个人站/小工作室网站被黑挂博彩?手把手教你【网站入侵溯源】揪黑手
时间:2026年06月09日 13:59:30
来源:易频IT社区
昨天晚上刷站长群,看到做外卖点餐小程序站的小李炸锅了。他熬夜3个月改的站,早上起来一搜首页全是“澳门威尼斯人在线发牌”,后台管理员账号登不上不说,连服务器都差点被锁。找了半天只会删挂的黑页,第二天又出现了。相信不少小站主、工作室的技术小白都遇到过这事——删了黑页治标不治本,下次黑手来得更快,甚至连数据都偷没了。今天我把10年里踩过无数坑攒的零基础入侵溯源4步走分享给你,不用懂太深的技术,照着操作就能摸到黑手的尾巴,甚至能拿到提交给网警的证据。
1. 先把“案发现场”保护好,别乱删乱动!
很多人第一反应是删黑页改密码,这就像把凶案现场的脚印踩没了,警察也查不了。这一步是溯源的核心基础,千万别漏。
1.1 立即断开服务器的外网连接
如果你的服务器是阿里云、腾讯云这种云服务器,直接去控制台操作最稳妥。
- 登录云平台的服务器管理页
- 找到你的被黑服务器,点安全组/防火墙设置
- 临时删掉所有“入站规则”里的0.0.0.0/0(就是所有人都能访问的规则)
- 只留你自己电脑的公网IP,端口留3389(Windows远程桌面)或22(Linux SSH)
- 举个例子,你自己电脑的IP可以搜“IP查询”,显示的那个数值填进去就行
1.2 做个“案发现场快照”
就算现在能进去后台,也别做别的操作,先留证据。
- 如果是云服务器,直接在控制台拍系统盘快照,这个操作不用你懂技术,点两下就行
- 如果是物理服务器,先插个U盘/移动硬盘,把整个网站根目录、服务器日志文件全部复制一份压缩出来,压缩包加个只有你知道的密码
- 避坑提醒:别把压缩包传到被黑的服务器上!直接拷到本地或者干净的云盘里
2. 查日志,这是最快找到“脚印”的地方
日志就是服务器的“监控录像”,黑手什么时候进来的、用了什么账号、看了什么文件,全记在里面。
2.1 先找最容易看的网站访问日志
每个网站都会有访问日志,位置一般就在网站根目录的同级,或者你用的建站工具(比如宝塔面板、WordPress插件)里能一键找到。
- 举个例子,宝塔面板的日志就在左侧菜单的网站日志里,点进去直接下载压缩包
- 打开日志后,重点搜这几个关键词:
1. admin/login.php(或者你后台的实际登录地址)
2. POST(提交数据的请求,黑手登录、传文件基本都是POST)
3. webshell(一种黑客常用的后门文件,常见后缀是.php、.asp、.jsp)
- 如果看到陌生的IP在疯狂试后台密码,或者传了奇怪的.php文件到/uploads/目录,那基本就是黑手的操作了
2.2 再查服务器的系统登录日志
系统登录日志能告诉你,黑手有没有直接登进你的服务器。
- Windows系统的话,打开事件查看器,找Windows日志-安全里的登录成功事件
- Linux系统的话,直接输入命令:`cat /var/log/auth.log` 就能看
- 举个例子,如果看到凌晨3点有个俄罗斯的IP通过SSH成功登进你的Linux服务器,那这个IP绝对有问题
3. 找后门,把黑手留在你家里的“钥匙”全拔掉
就算你改了密码、换了登录地址,只要后门没清,黑手随时能再进来。
3.1 先扫网站目录里的奇怪文件
常见的后门文件都藏在uploads/、temp/、cache/这些用户能传文件的目录里,或者伪装成正常的系统文件。
- 举个例子,正常的WordPress系统文件里不会有叫x.php、1.php、admin_bak.php的文件
- 宝塔面板有个免费的恶意文件扫描功能,直接用就行,扫出来的可疑文件先别删,全部复制到你之前留的压缩包里当证据
- 避坑提醒:别用网上随便找的免费杀毒软件扫服务器,很多都是广告甚至带病毒!
3.2 再查服务器的启动项和计划任务
有些高级黑手会留“定时炸弹”,比如每天凌晨自动挂黑页。
- Windows系统的话,打开任务计划程序库,看看有没有陌生的任务
- Linux系统的话,输入命令:`crontab -l` 就能看计划任务
- 要是看到陌生的任务,比如每天凌晨3点执行某个.sh脚本,直接把它删了
4. 整理证据,提交给网警或者云平台
如果你的网站有备案,或者被偷了重要数据,别犹豫,直接报警。云平台也能帮你封掉黑手的IP。
4.1 整理证据要“实”
别只说“我的网站被黑了”,要把具体的证据列出来:
1. 案发现场的截图(被黑的首页、后台登录失败的页面)
2. 日志文件里的可疑记录(最好标红时间、IP、操作内容)
3. 恶意文件的压缩包(记得加密码,发给网警的时候再告诉密码)
4.2 提交渠道要对
- 网警的话,直接搜你当地的“网络违法犯罪举报网站”,按要求提交就行
- 云平台的话,去控制台找安全中心-举报中心,把黑手的IP和证据提交上去,云平台会帮你封掉这个IP访问所有同平台服务器的权限
现在你可以先拿刚才保存的压缩包,跟着步骤1到3走一遍,看看能不能找到黑手的尾巴。要是中间遇到看不懂的地方,直接在评论区留你的问题,我看到就会回复。记住,保护现场永远是第一步,别因为着急删东西把证据毁了!