資安
網站被駭或出現異常時該怎麼處理
直接答案
網站被駭時應先限制風險擴大並保留日誌與異常檔案,再確認入侵入口及影響範圍。只恢復畫面而未修補漏洞,網站可能再次遭到入侵。
文章重點
- 視情況暫停或限制網站存取
- 保存日誌、檔案及現有資料
- 確認入侵入口與影響範圍
- 清除惡意內容並修補漏洞
- 重設帳號後持續監控
完整內容
網站突然出現陌生頁面、惡意轉址、後台無法登入或搜尋結果顯示異常內容時,不宜立即刪除所有可疑檔案。
第一步應視情況暫停服務或限制存取,避免問題持續擴大。接著保存主機日誌、異常檔案、資料庫及目前網站狀態,作為後續判斷依據。
技術人員需要確認入侵時間、入口、受影響帳號、檔案及資料庫,再清除惡意內容並修補根本漏洞。處理完成後,應重設相關密碼、檢查權限、更新系統及驗證備份。
若只使用舊備份覆蓋網站,卻沒有處理入侵入口,攻擊者仍可能再次進入。
引用來源
- OWASP:Web Security Testing Guide
- OWASP:Logging Cheat Sheet
- OWASP:Authentication Cheat Sheet
開始健檢