网站上线后遭遇黑客攻击完整处置流程
核心原则:先止损、再取证、后恢复,最后复盘加固,不要一边被攻击一边盲目改代码,避免扩大损失、销毁证据。
一、紧急止损(第一时间,几分钟内)
- 评估影响,选择下线 / 限流
- 如果网站已经被篡改(挂黑页、跳转赌博、病毒)、数据库泄露、服务器异常卡顿、大量恶意请求:立刻切断访问。可以关闭站点、防火墙拉黑攻击 IP、DNS 解析临时切走,优先保护服务器和数据。
- 如果只是 CC / 流量攻击,业务还能勉强运行:开启高防、CDN 防护,限制单 IP 访问频率,不一定要直接下线。
- ⚠️ 不要直接重启服务器!部分攻击日志、内存木马会在重启后丢失。
- 隔离服务器将受感染服务器从内网剥离,防止横向渗透,黑客拿到一台机器后,很可能继续攻击同服务器 / 内网其他业务。
- 修改所有账号密码服务器 SSH、后台管理员、数据库、FTP、云控制台、域名账号全部重置,使用强密码;检查是否新增陌生管理员账号。
二、保留证据(非常关键,用于溯源、报案)
操作前先备份日志,不要直接清理文件!
- 保存:Web 访问日志、Nginx/Apache 日志、系统日志、数据库日志、防火墙 / CDN 攻击日志。
- 截图:网站篡改页面、异常进程、陌生文件、登录异常记录。
- 记录时间线:发现攻击时间、现象、做过哪些操作。
如果涉及用户信息泄露,后续需要按《网络安全法》履行上报、告知用户义务;损失较大可以向网安部门报案。
三、排查攻击入口(找到黑客是怎么进来的)
常见攻击入口:
- 程序漏洞:CMS 漏洞、框架漏洞、代码 SQL 注入、XSS、文件上传漏洞、后台弱口令。
- 服务器侧:SSH 弱密码、开放多余端口、老旧组件漏洞(nginx、php、redis 等)。
- 第三方组件:插件、主题、SDK 存在漏洞。
- 业务层:验证码缺失、越权访问。
排查重点:
- 查看最近新增文件,尤其是上传目录里的 php/asp 一句话木马;
- 查看异常进程、定时任务(黑客经常加定时任务维持后门);
- 检查数据库是否新增管理员账号;
- 看日志:寻找异常 POST 请求、上传请求、异常登录 IP。
❗ 重要提醒:不要只删木马文件! 就算删掉 webshell,如果漏洞还在,黑客几分钟就能再次上传进来。
四、清理后门 & 恢复业务
两种恢复方案,优先选方案 1:
- 干净备份恢复(推荐)使用攻击发生前的纯净备份还原网站代码 + 数据库。还原完成后,立刻打上漏洞补丁,再上线。
不要直接在被入侵的服务器上 “清理木马继续用”,很可能还有隐藏后门。
- 手工清理(仅无备份时)删除 webshell、陌生管理员、恶意定时任务;查杀木马;全盘恶意文件扫描。必须复查确认没有残留后门,风险更高。
恢复上线前必须做:
- 修复找到的漏洞;
- 更新所有程序、插件、PHP / 中间件版本;
- 删除无用的文件、测试页面、多余账号;
- 关闭不必要端口,最小权限原则。
五、持续监控 + 安全加固(防止再次被攻击)
1. 服务器 & 网站加固
- 关闭不必要端口,使用防火墙 / 安全组,只开放业务必需端口;SSH 禁止 root 登录,限制登录 IP;
- 网站目录权限最小化:上传目录禁止执行脚本;
- 安装 Web 防护:WAF、CDN 高防,拦截 SQL 注入、上传、CC 攻击;
- 定期备份:代码 + 数据库,异地备份,备份文件也要做安全保护。
2. 安全监测
- 开启日志审计,定期看登录日志;
- 监控异常访问、异常文件新增;
- 定期漏洞扫描。
六、合规事项(重点)
- 如果发生个人信息泄露:根据《网络安全法》《个人信息保护法》,需要评估泄露范围,必要时上报网信、公安部门,通知受影响用户。
- 网站如果是备案域名,网站被挂黑页、恶意跳转,可能会被运营商 / 管局关停,要及时处理。
- 遭受网络攻击,可携带证据到当地公安局网安大队报案。
快速区分攻击类型(方便判断)
- CC / 流量攻击:网站打不开、服务器 CPU / 带宽跑满,页面没有被篡改;
- Webshell 上传:网站被挂黑页、新增文件,黑客可上传文件控制网站;
- SQL 注入:数据库被盗、管理员账号被篡改;
- 系统提权:黑客拿到服务器高权限,风险高。
禁止做的坑
- 发现攻击直接重启服务器,丢失日志;
- 只删木马不补漏洞,反复被入侵;
- 继续使用弱口令;
- 被入侵服务器不重装 / 不纯净恢复,心存侥幸;
- 日志不备份,后续无法溯源和报案。




