Originally published on the Bug Circuit blog.
如果你的网站出现浏览器警告、将访客重定向到陌生页面、出现你未创建的管理账户,或者你的邮件突然退信,请将其视为被入侵,直到你检查并排除为止。 这些迹象单独出现并不能证明入侵,但同时出现两个或更多则是一个强信号。
本文面向任何运行 WordPress、Shopify 或小型 SaaS 应用的小企业主、自由职业者或代理机构,如果你注意到某些“异常”,想判断是入侵还是故障。本文提供一份通俗的清单,列出 12 个最常见的症状、每个症状的含义、紧急程度,以及确切的初步处理步骤。
快速扫描清单
首先查看此表。Critical 或 High 行中的任何内容都意味着立即停止阅读并采取行动——跳转到下方的“立即处理”部分。
| 迹象 | 通常含义 | 紧急程度 |
|---|---|---|
| 浏览器或杀毒软件阻止访问你的网站 | 检测到恶意软件或钓鱼内容 | Critical |
| Google 在 Search Console 中标记你 | 确认存在恶意软件、垃圾内容或被入侵内容 | Critical |
| 访客被重定向到其他网站 | 注入恶意重定向脚本 | Critical |
| 首页被篡改或显示勒索信息 | 确认被入侵 | Critical |
| 出现你未创建的新管理员/用户账户 | 攻击者已获得持久访问权限 | Critical |
| 文件管理器中出现未知 PHP/脚本文件 | 上传了后门 | High |
| 网站突然变慢或主机暂停你的服务 | 服务器资源被劫持(如挖矿) | High |
| 仅访客可见的弹窗或广告(你自己看不到) | 恶意软件对机器人和人类显示不同内容(隐蔽) | High |
| 你域名的邮件退信或进入垃圾箱 | 域名被列入黑名单或用于发送垃圾邮件 | Medium |
| 客户在你处购买后报告欺诈 | 支付页面或卡片数据可能被窃取 | Critical |
| Google 搜索结果中出现乱码或垃圾页面 | “SEO 垃圾”注入,针对搜索排名 | Medium |
| 无法登录或登录页面显示异常 | 凭证被更改或安装了虚假登录页 | High |
12 个迹象详解
1. 你的浏览器或杀毒软件阻止访问网站
如果 Chrome、Safari 或你的杀毒软件显示“欺诈网站”或“此网站可能危害你的计算机”等警告,说明 Google 或其他安全厂商已检测到你页面上的恶意软件或钓鱼内容。请直接使用 Google 的 Safe Browsing 网站状态工具 检查你的状态——免费且只需十秒。
2. Google Search Console 显示安全问题警告
如果你已设置 Search Console,请前往 Security & Manual Actions > Security Issues。此处显示的消息(“hacked content”“harmful content”或“URL injection”)是 Google 自己的确认,而非猜测。Google 在其 被入侵网站帮助中心 中记录了常见原因和清理步骤。
3. 访客被重定向到随机网站
有人访问你的首页却被跳转到赌场、药店或虚假奖励网站。这几乎总是恶意重定向脚本被注入到主题文件、.htaccess 或被入侵的插件中。它通常仅针对来自 Google 的访客触发,所以你直接浏览可能不会注意到——请在隐身窗口中从搜索结果访问,而非直接输入你的 URL。
4. 你的 Google 搜索结果中出现乱码或垃圾页面
在 Google 中搜索 site:yourdomain.com。如果你看到从未写过的页面——通常为日语、中文,或塞满药店/赌博关键词——这就是“SEO 垃圾注入”。攻击者在你的域名上创建数千个隐藏页面,以利用其搜索权威。
5. 存在你未创建的管理员账户
在 WordPress 中检查 Users > All Users,或使用 WP-CLI 运行 wp user list --role=administrator。陌生管理员(有时使用通用名称如“support”或“admin2”)意味着攻击者创建了持久访问权限——即使你更改密码,他们仍可通过该账户重新登录。
6. 文件管理器中出现陌生文件
