篡改应急的目标是安全恢复,而不是最快让页面看起来正常。攻击者可能同时留下新账号或数据库改动。
保存事件证据
记录发现时间,备份相关日志和文件,限制继续修改。
排查入口与范围
检查上传、插件、凭据与管理动作,识别是否影响客户数据。
恢复并复查
使用可信版本、修复原因、轮换凭据,监控重复异常。通知与后续处置依据实际影响确定。
可信恢复需要消除持续入口
核对计划任务、账户、配置与凭据,修正被利用缺陷再恢复业务。
上线后持续观察同类异常和文件变化,记录复测,恶意代码删除不能证明攻击者无法再进入。
例如恢复后仍用泄露的部署凭据,环境可能再次被写入,需要轮换并复查入口。
相关阅读:网站入侵应急:隔离、证据、恢复和复盘。