网站被挂马、被篡改、被勒索——第一时间别慌,按顺序做,能最大程度控制损失、保护证据。
立即停止对外服务:下线站点、关停疑似被控的服务器网卡,或直接拉黑 IP。目标是把攻击者的"入口"和"后门通道"切断,防止横向扩散到内网其他机器。
对被入侵机器做磁盘镜像或至少先复制日志(web 访问日志、系统日志、/var/log 下相关文件、数据库 binlog)。注意:证据要在分析前完整保留副本,不要在原始机器上反复翻查。
重点查:Webshell(常见路径:上传目录、缓存目录、public/uploads)、异常进程与计划任务(crontab/systemd)、SSH 信任关系与公钥、数据库里的新账号。
账:哪些数据可能被拖走(用户库/订单/配置)、是否被植入挖矿/勒索、是否被用于发垃圾或攻击他人。这是决定要不要上报、以及后续追责的依据。
升级到干净环境恢复:改全部口令、更新组件版本、封堵漏洞(注入/上传/越权)、加上 WAF 与日志监控。修复要点是"封住被用的那条路",而不是只清掉表面文件。
恢复上线后持续观察:异常流量、新文件、登录日志。必要时做一次完整安全检测确认没有残留后门。
—— 需要专业处置?联系我们,可提供入侵排查与安全检测服务。