开始修复被黑网站之前,最需要准备的不是工具,而是一份能还原“原貌”和“现状”的资料包:包括可用的干净备份、服务器与域名控制权、站点结构与页面清单、以及被篡改内容的完整记录。缺少其中任何一项,多人协作时就容易出现重复排查、误删正常文件、修复后再次被入侵等返工。资料齐全的判断信号是:团队里任何人都能凭这份资料回答“哪些文件被动过、什么时候动的、正常版本长什么样”。
修复工作依赖对站点的实际控制,而不是只看页面。开始前逐项确认:
如果其中某项不在自己手上,应先解决控制权问题,再谈清理。多人协作时,把这些权限的持有人和交接方式写清楚,避免只有一个人能操作。
备份是修复的基准,但被黑之后的备份不一定可信。判断方法:
如果只有被黑之后的备份,它只能用于对比,不能直接还原。适用条件是没有更早的干净版本;此时修复重点转为逐项清理,而不是整体回滚。
多人协作时,一份页面清单能让排查范围可控。建议整理:
这份清单的作用是对照检查:被篡改的是模板、数据库内容,还是某个插件文件。不同位置的处理方式不同,先分类再动手能减少返工。
不要急着删除异常内容,先记录。需要留存的信息包括:
记录的目的是判断入侵入口和影响范围。如果直接删除,后续无法确认攻击是否已被彻底阻断,也无法向协作方说明处理依据。这一步的验收信号是:每条异常都能对应到具体文件或数据库记录。
服务器访问日志、错误日志、后台登录日志是定位入口的关键资料。开始修复前先导出并保存,因为部分日志会滚动覆盖。重点看:
如果日志已丢失,仍可修复,但定位入口的难度会上升,此时应优先做全面清理和加固,而不是只处理表面症状。
多人参与时,除技术资料外还要明确:谁负责备份验证、谁负责文件清理、谁负责数据库检查、谁负责修复后复测。把当前进度、已处理项、待确认项写在同一份文档里。判断协作是否顺畅的信号是:接手的人不需要重新问一遍“改过哪里”。
下一步建议先完成“控制权确认”和“干净备份验证”这两项,再进入实际清理;这两项没完成就动手,往往会把可回退的余地提前用掉。