网站被黑了怎么恢复?从备份覆盖到手动清理的完整流程

备份覆盖优先,无备份手动清理+全站扫描
发布于
16

打开自己网站,发现被挂满了赌博广告和恶意跳转——这种时候不要慌,也别直接删文件了事。黑客留下的后门不清除,删了文件明天还会再来。本文是网站被黑后的恢复操作清单。

第一步:立即下线(止损)

在被黑的服务器上直接操作是最危险的——你不知道黑客有没有在监控你的操作。正确姿势:

  1. 先别删任何东西,立即下线(Nginx stop或把网站目录改名),防止访问者被感染或被搜索引擎标记恶意网站;
  2. 去Google Search Console检查”安全问题”报告,看Google标记了哪些页面有问题。

第二步:找出被改了哪些文件

# 找最近24小时内修改过的PHP文件(最常见的后门类型)
find /var/www/html -name "*.php" -mtime -1
# 检查可疑的eval/base64代码
find /var/www/html -name "*.php" -exec grep -l "eval|base64_decode" {} ;

第三步:用备份覆盖(最可靠)

如果你有备份(这就是平时要做备份的原因),直接:

  1. 删除整个网站目录;
  2. 从最近的干净备份恢复网站文件;
  3. 从最近备份恢复数据库;
  4. 修改所有密码(数据库密码、FTP密码、管理员密码);
  5. 更新WordPress核心、所有插件和主题到最新版本(因为你很可能是通过过期插件被黑的)。

第四步:如果没有备份

手动清理:对比WordPress官方原版文件,删除多余文件。重点检查:wp-content/uploads/目录(常被用来放webshell)、wp-content/plugins/里的陌生插件、主题functions.php中的可疑代码。然后用Wordfence等安全插件做全站扫描。

第五步:加固

  • 更新所有程序到最新版(旧版本漏洞是入侵入口);
  • 改所有密码+加2FA;
  • 检查服务器是否有新增的SSH用户或crontab任务(黑客可能留了持久化后门)。

总结

网站被黑后的黄金原则:备份覆盖优于手动清理。如果没有备份,手动清理后用安全插件全站扫描。更多安全工具看极跃IP资源导航

常见问题(FAQ)

网站被黑后最快恢复方法是什么?
有备份→直接删除网站目录+恢复备份最可靠。没有备份→用`find -mtime -1`找最近修改的PHP文件,对比官方文件删除多余文件,用Wordfence等安全插件全站扫描。
被黑后删了挂马文件为什么还会再来?
黑客在多处留后门:uploads目录放webshell、修改主题functions.php、创建隐藏SSH用户或crontab任务。单纯删挂马文件不够,必须全面排查+改所有密码。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600