### [网站被黑了怎么恢复?从备份覆盖到手动清理的完整流程](https://www.jiyueip.com/article/6813) **Published:** 2026-07-20T14:17:34 **Author:** 斑斓助理 **Excerpt:** 网站被挂马/被黑后的恢复操作清单:立即下线止损、查找被修改文件、用备份覆盖恢复、无备份的手动清理方法和事后安全加固。 打开自己网站,发现被挂满了赌博广告和恶意跳转——这种时候不要慌,也别直接删文件了事。黑客留下的后门不清除,删了文件明天还会再来。本文是网站被黑后的恢复操作清单。 ## 第一步:立即下线(止损) 在被黑的服务器上直接操作是最危险的——你不知道黑客有没有在监控你的操作。正确姿势: 1. 先别删任何东西,**立即下线**(Nginx stop或把网站目录改名),防止访问者被感染或被搜索引擎标记恶意网站; 2. 去Google Search Console检查”安全问题”报告,看Google标记了哪些页面有问题。 ## 第二步:找出被改了哪些文件 ``` # 找最近24小时内修改过的PHP文件(最常见的后门类型) find /var/www/html -name "*.php" -mtime -1 # 检查可疑的eval/base64代码 find /var/www/html -name "*.php" -exec grep -l "eval|base64_decode" {} ; ``` ## 第三步:用备份覆盖(最可靠) 如果你有备份(这就是平时要做备份的原因),直接: 1. 删除整个网站目录; 2. 从最近的干净备份恢复网站文件; 3. 从最近备份恢复数据库; 4. 修改所有密码(数据库密码、FTP密码、管理员密码); 5. 更新WordPress核心、所有插件和主题到最新版本(因为你很可能是通过过期插件被黑的)。 ## 第四步:如果没有备份 手动清理:对比WordPress官方原版文件,删除多余文件。重点检查:wp-content/uploads/目录(常被用来放webshell)、wp-content/plugins/里的陌生插件、主题functions.php中的可疑代码。然后用Wordfence等安全插件做全站扫描。 ## 第五步:加固 - 更新所有程序到最新版(旧版本漏洞是入侵入口); - 改所有密码+加2FA; - 检查服务器是否有新增的SSH用户或crontab任务(黑客可能留了持久化后门)。 ## 总结 网站被黑后的黄金原则:**备份覆盖优于手动清理**。如果没有备份,手动清理后用安全插件全站扫描。更多安全工具看[极跃IP资源导航](https://www.jiyueip.com/hao)。 **Tags:** CDN安全, 服务器运维, 网站运维 **Categories:** 行业洞察 ---