在 wp-content/uploads/、主题文件夹或网站根目录中查找不属于那里的 .php 文件——上传文件夹不应包含可执行脚本。通过 SSH 快速查找最近添加的文件: find . -type f -mtime -14 -name "*.php"。这些通常是后门文件,即使你“清理”可见的入侵,它们仍允许攻击者重新进入。
7. 你的网站突然变慢,或主机因“资源滥用”暂停服务
主机发来的关于 CPU 使用过高的邮件,或网站突然变慢,可能意味着攻击者安装了脚本,利用你的服务器资源挖矿或发送垃圾邮件。请检查主机控制面板的资源使用图表,查看是否有不明峰值。
8. 你域名的邮件退信或进入垃圾箱
如果客户邮件突然退信,或你自己的测试邮件进入垃圾箱,你的域名可能已被用于发送垃圾邮件并被列入黑名单,或你的 SPF/DKIM/DMARC 记录被篡改。请使用 我们的邮件欺骗和 DNS 检查工具 进行免费检查,以确认你的记录完好且域名未被列入黑名单。
9. 弹窗、虚假更新提示或广告出现——但仅对访客显示
如果客户报告看到“你的 Flash Player 已过期”弹窗或意外广告,而你自己访问时却看不到,这很可能是隐蔽(cloaking):恶意代码检测到它在与真实访客(而非搜索机器人或网站所有者)通信,并提供不同的恶意内容。这是避免检测同时仍感染访客的经典技术——如果你想了解更深层机制,OWASP 关于检测和响应此类入侵的指南 是一个很好的技术参考。
10. 你无法登录,或登录页面显示异常
登录 URL 更改、登录表单略显异常,或密码重置静默失败,可能意味着攻击者用虚假页面替换了你的登录页以窃取凭证,或在接管账户后将你锁定。
11. 客户在你处购买后立即报告欺诈扣款
这是列表中最严重的迹象之一。如果多名客户在购买后不久报告信用卡欺诈,你的结账页面或支付集成可能已被篡改(“网络嗅探器”),以实时捕获卡片详情。请将其视为关键事件立即处理——这可能对真实的人造成实际的经济损害。
12. 首页被篡改,或出现勒索信息
最明显的迹象:你的首页被替换为消息、旗帜、团体标志或勒索要求。这确认了存在对文件具有写入权限的活跃入侵。CISA 的事件报告指南 解释了何时以及如何报告此类事件,特别是当客户数据可能受影响时。
立即处理
如果上述迹象中有两个或更多匹配,请按以下顺序操作:
- 首先备份当前(已入侵)状态——你需要证据,且干净的恢复点可能需要对比。
- 更改所有密码:主机账户、CMS 管理员、数据库、FTP/SFTP 以及任何团队登录。每个密码均使用唯一且长的密码。
- 检查你未创建的账户和文件(上述迹象 #4 和 #5),并删除任何陌生内容。
- 向你的主机申请其恶意软件扫描/清理工具——大多数信誉良好的主机都有此工具,还可以告诉你其他共享主机上的网站是否是入口点。
- 使用 我们的邮件欺骗检查工具 验证你的 DNS 和邮件记录 未被更改。
- 一旦确认网站干净,在 Google Search Console 中请求审核,以便浏览器警告和搜索标记被解除。
- 如果涉及金钱、客户数据或支付详情,记录所有内容并考虑你的法律/监管通知义务。
如果你对自己执行此操作没有信心——大多数非技术所有者都是如此——这正是人工审计所填补的空白。有关完整的分步流程(而非仅清单),请参阅我们的 网站被入侵后处理完整指南。如果你只想在花钱前免费初步了解,我们的 免费网站安全检查 将告诉你是否有关键问题,无需信用卡。
要点总结
- 上述清单中有两个或更多迹象(尤其是标记为 Critical 的任何内容)意味着你应该立即行动,而不是“等有空的时候”。
- 被入侵的网站几乎总有隐藏的后门文件或额外的管理员账户——仅清理可见症状而不找到后门是网站在几天内再次被入侵的原因。
- 邮件退信和列入黑名单是 DNS 层面的症状;检查你的 SPF/DKIM/DMARC 记录,而不仅仅是重新发送邮件。
- Google Search Console 的 Security Issues 报告是在一分钟内获得最可靠免费确认的方法。
- 如果涉及欺诈,或你不确定看到的内容,一双训练有素的眼睛比猜测更好——49 美元的人工审计能找到并记录实际原因,而不是让你在黑暗中追逐症状。
Bug Circuit 的 49 美元 Circuit 审计由真实工程师手动检查你的网站,确认哪些迹象是真实的,找到后门或根本原因,并为你提供包含确切修复方案的通俗英文报告——如果你想让专业人士确认并修复而非猜测,请参阅 定价。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.