值。
恢复上线,按这个顺序来
确认漏洞堵上了,再谈恢复。顺序很重要。先清干净服务器,别在原来的环境上直接恢复数据。重装系统,重新部署运行环境,该打的安全补丁全打上。然后从备份恢复数据——你得有干净的对吧?这就是为什么我一直跟客户说每天自动备份不能省。姑苏区有家餐饮连锁店,网站被挂了挖矿木马,好在他们后台每天自动备份到独立存储,恢复花了不到4小时就上线了。要是没有备份,等于从零开始。上线之前做一次全面扫描。用安全狗、云盾这类工具扫一遍Web目录,确认没有残留的webshell。最后一步:提交搜索引擎重新审核。百度站长平台有个"网站改版/被黑"申诉入口,提交之后一般3-7天能恢复收录。不申诉的话,那些博彩页面可能还挂在你的快照里,客户搜你公司名看到的全是垃圾信息。
被黑之后做三件事,避免二次伤害
第一件,全站改用HTTPS。现在Let's Encrypt免费证书一大把,苏州本地建站公司帮你配也就几百块的事。HTTPS不能防止被黑,但能防止流量劫持和中间人篡改。第二件,装一个WAF(Web应用防火墙)。阿里云的WAF基础版一个月几百块,能挡掉90%以上的自动化攻击。说白了,大部分黑客不是冲着你来的,是扫描器批量扫到你有漏洞才打的。WAF相当于给你的网站加了道防盗门。第三件,定期安全巡检。每季度做一次漏洞扫描,每年做一次渗透测试。苏州高新区有不少做安全服务的公司,一次渗透测试报价在5000到15000之间,中小企业做基础版就够了。别觉得贵,被黑一次的损失远不止这个数。