网站被黑的10个迹象 - 如何检查和应对

网站被黑客入侵比大多数网站主人意识到的更为普遍。根据Sucuri的统计,每天有超过9万个网站遭到入侵,而大多数网站主直到Google发出警告或客户来电投诉才发现问题。随之而来的损失包括流量流失、声誉受损,以及可能长达数周的恢复工作。

本文整理了10个网站可能已被入侵的明显警告迹象,并提供了详细的检查方法和应对步骤。

⚠️ 重要提示:如果怀疑网站被黑,请不要立即删除文件或进行更改。先备份当前状态,这样您就可以比较受感染和干净的版本,找出具体被修改了什么。

迹象1 — 网站内容被篡改

1

网站被损毁(Defacement)

最明显的迹象:打开网站看到的内容不是自己的。有时黑客会留下"Hacked by..."的信息,或将页面替换为外文内容。更隐蔽的情况是只修改某些隐藏页面用于发送垃圾信息,而主页看起来仍然正常。

迹象2 — Google显示"此网站可能危害您的计算机"

2

Google安全浏览检测到恶意软件

Google安全浏览持续扫描网站。一旦检测到恶意软件、网络钓鱼或不需要的软件,会在访客进入前显示红色警告页面——立即导致流量和转化率归零。

检查地址:https://transparencyreport.google.com/safe-browsing/search?url=yourdomain.com

迹象3 — 服务器异常缓慢或CPU/内存占用过高

3

挖矿软件或僵尸网络感染

黑客常在被攻破的服务器上安装挖矿程序(cryptominer)或DDoS僵尸软件,导致CPU使用率持续接近100%。网站响应极慢甚至无响应。如果虚拟主机提供商反映资源使用异常而无明显原因,请立即排查。

迹象4 — 出现未知用户账户

4

WordPress或DirectAdmin中出现陌生管理员

检查WordPress后台→用户→所有用户,查看是否有您未创建的管理员账户。同样检查DirectAdmin中是否有不明的邮件账户或FTP账户。这些后门账户让黑客即使在您清理后仍能持续访问。

迹象5 — 流量突然大幅下降

5

Google取消索引或排名下降

当Google检测到恶意软件时,可能会将受影响页面从索引中删除或施加排名惩罚,导致搜索流量一夜之间消失。如果GA4显示自然搜索流量下降超过50%且没有已知算法更新,请立即检查Search Console。

迹象6 — Google Search Console安全问题警报

6

Search Console中的安全问题面板

Google Search Console有专门的"安全问题"标签页。检测到问题时,Google会发送邮件提醒,并详细说明哪些页面被标记及原因——如被黑内容、恶意软件、欺骗性页面或有害下载。

迹象7 — 服务器出现可疑文件

7

PHP Shell和隐藏后门

黑客通常会在各个目录中植入PHP Shell文件,名称可能是c99.phpr57.phpshell.php等,或伪装成普通文件名如图片目录下的image.php

迹象8 — 异常重定向

8

将访客重定向到赌博或垃圾网站

黑客有时只针对手机用户或来自Google的访客设置重定向,将其发送到垃圾网站,而您从桌面端自行测试却看不到问题。可使用手机用户代理(User Agent)或Google移动友好测试工具进行验证。

迹象9 — 电子邮件无法发送或被列入黑名单

9

服务器被用作垃圾邮件中继

黑客常利用被攻破的服务器批量发送垃圾邮件,导致托管IP被列入邮件黑名单。您的业务邮件随后无法正常发送或直接进入垃圾邮件文件夹。可在MXToolbox黑名单检查中验证。

迹象10 — 虚拟主机提供商发出恶意软件警报

10

来自虚拟主机支持团队的主动警告

优质的虚拟主机提供商会运行自动恶意软件扫描,并在发现威胁时通知网站主人。AsiaGB使用的Imunify360会自动扫描并隔离危险文件,防止其造成损害。

如何检查网站是否被黑

工具检查内容地址
Google安全浏览恶意软件/网络钓鱼状态transparencyreport.google.com
Sucuri SiteCheck恶意软件、黑名单、错误sitecheck.sucuri.net
Google Search Console安全问题、索引状态search.google.com/search-console
MXToolbox黑名单邮件IP/域名黑名单状态mxtoolbox.com/blacklists.aspx
VirusTotal多引擎URL/文件扫描virustotal.com
Imunify360控制台服务器级恶意软件检测通过DirectAdmin控制面板
💡 建议:至少每月进行一次例行检查,不要等到出现问题才行动。Google Search Console和Sucuri SiteCheck均免费使用。

