快速答案:先別刪檔案、別急著還原備份。第一,換裝置與網路確認範圍,截圖留證;第二,換掉管理員與主機面板的密碼,檢查有沒有陌生的管理員;第三,在主機面板另存一份現況備份,必要時先讓網站暫停對外。做完這三件再找人,對方才有線索可查。
為什麼會這樣 #
「首頁亂碼」其實有兩種。一種是整頁出現看不懂的符號、方塊或怪字元,版面全毀,但沒有任何讀得懂的陌生內容:這通常是壓縮或編碼出錯(快取外掛和主機同時壓縮頁面、快取存到壞掉的版本、資料庫編碼不對),清快取或關掉外掛的壓縮就恢復。但網站若最近才出過資安狀況,亂碼也可能是植入的程式出錯,要照入侵處理。
另一種是讀得懂、但不是你的內容:日文商品、賭場、藥品廣告、駭客留言,或整個首頁被換掉。這是被入侵,攻擊者改了佈景檔案、資料庫裡的首頁內容,或在網站最前面插了一段程式。只對手機或從搜尋進來的訪客出現的,屬於條件式惡意轉址(見手機跳到奇怪網頁怎麼查)。
怎麼處理 #
第一件:確認範圍、截圖留證 #
用無痕視窗、手機行動網路、另一台電腦各開一次首頁和幾個內頁,確認是所有訪客都看得到,還是只有某些情況出現。截圖要含網址列與時間,記下最早發現的時間、最近一次誰改過網站。
第二件:換鎖、查帳號 #
換掉所有管理員、主機面板、SFTP 的密碼;到「使用者」看有沒有不認識的管理員,被改的頁面在修訂紀錄裡是哪個帳號、什麼時間改的。個人資料頁底部可以登出其他所有裝置,把可能已登入的人踢出去。
第三件:留現況、先止血 #
在主機面板手動做一份檔案加資料庫的備份,註明是事發現況,這是之後找入口的證據。首頁有惡意轉址或假的付款資訊時,先開維護模式或請主機商暫停網站,避免訪客受害。
先不要做的事:刪掉看起來可疑的檔案、直接還原舊備份、重裝外掛。這些動作會把入侵痕跡一起抹掉,清完找不到入口,過幾天又中(見被駭時為什麼先別還原)。
我們實際遇過的情況 #
一家電商先是被主機商掃出可疑檔案,沒多久後台冒出不明管理員,我們處理了帳號、裝上兩步驟驗證,也處理了感染;沒想到隔天首頁又變成亂碼,只好請主機商再清、再掃一次。第二次中毒代表第一次沒找到入口,所以我們現在一定先留現況、再追入口,不是看到什麼刪什麼。
另一個官網的「最新消息」出現不明的編輯內容。這種情況先看文章的修訂紀錄,就能知道是哪個帳號、什麼時間改的,判斷是帳號外洩還是檔案被植入。也有網站被入侵後植入廣告,處理順序一樣:先留證、換鎖,再清除。
什麼時候該找人 #
做完這三件事就該找人了——首頁被換內容幾乎都是入侵,自己清很容易只清到表面。尤其電商與會員站,資料庫裡有客人的個資與訂單,入口沒找到就還原或重裝,等於請攻擊者再來一次。
WPTOOLBEAR網站工具熊