测试站被入侵了,一次完整的入侵清理记录

前段时间发现水途网站(我的测试站,用来调整各种插件和主题)页面顶部多了一行奇怪的调试信息,我以为是AI加的调试断点,加上我手头上事情比较多,就没管他。今天我有空升级了wordpress版本,顺手让AI继续开发工作,结果发现网站被入侵了。

这次入侵很隐蔽。攻击者一共上传了 25 个恶意插件,全部伪装成"缓存优化"“站点健康”"验证码"之类的正常插件;后台还悄悄多了 28 个管理员账号,全是随机生成的英文用户名,用来轮流登录、上传后门。

清理过程:

  • 停用并隔离全部 25 个恶意插件,逐一确认后删除
  • 删除 28 个后门管理员账号,只保留我自己的
  • 恢复期间误删了用户角色数据,已修复
  • 全面检查核心文件(wp-config、上传目录、主题),确认没有被篡改

加固措施:

  • 数据库密码、后台密码全部修改(登录凭据可能已经泄露)
  • 重新生成 WordPress 全部安全密钥,所有旧登录会话强制失效
  • 关闭调试模式,避免暴露服务器信息
  • 禁用 XML-RPC,拦截 REST API 用户列表接口(默认任何人都能查到你的用户名)

几点教训:

  • 插件千万别乱装,这次 25 个恶意插件全是伪装成"优化工具"的,现在AI水平提升很快,除了几个经典插件,其他插件我都是自己vibe coding出来的
  • 定期检查后台用户列表,看到不认识的管理员立刻处理
  • 密码和密钥要定期更换
  • 测试站也不能放松警惕,我就是测试站被盯上的

现在网站已恢复正常。这次经历让我意识到,网站安全真不能只靠运气,平时的检查和备份太重要了。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

字数:0

字数:0