网站被黑后的应对步骤

第一步 — 临时下线网站

启用维护模式或暂时关闭网站,防止访客遭受恶意软件影响,同时阻止黑客在您调查期间继续造成损害。

第二步 — 备份当前状态

即使存在恶意软件,也要先备份所有内容。您需要将受感染状态与干净备份进行比对,才能准确找出哪些内容被修改了。

第三步 — 更改所有密码

  • FTP / SFTP凭据
  • DirectAdmin / 虚拟主机控制面板
  • MySQL数据库密码
  • 所有WordPress管理员账户
  • 与网站关联的电子邮件账户

第四步 — 扫描并删除恶意文件

通过DirectAdmin使用Imunify360,或使用WordPress安全插件(如Wordfence)扫描整个服务器。删除或隔离所有威胁。可以用以下命令查找近期被修改的文件:

find /home/user/public_html -name "*.php" -newer /tmp/reference_date -ls

第五步 — 从干净备份恢复

AsiaGB虚拟主机每月自动备份两次(每月1日和15日)。联系技术支持以恢复攻击前的备份版本。

第六步 — 向Google申请审核

清理完成后,进入Google Search Console → 安全问题 → 申请审核。Google通常在1至3天内处理审核申请。

如何防止再次被黑

安全措施详细说明优先级
定期更新CMS和插件WordPress、插件和主题有新版本时立即更新🔴 非常重要
使用强密码至少16个字符,包含数字和特殊符号🔴 非常重要
启用双因素认证为WordPress管理员和DirectAdmin开启2FA🔴 非常重要
限制登录尝试次数通过限制失败登录次数阻止暴力破解攻击🟡 重要
使用SSL/HTTPS加密流量以防止中间人攻击🟡 重要
应用程序防火墙(WAF)阻止SQL注入、XSS及常见攻击模式🟡 重要
定期备份除虚拟主机备份外,还应维护个人备份🟢 中等
正确设置文件权限PHP不应对不必要的目录拥有写权限🟢 中等
AsiaGB虚拟主机的安全保障:每个AsiaGB虚拟主机套餐都包含Imunify360自动恶意软件扫描、每月两次自动备份(每月1日和15日),以及随时准备好应对网站被黑问题的技术支持团队。

内置恶意软件防护的虚拟主机

AsiaGB虚拟主机包含Imunify360、DirectAdmin控制面板和自动备份——全面保护您的网站,在需要时实现快速恢复。

查看虚拟主机套餐

常见问题解答

如何判断我的网站是否被黑客入侵?
常见迹象包括:网站异常缓慢、内容被更改(非本人操作)、Google显示"此网站可能危害您的计算机"、流量突然下降、出现未知的管理员账户,以及虚拟主机提供商发出恶意软件警报。
网站被黑后应该先做什么?
第一步是临时下线网站,防止进一步损害。然后备份当前状态,更改所有密码(FTP、控制面板、数据库、CMS),扫描并删除恶意文件,最后从干净的备份中恢复。
WordPress网站经常被黑吗?
WordPress因市场份额大而成为常见攻击目标。大多数攻击利用未更新的插件、主题或弱密码。定期更新并安装安全插件可以显著降低风险。
好的虚拟主机能帮助防止黑客攻击吗?
能,帮助很大。配备Imunify360、服务器级防火墙和自动备份的虚拟主机,可以在恶意软件造成损害之前检测并阻止它。AsiaGB虚拟主机的每个套餐都包含Imunify360。
网站被黑后Google会降低排名吗?
是的,Google可能会将含有恶意软件或垃圾内容的页面从索引中删除,并显示警告,导致流量骤降。清理完成后,需要通过Google Search Console提交审核申请。
网站被黑后需要更改所有密码吗?
必须立即更改,包括:FTP凭据、DirectAdmin/控制面板密码、MySQL数据库密码、所有CMS管理员账户,以及与网站关联的电子邮件账户,以切断黑客的访问途径。

总结

网站被黑可能发生在任何人身上,但了解预警迹象并有清晰的应对方案,可以将损失降到最低。需要关注的10个关键迹象是:内容被篡改、Google安全浏览警告、服务器资源异常消耗、陌生用户账户、流量突降、Search Console安全警报、服务器可疑文件、异常重定向、邮件被列黑名单,以及虚拟主机发出恶意软件警报。

最好的防御方式是定期更新CMS和插件,使用强密码并启用双因素认证,以及选择内置恶意软件防护的虚拟主机服务。