网站被黑了怎么办?应急处理清单

网站被挂马、被篡改、被勒索——第一时间别慌,按顺序做,能最大程度控制损失、保护证据。

1. 断网隔离(前 30 分钟)

立即停止对外服务:下线站点、关停疑似被控的服务器网卡,或直接拉黑 IP。目标是把攻击者的"入口"和"后门通道"切断,防止横向扩散到内网其他机器。

2. 保护证据

对被入侵机器做磁盘镜像或至少先复制日志(web 访问日志、系统日志、/var/log 下相关文件、数据库 binlog)。注意:证据要在分析前完整保留副本,不要在原始机器上反复翻查。

3. 排查后门与入侵痕迹

重点查:Webshell(常见路径:上传目录、缓存目录、public/uploads)、异常进程与计划任务(crontab/systemd)、SSH 信任关系与公钥、数据库里的新账号。

4. 评估损失

账:哪些数据可能被拖走(用户库/订单/配置)、是否被植入挖矿/勒索、是否被用于发垃圾或攻击他人。这是决定要不要上报、以及后续追责的依据。

5. 修复加固

升级到干净环境恢复:改全部口令、更新组件版本、封堵漏洞(注入/上传/越权)、加上 WAF 与日志监控。修复要点是"封住被用的那条路",而不是只清掉表面文件。

6. 复查验证

恢复上线后持续观察:异常流量、新文件、登录日志。必要时做一次完整安全检测确认没有残留后门。

—— 需要专业处置?联系我们,可提供入侵排查与安全检测服务。