新站发现被黑,首轮工作的核心不是立刻删文件,而是先控制风险、确认范围、保留证据,再清理和复查。顺序建议是:隔离站点、判断入侵表现、定位入口、清除后门、恢复内容、提交复查。跳过任何一步,都可能让问题反复出现。
新站被黑后,常见现象包括:搜索结果里出现陌生标题或赌博、医疗类链接;首页被跳转到不相关页面;服务器出现异常进程、陌生定时任务;文件修改时间集中在同一时段;流量来源中出现大量陌生引荐域名。这些只是线索,不代表唯一原因。例如首页跳转可能是恶意脚本,也可能是服务器配置被改,需要继续核实。
首轮要做的动作是:立即记录异常页面截图、保存被改文件、导出访问日志和错误日志。不要先删除全部文件,否则可能丢失判断入口位置的关键信息。
同样一个现象可能有多种解释。判断时按以下顺序核对:
如果只有自己电脑出现跳转,其他人访问正常,更可能是本地环境问题;如果多个地区、多个设备都出现同样跳转,才更倾向站点本身被改。
确认被黑后,按以下步骤处理:
短例子:假设一个企业站首页被插入跳转脚本,删除首页代码后第二天又出现。此时应检查模板公共文件或数据库选项表,因为跳转可能由公共调用生成,而不是首页单独被改。这个例子说明,只清理可见页面往往不够。
清理完成后,不要立即认为已经结束。复查至少包括:
如果复查中再次出现异常,说明入口没有完全清除,需要回到日志和文件比对环节重新定位。此时不建议只做表面删除,否则容易陷入反复清理。
新站被黑后的下一步,是把上述观察、判断、处理、复查整理成一份可重复执行的检查清单,并明确每项由谁负责、多久检查一次。对于第一次遇到这种情况的站点,优先完成止损和证据保留,再进入清理和复查。后续如果要恢复搜索引擎中的正常展示,需要先确保站点本身干净,再通过正常提交和内容更新逐步恢复,而不是依赖短期操作保证结果。