今天下午,主机吧论坛一位 24 级站长”痞锡”发了一则求助帖,标题很扎眼——《我被人威胁了,要不要报案?》。

截图里可以看到:他的梦尔云虚拟主机管理面板(主机号 dfax01)被黑客攻陷后,留了一个”公告”弹窗,内容大致是:
公告
“我是 QQ 8671380278,已经加你家人 QQ 好友,威胁我转钱给家人,要我转 100 元。”
[找我聊聊了]
服务器是别人的,钱是被威胁走的,甚至还威胁到了家人。金额只有 100 元,但这是赤裸裸的敲诈勒索 + 社工恐吓。
很多站长的第一反应是:”才 100 块,报案警察也管吗?”
答案是:管,而且一定要报。 下文拆解为什么。
这类攻击的”作案流程”长什么样?
把主机吧痞锡这次的案例和过去几年我们处理过的几十起站长被入侵案例放在一起比对,黑客的标准剧本是:
第一步:找到入口
– SQL 注入(最常见,OWASP Top 10 常年第一);
– 弱密码(admin/admin、123456、域名/admin 这类);
– CMS / 插件 0day(如 WordPress、WooCommerce、ThinkPHP 历史漏洞);
– 暴露公网的 RDP、phpMyAdmin、宝塔面板、数据库端口。
第二步:站稳脚跟
– 上传 WebShell(多以图片后缀伪装的 .php.jpg);
– 改 index.html / 模板文件 / 数据库写入字段,留下”到访痕迹”;
– 创建隐藏管理员账号 / 修改 FTP 密码 / 加 SSH 公钥。
第三步:勒索 + 威胁
– 在网站前台、管理面板、数据库里弹”公告”(如本次的”找我聊聊了”);
– 用 QQ、微信、Telegram 联系站长,索要”赎金”(100~5000 元不等);
– 升级手段:社工查询站长身份信息后,威胁加家人、亲戚、同事好友;
– 部分会”挂暗链 / 改首页”逼站长付钱。
第四步:消失或转卖
– 站长付钱后,黑客要么直接消失,要么继续潜伏——把数据库挂暗网出售,把肉鸡机当跳板扫别人。
站长第一时间该做的 4 件事
① 报案:金额再小,也是刑事案件
- 100 元、1000 元、1 万元,性质上都是敲诈勒索(《刑法》第 274 条);
- 黑客通过 QQ/微信威胁已经触网,公安机关有管辖权;
- 报案需要的核心材料:黑客 QQ 号(如本案的 8671380278)、威胁截图、入侵服务器截图、QQ/微信威胁聊天记录、服务器访问日志。
- 报案流程:拨打 110 或 96110(反诈中心),也可直接到当地公安局网监大队或派出所报案。
- 提醒:报案时一定要带原始截图 + 时间戳,不要清理”现场”——这点等下会讲为什么。
② 取证:保留攻击证据,先于一切
- 立即对服务器做完整磁盘镜像 / 内存镜像(dd、FTK Imager、火眼取证都可用),方便后续溯源;
- 导出所有日志:Web 访问日志(access.log)、系统日志(auth.log、syslog)、WAF 日志、数据库慢查询日志;
- 保留黑客留的 WebShell、弹窗代码、植入的 HTML——这些都是关键证据;
- 千万不要急着清理木马重装系统——证据一旦丢失,警方/安全厂商溯源难度陡增。
③ 断网断电:控制损失
- 确认取证后,立即把网站从公网下线(解析 A 记录改 127.0.0.1,或 WAF 上挂 403);
- 关闭所有对外管理端口(3389/22/3306/6379/8888),改内网或堡垒机访问;
- 强制重置所有密码:服务器 root/管理员、FTP、数据库、后台、CMS 账号,全部改一遍;
- 通知所有用户改密——因为数据库大概率已经泄露。
④ 排查入侵路径:根因不找,问题还在
- 检查最近 30 天的Web 访问日志,看是否有大量 4xx/5xx 请求、SQL 注入特征、扫描器 UA;
- 检查新建/修改的文件:
find / -mtime -7 -type f找出最近 7 天变动过的文件; - 检查计划任务 / 启动项 / 隐藏账号:
crontab -l、systemctl list-unit-files、SSHauthorized_keys; - 检查数据库账号权限:是否有匿名账号、sa/root 是否弱口令、是否有从公网登录的会话。
推荐防御方案:百度云防护 + 主机安全基线
针对痞锡这类案例,事前防御远比事后补救重要。主机吧一直推荐的两层防御:
第一层:百度云防护(云端 WAF,需域名备案)
- Web 基础防护:默认开启拦截模式,SQL 注入、XSS、WebShell 上传、敏感文件下载、目录穿越等 OWASP Top 10 一律自动封禁——黑客还没下手就被拦在云端;
- CC 攻击防护:基于 JA3 指纹 + IP 信誉库 + 行为分析,扫描器、爆破工具自动拉黑;
- 0day 应急规则:百度云防护近一年针对 wp2shell、Linux RefluXFS、SAP NetWeaver 等高危漏洞均做到了24 小时内上线专项规则;
- 异常登录检测:后台、FTP、数据库异常 IP 登录立即告警;
- 可视化日志:所有攻击留痕,事后排查 5 分钟出报告。
部署门槛:域名需 ICP 备案;接入只需 5 分钟改 DNS;按流量计费,小站日均不到一杯咖啡钱。
第二层:主机安全基线(云端拦不住的,主机自己兜住)
- 关闭公网 RDP/SSH/数据库端口,必须远程就用 VPN + 堡垒机 + 双因素;
- 强密码 + 定期轮换:服务器、FTP、数据库、CMS 账号全部 16 位以上随机密码,3 个月轮一次;
- Web 目录权限最小化:
/uploads禁止 PHP 执行,CMS 目录禁用写权限; - 文件完整性监控:AIDE、Tripwire 之类工具监控关键目录变动;
- 3-2-1 备份原则:3 份副本、2 种介质、1 份离线。勒索发生时能起死回生。
写在最后
回到痞锡那个帖子——他要的其实不是”要不要报案”的答案,而是”我该怎么办”。
答案是:立刻报案,立刻取证,立刻断网,立刻排查。
100 元虽小,但黑客入侵的事实成立、威胁家人的事实成立、敲诈勒索的动机成立——该立案就立案,该抓人就抓人。你忍了一次,下次他还会来;其他站长报案,也可能因为你这笔笔录顺藤摸瓜。
最后套用一句行业老话:“被黑不可怕,可怕的是被黑了还自我安慰 100 块没事。”
如果你正在使用梦尔云、Hostinger、SiteGround、Bluehost 这类海外虚拟主机,或国内小厂虚拟主机,强烈建议今天就把数据库密码、Web 应用入口、WAF 这些重新捋一遍。下次弹窗里的”找我聊聊了”,就不是 100 元了。
