網站被駭了怎麼辦?緊急處理與還原的步驟
約 5 分鐘
發現網站被竄改、被導到奇怪的網站、或收到 Google 與主機商的警告,當下一定很慌。被駭最怕的是「慌張亂處理」:直接把可疑檔案刪一刪、隨手拿舊備份蓋回去,往往會毀掉追查線索、又漏掉藏在深處的後門,結果沒幾天再被打一次。以下是一套冷靜的處理順序,照著走,大多數網站都救得回來。
第一步:先確認,真的被駭了嗎?
先確定不是誤會。外掛衝突、設定跑掉、快取沒清,都可能讓網站看起來怪怪的,但那不是入侵。真正被入侵通常會留下比較明確的痕跡,而且往往不只一項。
最快的自我檢查有兩個動作。用無痕視窗開自己的網站,看跟你在後台看到的是不是同一個畫面。再到 Google 搜尋「site:你的網域」,看有沒有被塞入陌生頁面。被入侵的網站經常對搜尋引擎與一般訪客顯示不同的內容,登入狀態下反而看不出異狀。
出現任何一項,就當成資安事件處理
- 頁面被竄改。首頁或內頁出現不明內容,或被導向賭博、色情、詐騙網站。
- 搜尋引擎示警。Google 搜尋結果標示「此網站可能遭入侵」,或 Search Console 跳出安全性問題。
- 後台多出你沒建立的管理員帳號,或檔案的修改時間出現異常。
- 主機商寄來通知。惡意程式或濫用通知,也可能伴隨流量、寄信量突然爆增。
第二步:止血,先把傷口按住,別急著刪
確認被入侵之後,第一時間要做的是控制損害,不是清乾淨。這個階段做對,後面才救得回來。
止血有三個動作。第一是更改所有相關密碼,包含網站後台、主機或 VPS、資料庫、FTP 與 SSH,還有網域註冊商與主機商的帳號。密碼沒換完就開始清,等於一邊清一邊被重新植入。
第二是把網站暫時下線或開啟維護模式,避免繼續散播惡意程式、波及訪客。第三是通知你的主機商,他們可能已經偵測到,也能協助隔離或提供連線紀錄。
第三步:清除,找出並移除惡意程式與後門
止血之後,要把植入的東西徹底清掉。難的地方不在表面的竄改,而在後門。入侵者通常會留一個以上的隱藏入口,只清掉被改的首頁、留下後門,過幾天就會再被打回來。
清除要靠比對,不是靠肉眼看。把網站檔案跟乾淨的原始版本逐一比對,揪出被改動或多出來的檔案。WordPress 可以比對官方核心與各個外掛的原版,這是最有效率的一步。接著看最近被修改的檔案清單,異常時間點的檔案優先查。
| 常見藏身處 | 怎麼查 |
|---|---|
| 被竄改的核心、外掛、佈景檔 | 與官方原版逐檔比對,注意多出來的檔案 |
| 偽裝成正常檔名的 .php 後門 | 看修改時間,特別留意上傳目錄裡出現的程式檔 |
| 資料庫裡被植入的惡意腳本 | 檢查文章內容、網站設定與佈景設定欄位 |
| 被偷加進去的排程工作 | 列出網站與主機的排程,刪掉不是你建立的 |
| 多出來的管理員帳號與金鑰 | 盤點帳號,移除來路不明的存取金鑰與遠端登入金鑰 |
沒把握逐一清乾淨的時候,別硬撐。這件事沒有差不多的中間狀態,漏掉一個後門就等於前功盡棄,重來一次的成本比一開始就找人處理高得多。
第四步:還原,從「乾淨的」備份回來
平時有異地備份、又知道大概是什麼時候被入侵的,最乾淨的做法是直接還原到入侵之前的版本,再把那之後的正常內容補回來。要挑的是入侵前那一份,不是最新那一份。備份會保留多個時間點,價值就在這裡。
還原完成後立刻做兩件事:把核心、外掛、佈景與系統更新到最新版,然後再改一次所有密碼。還原會把舊版本一起帶回來,包含當初那個破口,不補等於重新開放一次。
沒有乾淨備份也還救得回來,只是工程大得多。要逐一比對檔案、清除後門、重建被竄改的部分,時間與費用都會往上跳。這正是平時做異地備份的價值。
第五步:找出原因並防復發,不然會再被打
很多人清完、還原完就鬆一口氣,結果沒多久又被駭,因為破口還在。收尾最重要的一步,是弄清楚這次是怎麼進來的,把那個洞補起來。
常見的入侵點就那幾種:過期外掛或佈景的已知漏洞、被暴力破解的弱密碼、外洩的帳密與金鑰,以及同一台主機上其他網站被波及。最後這一項最容易被忽略,共用主機的鄰居出事,你也可能跟著中招。
補上破口之後,把基本防護一起做起來:持續更新、兩步驟驗證、最小權限、限制後台登入。然後安排一次完整的弱點掃描或資安健檢,確認沒有殘留的後門與其他未爆彈。清除的當下很難確認自己有沒有清乾淨,事後掃一次比較踏實。
最後是為下一次做準備。開啟監控與異地備份,讓下次就算真的發生,你也能在幾小時內察覺、快速還原,而不是等客戶打電話來說網站怪怪的。
被駭其實不可怕,慌張亂弄才可怕。照著「確認 → 止血 → 清除 → 還原 → 找原因」一步步走,大多數網站都救得回來。真正的關鍵是事後把破口補上、把基本防護做起來,別讓同一個洞再被利用一次。
常見問題
- 網站被駭了,自己可以處理嗎?
- 單純的頁面竄改也許可以,但關鍵是「找出入侵點並把後門清乾淨」。後門常藏得很深,漏掉一個就會再被打。若沒把握,建議保留現場、先別急著刪檔,找人處理反而更省時省事。
- 網站被駭了要先做什麼?
- 先止血:更改所有密碼(後台、主機、資料庫、FTP/SSH),把網站暫時下線或開維護模式,並通知主機商。先別急著刪檔案或直接用舊備份覆蓋,以免毀掉線索或連後門一起還原。
- 沒有備份,網站還救得回來嗎?
- 多半可以,只是比較費工,需要逐一比對檔案、清除惡意程式與後門、重建被竄改的部分。這也是為什麼平時的異地備份這麼重要:有乾淨備份,還原會快很多。