事故處理WordPress網站安全

網站被駭了怎麼辦?緊急處理與還原的步驟

發現網站被竄改、被導到奇怪的網站、或收到 Google 與主機商的警告——當下一定很慌。但被駭最怕的不是駭客本身,而是「慌張亂處理」:直接把可疑檔案刪一刪、隨手拿舊備份蓋回去,往往會毀掉追查線索、又漏掉藏在深處的後門,結果沒幾天再被打一次。以下是一套冷靜的處理順序,照著走,大多數網站都救得回來。

第一步:先確認,真的被駭了嗎?

先確定不是誤會(有時只是外掛衝突或設定跑掉)。真正被入侵,通常會有幾個明顯徵兆——出現任一個,就要當成資安事件處理。

自我檢查

  • 首頁或頁面被竄改、出現不明內容,或被導向賭博、色情、詐騙網站。
  • Google 搜尋結果標示「此網站可能遭入侵」,或 Search Console 跳出安全性問題。
  • 後台多出你沒建立的管理員帳號,或檔案的修改時間出現異常。
  • 主機商寄來惡意程式/濫用通知,或流量、寄信量突然爆增。
  • 用無痕視窗開自己的網站、或搜尋「site:你的網域」,看看有沒有被塞入陌生頁面。

第二步:止血——先把傷口按住,別急著刪

確認被入侵後,第一時間是「控制損害」,不是「清乾淨」。這個階段做對,後面才救得回來;最常見的錯誤,就是急著刪檔或直接拿舊備份覆蓋,反而把線索和問題一起弄亂。

自我檢查

  • 立刻更改所有相關密碼:網站後台、主機/VPS、資料庫、FTP/SSH、以及網域與主機商帳號。
  • 暫時把網站下線或開啟維護模式,避免繼續散播惡意程式、波及訪客。
  • 通知你的主機商——他們可能已偵測到、也能協助隔離或提供紀錄。
  • 先別急著刪檔案:那會毀掉「怎麼進來的」線索,也容易漏掉其他後門。
  • 先別急著用舊備份直接蓋回去:如果備份本身已含後門,等於把問題再還原一次。

第三步:清除——找出並移除惡意程式與後門

止血之後,要把植入的東西徹底清掉。難的地方在於「後門」——駭客通常會留一個以上的隱藏入口,只清掉表面的竄改、留下後門,過幾天就會再被打回來。

自我檢查

  • 常見藏身處:被竄改的核心/外掛/佈景檔、偽裝成正常檔名的 .php 後門、資料庫裡被植入的惡意腳本、以及被加入的排程工作(cron)。
  • 把網站檔案跟「乾淨的原始版本」比對,揪出被改動或多出來的檔案(WordPress 可比對官方核心與各外掛的原版)。
  • 檢查最近被修改的檔案清單,異常時間點的檔案優先看。
  • 移除可疑的管理員帳號、未知的 API 金鑰與 SSH 公鑰。
  • 沒把握逐一清乾淨時,別硬撐——漏一個後門就前功盡棄,這時找人處理反而更省事。

第四步:還原——從「乾淨的」備份回來

如果你平時有異地備份、而且知道大概是什麼時候被入侵的,最乾淨的做法是直接還原到「入侵之前」的版本,再把當時之後的正常內容補回來。這也是為什麼平時的備份,要挑「入侵前」那一份、而不是最新那一份。

自我檢查

  • 用入侵發生「之前」的備份還原,避免把後門一起還原回來。
  • 還原後第一件事:立刻更新核心、外掛、佈景與系統到最新版,並再改一次所有密碼。
  • 沒有乾淨備份也還救得回來,只是得逐一比對、清除後門、重建被竄改的部分,工程大得多——這正是平時異地備份的價值。
  • 要有心理準備:還原救回的是「網站本身」,備份之後才新增的資料(訂單、留言、新會員)通常救不回來——這正是備份頻率重要的原因。

第五步:找出原因並防復發——不然會再被打

很多人清完、還原完就鬆一口氣,結果沒多久又被駭——因為破口還在。收尾最重要的一步,是弄清楚「這次是怎麼進來的」,把那個洞補起來。

自我檢查

  • 常見入侵點:過期外掛/佈景的已知漏洞、被暴力破解的弱密碼、外洩的帳密或金鑰、以及同一台主機上其他網站被波及。
  • 補上破口後,把基本防護做起來:持續更新、兩步驟驗證、最小權限、限制後台登入。
  • 安排一次完整的弱點掃描或資安健檢,確認沒有殘留的後門與其他未爆彈。
  • 開啟監控與異地備份,讓下一次就算真的發生,也能快速察覺、快速還原。

被駭其實不可怕,慌張亂弄才可怕。照著「確認 → 止血 → 清除 → 還原 → 找原因」一步步走,大多數網站都救得回來;真正的關鍵是事後把破口補上、把基本防護做起來,別讓同一個洞再被利用一次。

常見問題

網站被駭了,自己可以處理嗎?
單純的頁面竄改也許可以,但關鍵是「找出入侵點並把後門清乾淨」——後門常藏得很深,漏掉一個就會再被打。若沒把握,建議保留現場、先別急著刪檔,找人處理反而更省時省事。
網站被駭了要先做什麼?
先止血:更改所有密碼(後台、主機、資料庫、FTP/SSH),把網站暫時下線或開維護模式,並通知主機商。先別急著刪檔案或直接用舊備份覆蓋,以免毀掉線索或連後門一起還原。
沒有備份,網站還救得回來嗎?
多半可以,只是比較費工——需要逐一比對檔案、清除惡意程式與後門、重建被竄改的部分。這也是為什麼平時的異地備份這麼重要:有乾淨備份,還原會快很多。