网站被黑了怎么办?先做这几步
对于企业来说,官网是线上品牌门面,也是重要的获客渠道。不管是中小企业官网,还是上市公司集团站点,都有可能遭遇黑客攻击。网站被黑的表现多种多样,页面被篡改、莫名跳转非法网站、后台多出陌生管理员账号、搜索引擎标记为危险站点、客户询盘数据泄露等,都是十分常见的现象。
很多企业遇到网站被黑,第一反应是赶紧把篡改的页面改回来,直接删除异常内容就草草上线。这种只做表面修复的处理方式属于治标不治本,残留的后门漏洞会导致网站反复被入侵,不仅损害品牌形象,还有数据泄露、被监管部门处罚的风险。结合上海雍熙服务上百家企业、上市公司网站安全处置实战经验,本文用通俗干货的方式,梳理网站遭遇入侵之后完整处理流程,企业遇到险情可以按步骤执行,最大限度降低品牌、数据、业务损失。
一、先确认:你的网站是不是真的被黑了
1.1 区分本地故障和网站真实入侵
发现网站出现异常,不要立刻判定网站遭到黑客攻击,先排除本地环境带来的假象。部分情况仅仅是本地网络、浏览器缓存、路由器 DNS 异常,打开网站出现跳转乱码,更换无痕浏览器、切换手机流量访问,如果网站恢复正常,则属于本地问题,服务器本身没有被入侵。
如果使用不同设备、不同网络环境访问网站,均出现异常,搜索引擎搜索企业官网出现无关的赌博、广告快照,CMS 后台出现陌生账号,后台登录日志出现大量陌生 IP 登录记录,表单询盘数据莫名丢失,就可以基本确认网站已经被黑客入侵。
1.2 网站被黑几种典型现象
第一种是页面篡改挂黑链,网站首页、详情页被植入看不见的恶意外链,肉眼看不出变化,但是搜索引擎抓取大量垃圾内容,导致网站排名暴跌。第二种是强制跳转,访客打开企业官网,自动跳转到其他非法站点。第三种是后台权限被盗,黑客新增管理员账号,可以随意修改网站全部内容,窃取后台存储的客户询盘线索。第四种是植入木马后门,从外部看不到任何变化,但是黑客长期潜伏在服务器,随时可以二次篡改网站内容。
二、紧急止损:网站确认被黑,第一时间要做的事
2.1 隔离风险,阻止危害继续扩大
确认网站被入侵之后,首要目标不是立刻恢复网站访问,而是切断黑客继续操作的通道,避免更多访客受害,防止黑客继续窃取、篡改企业数据。可以开启网站维护模式,或者联系服务器服务商临时下线站点。
很多企业担心网站停机影响业务,急于恢复访问,网站带着木马后门直接上线,黑客会持续利用漏洞反复篡改,造成更大损失。B2B 企业官网承载客户询盘线索,一旦网站带毒运行,访客访问存在安全风险,企业还会面临合规层面的风险。
同时立刻限制 CMS 后台登录,关闭对外开放的高危文件上传功能,避免黑客继续上传恶意文件。注意此时不要直接全盘删除异常文件,不要重启服务器,优先留存现场证据。
2.2 完整留存攻击证据,不要直接清理现场
这是很多企业容易忽略的关键一步。在做清理修复之前,完整备份当前网站全部源码、数据库、服务器访问日志、CMS 后台操作日志。日志记录了黑客的访问 IP、入侵时间、操作行为,是后续排查漏洞入口的核心依据。
不要看到恶意页面就直接删除,如果后续损失较大,需要向公安网安部门报案,这些备份文件就是重要证据。只删除表面篡改的文字图片,木马后门依旧藏在服务器文件夹当中,后续还会再次发作,也就是行业常说的 “只擦脸,不治病”。
2.3 修改全部账号密码,阻断已知入侵通道
完成现场备份之后,要把和网站相关所有账号密码全部重置,不能只修改 CMS 后台管理员密码。包含 CMS 后台所有管理员账号、服务器主机面板账号、数据库账号、FTP 上传账号、域名管理账号,还有绑定网站的企业邮箱账号。
黑客入侵后,极有可能已经窃取全部账号凭证,如果只修改一个后台密码,其他账号依旧可以被黑客利用,很快会再次入侵网站。密码需要设置高强度组合,避免简单数字、企业名称这类弱口令。同时检查 CMS 后台用户列表,把系统里面出现的陌生管理员账号全部删除,普通运营账号遵循最小权限原则,收回多余权限。
三、深度排查修复,从根源解决被黑问题
3.1 全盘查杀木马与隐藏后门
账号密码修改完成之后,对全站文件进行完整扫描查杀。黑客上传的后门文件经常藏在图片上传目录,混杂在正常素材当中,普通肉眼很难分辨。除网站程序文件之外,还需要检查数据库内容,很多恶意脚本会被写入数据表,单纯删除服务器文件无法清除干净。
