网站被黑客入侵比大多数网站主人意识到的更为普遍。根据Sucuri的统计,每天有超过9万个网站遭到入侵,而大多数网站主直到Google发出警告或客户来电投诉才发现问题。随之而来的损失包括流量流失、声誉受损,以及可能长达数周的恢复工作。
本文整理了10个网站可能已被入侵的明显警告迹象,并提供了详细的检查方法和应对步骤。
迹象1 — 网站内容被篡改
网站被损毁(Defacement)
最明显的迹象:打开网站看到的内容不是自己的。有时黑客会留下"Hacked by..."的信息,或将页面替换为外文内容。更隐蔽的情况是只修改某些隐藏页面用于发送垃圾信息,而主页看起来仍然正常。
迹象2 — Google显示"此网站可能危害您的计算机"
Google安全浏览检测到恶意软件
Google安全浏览持续扫描网站。一旦检测到恶意软件、网络钓鱼或不需要的软件,会在访客进入前显示红色警告页面——立即导致流量和转化率归零。
检查地址:https://transparencyreport.google.com/safe-browsing/search?url=yourdomain.com
迹象3 — 服务器异常缓慢或CPU/内存占用过高
挖矿软件或僵尸网络感染
黑客常在被攻破的服务器上安装挖矿程序(cryptominer)或DDoS僵尸软件,导致CPU使用率持续接近100%。网站响应极慢甚至无响应。如果虚拟主机提供商反映资源使用异常而无明显原因,请立即排查。
迹象4 — 出现未知用户账户
WordPress或DirectAdmin中出现陌生管理员
检查WordPress后台→用户→所有用户,查看是否有您未创建的管理员账户。同样检查DirectAdmin中是否有不明的邮件账户或FTP账户。这些后门账户让黑客即使在您清理后仍能持续访问。
迹象5 — 流量突然大幅下降
Google取消索引或排名下降
当Google检测到恶意软件时,可能会将受影响页面从索引中删除或施加排名惩罚,导致搜索流量一夜之间消失。如果GA4显示自然搜索流量下降超过50%且没有已知算法更新,请立即检查Search Console。
迹象6 — Google Search Console安全问题警报
Search Console中的安全问题面板
Google Search Console有专门的"安全问题"标签页。检测到问题时,Google会发送邮件提醒,并详细说明哪些页面被标记及原因——如被黑内容、恶意软件、欺骗性页面或有害下载。
迹象7 — 服务器出现可疑文件
PHP Shell和隐藏后门
黑客通常会在各个目录中植入PHP Shell文件,名称可能是c99.php、r57.php、shell.php等,或伪装成普通文件名如图片目录下的image.php。
迹象8 — 异常重定向
将访客重定向到赌博或垃圾网站
黑客有时只针对手机用户或来自Google的访客设置重定向,将其发送到垃圾网站,而您从桌面端自行测试却看不到问题。可使用手机用户代理(User Agent)或Google移动友好测试工具进行验证。
迹象9 — 电子邮件无法发送或被列入黑名单
迹象10 — 虚拟主机提供商发出恶意软件警报
来自虚拟主机支持团队的主动警告
优质的虚拟主机提供商会运行自动恶意软件扫描,并在发现威胁时通知网站主人。AsiaGB使用的Imunify360会自动扫描并隔离危险文件,防止其造成损害。
如何检查网站是否被黑
| 工具 | 检查内容 | 地址 |
|---|---|---|
| Google安全浏览 | 恶意软件/网络钓鱼状态 | transparencyreport.google.com |
| Sucuri SiteCheck | 恶意软件、黑名单、错误 | sitecheck.sucuri.net |
| Google Search Console | 安全问题、索引状态 | search.google.com/search-console |
| MXToolbox黑名单 | 邮件IP/域名黑名单状态 | mxtoolbox.com/blacklists.aspx |
| VirusTotal | 多引擎URL/文件扫描 | virustotal.com |
| Imunify360控制台 | 服务器级恶意软件检测 | 通过DirectAdmin控制面板 |
网站被黑后的应对步骤
第一步 — 临时下线网站
启用维护模式或暂时关闭网站,防止访客遭受恶意软件影响,同时阻止黑客在您调查期间继续造成损害。
第二步 — 备份当前状态
即使存在恶意软件,也要先备份所有内容。您需要将受感染状态与干净备份进行比对,才能准确找出哪些内容被修改了。
第三步 — 更改所有密码
- FTP / SFTP凭据
- DirectAdmin / 虚拟主机控制面板
- MySQL数据库密码
- 所有WordPress管理员账户
- 与网站关联的电子邮件账户
第四步 — 扫描并删除恶意文件
通过DirectAdmin使用Imunify360,或使用WordPress安全插件(如Wordfence)扫描整个服务器。删除或隔离所有威胁。可以用以下命令查找近期被修改的文件:
find /home/user/public_html -name "*.php" -newer /tmp/reference_date -ls
第五步 — 从干净备份恢复
AsiaGB虚拟主机每月自动备份两次(每月1日和15日)。联系技术支持以恢复攻击前的备份版本。
第六步 — 向Google申请审核
清理完成后,进入Google Search Console → 安全问题 → 申请审核。Google通常在1至3天内处理审核申请。
如何防止再次被黑
| 安全措施 | 详细说明 | 优先级 |
|---|---|---|
| 定期更新CMS和插件 | WordPress、插件和主题有新版本时立即更新 | 🔴 非常重要 |
| 使用强密码 | 至少16个字符,包含数字和特殊符号 | 🔴 非常重要 |
| 启用双因素认证 | 为WordPress管理员和DirectAdmin开启2FA | 🔴 非常重要 |
| 限制登录尝试次数 | 通过限制失败登录次数阻止暴力破解攻击 | 🟡 重要 |
| 使用SSL/HTTPS | 加密流量以防止中间人攻击 | 🟡 重要 |
| 应用程序防火墙(WAF) | 阻止SQL注入、XSS及常见攻击模式 | 🟡 重要 |
| 定期备份 | 除虚拟主机备份外,还应维护个人备份 | 🟢 中等 |
| 正确设置文件权限 | PHP不应对不必要的目录拥有写权限 | 🟢 中等 |
常见问题解答
总结
网站被黑可能发生在任何人身上,但了解预警迹象并有清晰的应对方案,可以将损失降到最低。需要关注的10个关键迹象是:内容被篡改、Google安全浏览警告、服务器资源异常消耗、陌生用户账户、流量突降、Search Console安全警报、服务器可疑文件、异常重定向、邮件被列黑名单,以及虚拟主机发出恶意软件警报。
最好的防御方式是定期更新CMS和插件,使用强密码并启用双因素认证,以及选择内置恶意软件防护的虚拟主机服务。