识别被入侵的 WordPress 网站:12 个危险信号

大多数被入侵的 WordPress 网站从外表看一切正常。这里有 12 个危险信号,…

People investigating laptops, representing spotting a compromised WordPress site

被入侵的 WordPress 网站很少会主动暴露这一事实。攻击者希望尽可能长时间地保持隐蔽,因为每多一天的访问权限,就多一分发送垃圾邮件、滥用你的主机或在你的域名上建立搜索排名的机会。你越早发现入侵,损失就越小。以下是十二个实用的危险信号,值得在你拥有或管理的任何 WordPress 网站上逐一检查。

1. 根目录中出现陌生的页面或文件夹

WordPress 会把文件放在一组已知的文件夹里。根目录中除了 wp-admin、wp-content、wp-includes 以及标准核心文件之外的任何内容,都应当调查。最近一次对某悉尼代理机构网站的审计发现根目录里多出五个新目录,每个都以模仿真实 WordPress 页面的方式命名。其中的文件就是整个攻击的核心,而这些文件夹本身就是破绽。

2. wp-content/uploads 中出现 .php 扩展名的文件

uploads 文件夹用于存放媒体文件,PHP 不应在此运行。如果你在 uploads 目录树中发现 .php 文件,尤其是名字奇怪或修改时间很新的文件,在证明无害之前都应视为可疑。例外是一小部分有意为之的占位文件——某些加固插件会添加它们以阻止直接访问。除此之外的任何文件都值得调查。

3. 出现你没有创建的新管理员用户

在 WordPress 后台打开”用户”,查看每一个拥有管理员角色的账户。如果其中出现你不认识的人、邮箱域名你并不知晓,或注册日期与你记忆中的任何入职流程都对不上,那就是危险信号。攻击者常常创建一个后门管理员账户,以便在原始入侵点被封堵后仍能返回。

4. Search Console 表现骤降或骤升

Google Search Console 是大多数站长忽视的预警系统。展示次数或排名的突然下滑,可能意味着网站受到了人工处罚。与你业务毫不相干的查询的展示次数突然飙升,则可能意味着 Google 正在你的域名下为伪装内容排名。无论哪种情况,都要深入排查。

5. 出现陌生的已收录网址

在 Search Console 中,覆盖率报告会列出 Google 在你域名下收录的每一个网址。如果你看到自己没有创建的网址,尤其是外语网址或路径异常的网址,那就强烈表明你的域名正在托管伪装内容。前面提到的那个悉尼案例,最初正是通过站主从未见过的已收录网址暴露出来的。

6. 主机账单出现异常

主机账单上带宽或存储的突然激增,而网站的流量或内容却没有相应变化,可能意味着服务器正被用于你网站之外的用途。攻击者有时会利用被入侵的 WordPress 网站托管钓鱼页面、恶意软件或垃圾内容,而这些带宽会体现在你的使用统计中。

7. 即便开启了过滤,仍出现垃圾评论或注册

如果你已安装垃圾内容过滤,但垃圾内容仍然出现,尤其是被自动通过的评论或绕过你设置的用户注册,说明某些东西已经绕过了 WordPress 的正常流程。这可能是插件配置错误,但也可能是已经禁用或绕过你防护的入侵。

8. WordPress 核心文件被修改

wp-admin 和 wp-includes 中的文件属于 WordPress 核心。站主永远不应编辑它们,而例行更新应让它们保持在已知的良好状态。像 Wordfence 这样口碑良好的安全插件,可以把你的核心文件与官方版本进行比对,告诉你哪些被改动过。任何你无法解释的改动都是危险信号。

9. 活动日志中出现奇怪的记录

如果你的安全插件或主机商提供活动日志,请仔细阅读。来自你并不经营的国家/地区的登录、与你团队日常规律都对不上的时间段的登录、你并未做过的设置更改、在例行维护窗口之外安装或启用的插件——每一项都值得调查。

10. 从搜索结果点进来时出现意外跳转

从 Google 搜索结果点击进入你自己的网站,最好使用全新的浏览器会话或移动设备。如果你最终到了另一个域名、一个陌生的落地页,或一个与你所点标题不符的页面,说明有东西正在拦截搜索流量。攻击者常常编写只对来自搜索引擎的访客触发的跳转规则,这就是为什么当你直接输入同一网址时它看起来一切正常。

11. 你的网址触发浏览器警告

如果 Google Safe Browsing 已将你的域名标记为传播恶意软件或钓鱼,Chrome、Firefox 和 Safari 会显示一个红色的警告页面。如果有人报告在你的网站上看到这样的警告,在证明无害之前都应将其视为已确认的入侵。在绝大多数情况下,这类警告并非误报。

12. 客户反映出现奇怪的内容

有时最可靠的探测器是一位困惑的客户。如果有人联系你,询问为什么你的网站显示不相关的内容、宣传你并不销售的产品,或在陌生的表单中索取凭据,请认真倾听。客户是在你可能并未测试的条件下看到你网站的公开一面的。

发现其中一个信号后该怎么办

如果出现上述任何一个危险信号,不要惊慌,也不要在弄清波及范围之前就急着清理。最重要的第一步是对当前状态做一次快照,包括对文件和数据库的完整备份,以便取证审计能够看清攻击者做了什么。然后更换所有凭据。之后再开始系统性的清理,最好是在做过此类工作的人协助下进行。

清理得太快会摧毁你寻找入侵点所需的证据。而找不到入侵点,攻击者会在几天之内卷土重来。

需要帮忙吗?

如果你的 WordPress 网站上出现了上述任何危险信号,Defyn 团队可以进行取证审计、找出入侵点,并带你完成一次彻底的恢复。一旦发现异常,请尽快联系我们。时间至关重要。

Claire Smith 的头像
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au