
上周一个朋友的WordPress网站被挂马了,首页被重定向到赌博网站后台也登录不了。帮他排查了一天整理了一套恢复流程。
第一步:先隔离别急着修
把网站设置为维护模式或改nginx返回503,避免用户访问到恶意内容也防止搜索引擎收录。备份现状连被黑的版本也要备份后面排查感染来源需要看日志和时间线。
第二步:检查文件修改时间
用find命令列出最近7天内被修改的所有PHP文件。黑客通常会改functions.php、index.php、header.php这些。朋友站的问题出在wp-content/plugins/akismet目录里塞了一个假文件,文件名像官方的其实是webshell。
第三步:查数据库
很多攻击在数据库里埋了东西。重点查wp_options里的siteurl和home字段、wp_posts里注入的隐藏链接或iframe、wp_users里有没有多出来的管理员账号。朋友站多了admin_support和wp_update两个管理员账号。
第四步:替换核心文件
下载最新版WordPress官方安装包替换除了wp-content和wp-config之外的所有文件。付费主题去官方渠道重新下载。
第五步:查插件和主题
过期和来路不明的插件是主要入口。破解版付费插件最常见感染源。朋友站装了42个插件其中12个是破解版——这就是入口。
第六步:改密码全部改
数据库密码、FTP/SSH密码、WordPress管理员密码全改。恢复后装Wordfence安全插件开启文件完整性监控。在Google Search Console提交安全问题申诉去掉搜索结果里的红标。整个过程花了约6小时最大教训不是技术问题是很多破解版主题插件自带后门省下的几百块授权费搭进去一天时间修复。
标签: 网站安全 WordPress安全 网站被黑 故障排查
还木有评论哦,快来抢沙发吧~