页面跳转劫持:老站长踩过的坑,看完帮你保住流量
去年帮一个做垂直电商的客户排查流量暴跌,前前后后折腾了三天,服务器日志翻遍,排名查烂,最后才在footer.php最底部找到一串eval加密的乱码,解密一看——好家伙,页面跳转劫持。只要是从百度、谷歌搜索引擎点进来的用户,直接跳去山寨假货页面。客户那时候一天十几万成交额,掉了九成,差点亏到关店。到底什么是页面跳转劫持?
简单说,就是黑客入侵你的网站后,插入了一段跳转代码,把本该访问你网页的用户,强制弄到别的网站去。
别以为都是给所有用户看的,大部分劫持都玩阴的。
针对搜索引擎的暗跳转,是最常见的套路。你自己打开网站,啥问题没有,一切正常。黑客加了判断,只有搜索引擎蜘蛛来访,或者只有带着搜索引擎来路的访客才会触发跳转。
还有一种更恶心,只劫持移动端用户,只劫持流量大的关键词进来的用户,你用电脑开自己站,啥都看不出来。
说实话,这种暗劫持,比明着改你首页还恶心。好多站长几个月都发现不了。
等你发现的时候,搜索引擎早就把你的站降权拔毛了,人家黑客都赚了好几个月了。
https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/654bff30-b370-43ae-aa28-422edb39d40a.jpg
正常访问与页面跳转劫持访问对比图
还有人会把跳转劫持和DNS劫持搞混,这里说清楚。DNS劫持是你的域名解析地址被改了,所有人不管啥情况打开都跳,那个一查就能发现。页面跳转劫持大多是代码层面做的,藏得深,难抓。
页面跳转劫持,黑客一般从哪下手?
我做站长快十年,见过的劫持,十有八九都是这几个途径来的。
第一个,盗版主题、破解插件留后门。这个是重灾区,尤其是WordPress站长,十个用破解主题的,七八个带后门,大部分就是留跳转,插广告,赚快钱。你贪免费,人家贪你的流量,就这么简单。我早年刚玩站的时候,就为了省几十块的主题钱,装了个破解的博客主题,半个月后才发现所有百度过来的访客都跳去男性保健品广告,那时候一天小几千流量,全白给了,我删代码的时候手都气抖了。
第二个,网站源码漏洞没补。很多老站用的CMS好几年不更新,漏洞早就公开了,黑客拿扫描器一扫,一大片,进去插个跳转代码太简单。还有一些小开发商做的企业站,本身代码就有注入漏洞,人家随便拿权限。
第三个,账号密码泄露。FTP密码、后台管理员密码太简单,或者你自己电脑中了木马,密码被偷,人家直接登进来改代码,太容易了。还有些人贪图方便,用面板默认端口,不设二级验证,等于给人家开门。
不过话说回来,还有一种情况,就是你的CDN账号被黑了,人家直接在全局注入跳转代码,你查本地源码根本查不到,这个我也是三年前才碰到过,那时候客户用了免费CDN,密码设的123456,被人改了HTML插入规则,全站加跳转,查了整整一天才查到问题出在CDN。
https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/c3160b68-6c8c-47dc-8754-b8c7c7ee3bc6.jpg
网站页面被植入跳转劫持加密代码示例
怎么查怎么防,说点干货
https://obgeo.oss-cn-beijing.aliyuncs.com/pvc-articles/e0a9fc68-3a20-4080-a099-09929e8ce106.jpg
怎么查怎么防,说点干货
先说怎么查,毕竟你得先发现问题,才能解决。
第一,别只拿自己的电脑开网站看,你经常登后台,IP都熟了,很多劫持会放过你常用的IP。清浏览器缓存,换手机流量,换个不同IP的手机,模拟从搜索引擎搜你的关键词点进去,多试几次,别只试首页,内页也要试。
第二,用蜘蛛UA模拟访问。现在很多站长工具都有这个功能,直接模拟百度蜘蛛爬你的首页和热门内页,看看返回的内容是不是你自己的,有没有跳转。这一步是查暗劫持最有效的方法,毕竟黑客主要就是骗蜘蛛。
第三,查核心文件。一般后门都插在header.php、footer.php、functions.php这些公共加载的文件里,找那些莫名其妙加在最底部的加密代码,凡是eval(base64_decode这种开头的乱码,十有八九就是跳转劫持的后门,直接删了再找有没有其他的。
真碰到藏得深的,直接把所有网站文件和干净的备份对比,差一个字符都能找出来。
然后说怎么防,我总结的几个硬规则,照着做,九成概率不会中招。
第一,永远别用盗版主题、破解插件。别贪那几十上百块的便宜,真中招了,流量没了,排名掉了,亏的是几万几十万。哪怕用免费的官方主题,都比破解的靠谱。
第二,定期更源码,补漏洞。不管你用什么CMS,后台提示更新就更,别嫌麻烦,人家更新就是补漏洞呢。
第三,权限做好。网站目录别给不必要的写权限,尤其是上传目录,禁止执行脚本,这个能防住大部分后门上传。
第四,密码搞复杂点,定期换。别全网站用一样的密码,别用123456这种弱智密码,开个二级验证,花不了你一分钟。
第五,装个网站后门扫描工具,定期扫,我一般半个月给客户的站扫一次,有问题早发现,早解决,不会拖到大祸临头。
碰到过太多站长,平时不管不问,等流量掉光了,site域名都找不到自己官网了,才急着找人修,这时候哪怕修好了,排名恢复也要三五个月,损失早就造成了。
这玩意儿,说难不难,就是心细,多留心。别大意就行。 很多点我之前都没想到,楼主一提醒才恍然大悟,收获很大。 这个问题困扰我很久了,看了你的帖子终于有思路了,非常感谢。 没想到还有这么多细节,之前一直没注意到,感谢楼主提醒和科普。 对新手特别友好,解释得很细致,就算零基础也能看懂大半。 经验很宝贵,尤其是亲身实践过的总结,比网上随便找的靠谱多了。 看完之后深有感触,有些话真的说到心坎里了,很有共鸣。 之前一直半知半解,看了你的解释一下子就明白了,讲得通俗易懂。 楼主态度很认真,回复也很耐心,这样的楼主值得大家支持。 感谢楼主无私分享经验,少走了很多弯路,对我们帮助特别大。 讨论氛围很好,大家都在理性交流,这样的论坛环境太舒服了。 内容干货满满,没有多余废话,对有需要的人来说帮助真的很大。 每一段都很有分量,认真读完全篇感觉整个人都提升了不少。 说得很客观中立,没有偏激言论,理性讨论就该是这个样子。 支持理性讨论,反对无脑争吵,楼主带了个很好的头。 支持楼主继续更新,这么好的内容值得让更多人看到和学习。 帖子内容很扎实,不浮夸不炒作,真正有用的信息都在里面。 观点很成熟,分析也很理性,值得大家静下心来认真看一看。
页:
[1]
2