四平管网站的同行最狼狈的时刻:备份方案还没落地,网站先被黑了。这时候慌没用,按止血四步走,把损失锁死。顺序我给你排好。事后把这次入侵写成一份小报告:怎么进来的、丢了什么、补了什么。别嫌麻烦,这份报告就是你以后加固的清单,也是给老板解释损失时最有力的东西。
第一步:断网隔离
先把网站下线或只留维护页,被挂马还开着,等于把客户往火坑里推,搜索引擎也会来拉黑你。关站几小时的损失,远小于带着毒运行几天的损失。给重要目录设个只读权限:上传目录之外的程序文件,一律不让写。多数篡改靠的是往程序文件里塞代码,权限一收,路就断了。
第二步:评估损失
看三样:改了什么文件、有没有拖库、支付和登录接口有没有被动过。从访问日志里找异常时段的请求,基本能锁定入侵路径和时间。改任何东西之前先做一件事:把现在的样子截图存档。改好了有对比,改坏了能还原。这个习惯花不了十秒,救过我不止一回。
第三步:恢复数据
用最近一次干净的备份恢复。注意备份的时间点要早于入侵时间,用了被入侵之后的备份,等于把病又接回身上。没有备份的,只能清马逐文件排查,时间成本翻十倍。技术活分两步走:先在测试的地方折腾明白,再搬到正经环境。多花的那点功夫,比线上出事再补救便宜太多。四平的站长听我一句,别图省那一步。
第四步:堵住入口再上线
补丁、改密码、删后门、关不用的端口,四件事做完再恢复访问。上线后第一周盯着日志,攻击者常会回访。把常用操作记成小抄:怎么备份、怎么续证书、怎么看日志,一条条写下来存好。下次照着做就行,不用每次都现琢磨,也不求人。
有个同行恢复完跟我说了句实在话:这次教训换来的备份机制,一天自动备一次、异地一份,一年三百块。很多安全投入都是被事教育出来的,希望你不是。定期看看错误日志:一周十分钟,挑红色的看。很多大毛病在日志里早就喊了半个月,只是没人理它。日志不会说谎,就看你看不看。
总结
四平站长遇到攻击,按隔离、评估、恢复、加固四步止血,事后当天就把自动备份配好。别等下一次。现在就可以做一件事:确认你的备份最近一次成功时间是什么时候。