对于没有专业技术人员的中小企业,不建议员工手动去删除可疑文件,很容易误删正常业务文件,造成产品、新闻、客户数据丢失,可以交由建站服务商或者安全技术人员做深度检测清理。上海雍熙在处理客户网站安全事件时,会完整遍历全站目录,清理隐藏脚本,检查服务器定时任务,删除黑客设置自动篡改网站的计划任务,防止清理完成之后自动复原恶意内容。
3.2 找到入侵漏洞,彻底修补风险点
清理木马不等于解决全部问题,必须找到黑客是通过哪一个漏洞攻入网站,并且完成修复,否则即便清理完病毒,黑客还会用同样的方式再次入侵。
企业网站常见入侵路径有几类:后台使用简单弱口令被暴力破解;网站程序存在代码漏洞,尤其是老旧未更新的模板系统;文件上传功能存在漏洞,黑客上传恶意脚本;服务器权限配置不当,开放多余端口;第三方插件、组件存在安全缺陷。
调取后台登录日志、服务器访问日志,结合扫描结果定位漏洞。如果是 CMS 系统漏洞,需要升级程序版本;如果是权限配置问题,调整目录、账号权限;如果是后台暴力破解,开启登录错误封禁,有条件开启 IP 白名单,仅允许企业内部办公网络访问网站管理后台。这一步是杜绝反复被黑的核心环节,千万不能跳过。
3.3 使用干净备份恢复网站业务
漏洞修复完毕之后,不要直接在已经被入侵污染的网站文件上面修改内容。优先调取黑客入侵发生时间点之前的干净备份包,完整覆盖网站源码、数据库、附件素材。
这也提醒所有企业,日常一定要做好网站备份,并且优先异地备份,不要把备份文件存放在同一台服务器上,如果服务器被完全攻破,备份也会遭到破坏。恢复完成之后,逐条核对首页、产品页面、联系方式、新闻资讯,确认全部内容和原版保持一致,没有残留恶意代码,才可以逐步开放网站对外访问。
四、网站恢复上线之后,后续善后与长效防护
4.1 处理搜索引擎安全标记,消除负面影响
网站被黑之后,百度、谷歌等搜索引擎会识别到恶意代码,将网站标记为危险站点,浏览器会弹出红色风险警告,同时大量正常页面的收录会被清除。
网站清理修复完成,确认不存在任何恶意内容之后,需要前往搜索引擎站长平台提交整改说明,提交校验申请解除风险标记,申请清除搜索引擎当中被篡改的恶意快照。这个处理需要一定周期,企业需要耐心跟进,及时消除网站的品牌负面影响。
4.2 复盘事件,补齐日常网站安全运维短板
经历入侵事件之后,企业要复盘整个事件,梳理自身网站运维的薄弱点。很多企业网站出事,根源在于日常完全忽视安全,把全部精力放在页面视觉,忽略后台、服务器层面防护。
日常运维当中,首先要做好账号权限管理,禁止多人共用超级管理员账号,一人一号,员工离职第一时间禁用后台账号。其次定期执行网站完整备份,定期巡检后台登录日志,关注异常登录行为。
选用 CMS 系统的时候,尽量选择正规商用定制 CMS,避免无维护的老旧开源模板程序。以上海雍熙自研 YONGSYCMS 为例,针对企业级使用场景内置大量安全防护机制,持续迭代安全补丁,适配制造业、新能源、集团多站点企业的安全需求。不要贪图低价选择没有后续维护的模板建站,这类系统往往存在大量未修复漏洞,极易遭受攻击。
4.3 建立常态化安全意识,降低再次被黑概率
很多企业认为网站安全是技术人员的事情,和市场运营人员无关。实际上大量安全事故,和运营人员操作习惯息息相关。运营人员不要把后台账号密码随意转发,不使用 123456、公司简称这类简单密码,不随意安装来源不明的插件功能。
有条件的企业,开启后台二次验证,开启登录失败 IP 封禁;部署 HTTPS 加密证书,并且做好证书到期提醒;服务器层面做好基础防护,关闭不必要的端口。集团多站点企业,使用站群模式管理多个官网时,统一管控全部子站点后台账号安全,避免其中一个子站被攻破,牵连整个集团网站体系。
结语
网站被黑对于企业来说属于突发安全事故,慌乱操作、只做表面修复是处理过程当中最大的误区。整套处理逻辑可以简单概括为先止损隔离,留存证据,修改全部账号,查杀木马后门,定位并修复漏洞,依靠干净备份恢复业务,最后完成搜索引擎善后,补齐日常安全运维体系。
企业官网不只是一次性做完就可以置之不理的线上展板,安全防护是贯穿网站全生命周期的工作。很多中小企业只有网站出事之后,才意识到安全的重要性。与其被黑客攻击之后耗费大量成本补救,不如在建站选型、日常运营阶段就重视安全建设,做好备份、账号管控、漏洞巡检,把风险阻挡在发生之前,保护企业的品牌形象、客户线索和数字资产。