双鸭山一位站长网站被挂马,手忙脚乱先把网站改回来,结果第二天又被改,根子上的门没补。被攻击后的处置有顺序,乱动反而坏事。顺序给你捋清。
第一步:断源,先下线
发现被攻击,马上断开对外:停站或关端口,别让损害继续扩散。舍不得下线的,想想搜索引擎把你标成危险网站后的恢复成本。下线同时挂维护公告,留个电话,把客人的咨询接住。宝山一家被勒索的站,第一时间断网隔离,勒索文件没能加密到备份数据,挽回大半。
第二步:取证,别急着删
攻击痕迹别急着清:登录日志、可疑文件、改动时间点,先截图留证。一是查入口用——什么时候进的、走了哪扇门,门不补上恢复完照样再被攻;二是万一涉及报案或追责,证据就没了。查完把可疑文件打包另存一份,再动手清理。
第三步:从干净备份恢复
恢复用攻击发生之前的备份——之后的备份可能已经带毒,恢复等于把病毒装回去。恢复后立刻改掉所有密码:服务器、后台、数据库,一个不落。那位站长的教训就在这:他用的是被攻击当天的备份,恢复完第二天又被挂,换了更早的备份才干净。
恢复后的加固五件套
恢复不是终点,五样配齐再开门:强密码加两步验证、文件权限收紧、防火墙开启、程序和插件全升到最新、每日自动备份加异地。查清楚攻击入口的,把那扇门单独焊死。这五样合计一年几百块,比被攻击一次的损失便宜几十倍。
备份方案要补防勒索一条
勒索软件专删备份。备份至少留一份离线的:定期拷到不联网的硬盘或存储上,勒索程序够不着。备份策略里再留一版“一个月前”的长期备份,专防发现晚了的情况。饶河一位做对俄服务的客户,就靠一份离线备份躲过了勒索,没交一分赎金。
总结
被攻击三步走:先断源下线、再取证后清理、用攻击前的干净备份恢复;恢复后加固五件套,备份加一份离线防勒索。今晚自查:你的备份有没有一份在攻击够不着的地方?有拿不准的,把你的情况发我,我帮你对着这套办法过一遍,该先动哪步就先动哪步。这事不难,难的是动手,从今晚就能做的那件小事开始就行。