客户网站被挂马后的48小时——一次真实应急复盘

王尘宇 经验分享 11

客户网站被挂马后的48小时——一次真实应急复盘-第1张图片-王尘宇

上个月周三晚上十一点,手机响了。客户在微信里连发三条:百度提示网站有风险,页面弹赌博广告,后台也进不去了。我爬起来开电脑,开始了我今年最难忘的48小时。

第一步先止损:马上通过面板把网站临时改成维护页,断掉对外访问。这一步别犹豫,多开一分钟就多害几个访客,也多发几轮广告。

然后查入侵路径。看面板日志,发现三天前有个后台登录记录来自国外IP,用户名是admin——客户用的弱密码,被爆破了。攻击者上传了一个伪装成图片的PHP后门,藏在主题目录里。

清理分四步:删掉后门文件、全站扫一遍可疑代码、把数据库里被插入的广告链接清掉、重置所有密码。密码别用大小写加数字糊弄,直接上密码生成器,16位随机串,我吃了这个亏。

补洞更重要。装了宝塔的防爆破插件,后台加二次验证,把admin用户名换掉,关闭XML-RPC。这些做完花了半天,但之后三个月再没出过事。

恢复上线前,我把整站文件重新打包备份,数据库导出两份,一份存本地一份存对象存储。百度那边提交了安全申诉,第二天风险提示就消了。

这次事故让我定了条规矩:所有客户站强制开启登录保护+自动备份,维护合同里写清楚安全巡检条款。客户最后多付了半年维护费,说花钱买安心。我算了下,这次应急前后投入约20小时,比丢客户划算多了。

标签: 网站安全 挂马处理 应急复盘

发布评论 (0条评论)

  • Refresh code

还木有评论哦,快来抢沙发吧~