
怎麼知道網站被入侵了?徵兆與檢查方法
被入侵通常沒有明顯跡象
電影裡的駭客會留下訊息,實際上不會。攻擊者希望你越晚發現越好——這樣才能持續利用你的主機。
所以不能等「網站壞掉」才處理,必須主動檢查。
常見的徵兆
明顯的
- 網站出現不是自己放的內容或連結
- 首頁被替換
- 瀏覽器或搜尋結果顯示安全警告
- 網站突然無法開啟
不明顯的
- 搜尋自己的公司名稱,出現奇怪的標題或描述
- 後台出現不認識的帳號
- 網站突然變慢,或主機商通知資源用量異常
- 客戶反映收到來自你網域的可疑信件
- 信件開始被大量退回——可能網域已被列入黑名單
- 檔案的修改時間有不明變動
- 存取紀錄中有異常的請求
「搜尋自己的公司名稱」是最簡單有效的檢查,建議每月做一次。
對搜尋引擎隱藏的手法
這是最難發現的一種:惡意內容只對特定對象顯示。
常見的做法是:
- 只對從搜尋引擎進來的訪客顯示——你直接輸入網址看不到
- 只對特定地區或裝置顯示——例如只對手機使用者導向釣魚頁
- 只對搜尋引擎的爬蟲顯示——你看到正常內容,搜尋結果卻是垃圾內容
怎麼檢查
- 在搜尋引擎搜尋你的網址,看標題與描述是否正常
- 從搜尋結果點進去,而不是直接輸入網址
- 用手機測試,而不只是電腦
- 用 Search Console 的網址檢查,看搜尋引擎實際抓到什麼內容
第四項最可靠——它顯示的是搜尋引擎看到的版本,能揭露對爬蟲隱藏的內容。
定期檢查的項目
每月
- 搜尋公司名稱與網址,確認結果正常
- 檢查後台的帳號清單,有沒有不認識的
- 查看 Search Console 有沒有安全性問題通知
每季
- 檢視系統與外掛的版本狀態
- 確認備份確實在產生
- 檢查上傳目錄有沒有異常檔案
- 查看主機的資源用量趨勢
隨時留意
- 主機商的通知
- Search Console 的通知
- 客戶反映的異常
Search Console 的安全性通知
如果搜尋引擎偵測到網站有問題,會在這裡發出通知。這是最重要的預警管道之一。
但要注意:通知會寄到當初驗證時使用的信箱,而那個信箱常常是離職員工的,或根本沒人在看。
務必確認通知信箱是有人固定查看的職務型信箱。 設定方式見分析工具怎麼安裝與驗證。
監控機制
如果網站對業務重要,值得設定自動監控:
- 可用性監控——網站無法開啟時立即通知
- 檔案異動監控——程式檔案被修改時發出警示
- 惡意內容掃描——定期檢查是否有已知的惡意程式特徵
- 黑名單監控——網域或 IP 被列入黑名單時通知
這些通常包含在維護方案中。沒有監控的話,發現問題的管道通常是「客戶打電話來說網站怪怪的」——那時已經過了一段時間。
檢查主機端的線索
如果懷疑被入侵,可以請廠商或主機商協助查看:
- 檔案修改時間——近期有哪些檔案被異動,尤其是程式檔
- 存取紀錄——有沒有異常的請求模式
- 寄信紀錄——是否有大量非預期的寄信
- 排程工作——是否被加入不明的定時任務
- 資料庫——是否有不明的管理者帳號或內容
排程工作這一項容易被忽略——攻擊者常會加入定時執行的程式,即使檔案被清除也會重新植入。
發現異常時的第一步
- 不要急著刪除或修改——先保留現場,那是釐清入侵途徑的線索
- 立即聯繫廠商或維護方
- 記錄你觀察到的現象——時間、症狀、截圖
- 評估是否需要暫時關閉網站——若正在對訪客造成危害,關閉是合理的
後續的完整處理見網站被入侵後怎麼處理與復原。
攻擊手法與防護技術持續演變,本文說明的是原則與流程。實際的技術設定與工具選擇,建議依網站架構與主機環境評估,必要時尋求專業協助。