文县碧口一家茶庄的老板凌晨一点打来电话,声音都变了:老客户发来截图,点开他们网站,满屏都是赌博广告。我远程登上服务器一看,首页底部多了一段陌生代码,从搜索引擎进来的访客都被跳走。挂马不可怕,可怕的是你从不打开自家网站。做茶的人最讲口碑,这种页面多挂一天,牌子就多脏一天。
木马是从哪个口子进来的
十个挂马九个从后台进。要么密码太简单,admin加一串生日,机器几分钟就试出来了;要么网站程序版本太老,漏洞早公开了,补丁却一直没打。茶庄这个属于前者,密码就是店名拼音加123。陇南不少小店都这么设密码,机器扫一遍后台,弱密码跟没锁门差不多。改密码这步别拖,当晚就改。
中招后先改哪三样
发现被挂马,先别急着删代码,按顺序来。头一样,改后台密码,字母数字符号混合、十二位起步;第二样,改后台登录的入口路径,别留在默认的/admin;第三样,翻一遍后台的管理员列表,把不认识的账号删掉。这三样不做完,你删一次代码人家挂一次,没完没了。这三样做完,等于先把门锁全换了,再谈扫垃圾。
代码怎么清才干净
清代码有个笨但稳的法子:看文件修改时间。网站程序几百个文件,按修改时间倒着排,被黑那晚凌晨前后被改动的文件,重点查。自己看不懂代码没关系,把可疑文件打包发给技术看。碧口这家总共查出三个文件被改,恢复备份加清理,一小时网站就回原样了。
清完怎么防复发
清完不等于完事。程序更新到最新版,老版本就是敞开的门;备份改成每天自动跑;再给服务器装个基础防护。茶庄老板后来把这三样全配齐,一年过去没再中招,逢人就说这个电话打得值。安全这事,花小钱防大祸,比中招后再救火便宜十倍。这三样加起来不到一千块。
总结
挂马处理的路数:改密码、改入口、清账号,按文件时间揪出被改的代码,恢复备份,末了升级程序加防护。你要是拿不准自家网站干不干净,记住十个字:site冒号加域名,搜出来一堆赌博字样的页面,就是中招了。顺手把网站放到手机首屏,隔天就点开看看。你有多久没认真打开过自家网站了?