快速答案:先別急著刪,先查來源。有一種是主機面板的「一鍵登入」功能自動建立的帳號,不是入侵。如果查不到來源,就把它當入侵處理:刪帳號、所有管理員換密碼、換 salts、檢查應用程式密碼,然後找後門。
為什麼會這樣 #
怎麼知道有問題 #
「使用者」列表多出陌生帳號,名字常帶系統味:support、seo、admin2、或一串亂碼;收到「新使用者註冊」通知信;最新消息或文章列表出現不明的編輯紀錄;收到「你的密碼已變更」通知但你沒改。
鑰匙是怎麼留下的 #
攻擊者進來之後第一件事就是幫自己留一把鑰匙,建帳號是最省事的。更狡猾的做法是把帳號藏起來:直接寫進資料庫、用程式把它從使用者列表過濾掉,你在後台數不到它。還有一種鑰匙叫「應用程式密碼」,藏在每個使用者的個人資料底部,可以繞過登入頁直接用 API 操作網站,很多站長不知道它存在。
怎麼處理 #
- 確認來源。問主機商、問共同管理的設計公司或 SEO 廠商。主機面板一鍵登入建立的帳號通常有固定的命名規則,可以留著也可以刪。
- 查不到來源,先把該帳號角色改成訂閱者(或直接刪除,內容歸給你自己的帳號)。
- 所有管理員換強密碼;把 wp-config.php 的八組 salts 換新,所有人會被強制登出,包含攻擊者。
- 逐一打開每個管理員的個人資料,看「應用程式密碼」區塊,不認識的全部撤銷。
- 比對數量:後台「所有」使用者的數字,跟資料庫 users 表的筆數是否一樣。不一樣就是有人被藏起來了。
- 找後門(見「清完又復發」那篇),否則帳號會再被建回來。
- 管理員數量減到最少;外包廠商的帳號用完就降權;全部開兩階段驗證。
我們實際遇過的情況 #
最近一次盤點時,兩個客戶站出現名字像亂碼的管理員,一查是主機面板一鍵登入自動建的,不是入侵——先查再動,省掉一次虛驚和一次不必要的全站換密碼。
一家電商幾天內連續回報:疑似中毒、出現不明管理員、首頁變亂碼。順序很典型:後門先建帳號,再動首頁。另一家客戶清完賭場文後,管理員名單裡還留著一個後門帳號,刪掉之後才真正停。還有一家客戶的主帳號底下掛著三組來源不明的應用程式密碼,就算改了登入密碼,那三組鑰匙照樣能用。
也有客戶改了管理員密碼後文章還是一直被灌,因為入口根本不是密碼,是檔案層的後門。
什麼時候該找人 #
有隱藏帳號、應用程式密碼來路不明、改完密碼還會冒出新帳號。這三種都代表檔案或資料庫層已經被動過,後台能做的已經不夠。
WPTOOLBEAR網站工具熊