网站被黑之后账号重置,全部后台密码修改
网站被黑后最危险的不是首页被改,而是攻击者保留了可用账号。账号重置和全部后台密码修改必须放在清理后门之前完成,否则你一边删木马,对方一边用旧密码重新登录。
下面按零基础也能照做的顺序,讲清从隔离到验证的完整流程。
先判断哪些账号必须重置
不是只改一个管理员密码就够了。
攻击者通常通过数据库、FTP、SSH、面板或 CMS 后台进入,所以以下入口都要覆盖:
- 网站 CMS 后台:管理员、编辑、作者等所有可登录账号。
- 数据库:
root及所有业务库用户。 - 服务器 SSH:
root和普通用户。 - 面板:宝塔、cPanel 等面板账号。
- FTP/SFTP:所有可上传文件的账号。
- 第三方:CDN、DNS、对象存储的登录账号。
判断标准很简单:只要这个账号能改文件、改数据库或发内容,就必须重置。
断网隔离后再改密
发现被黑后不要急着登录后台改密码,先做隔离,避免攻击者继续操作。
宝塔面板操作路径:安全 → 防火墙 → 临时关闭 80/443 外网访问,或直接在云控制台安全组只放行你的办公 IP。
命令行方式(CentOS/Ubuntu 通用):
# 只允许你的 IP 访问 SSH,例如 1.2.3.4
iptables -I INPUT -p tcp --dport 22 -s 1.2.3.4 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j DROP
隔离完成后先备份当前站点和数据库,再开始改密。
备份命令示例:
tar -czf /root/site_backup.tar.gz /www/wwwroot/your_site
mysqldump -uroot -p your_db > /root/db_backup.sql
逐层修改全部后台密码
1. CMS 后台账号重置
登录后台后,进入 用户 → 管理员,把所有账号密码改成新密码,并删除来源不明的账号。
如果后台已无法登录,直接改数据库:
UPDATE wp_users SET user_pass = MD5('NewStrongPass!2024') WHERE user_login = 'admin';
WordPress 建议用 wp-cli 更稳妥:
wp user update admin --user_pass='NewStrongPass!2024'
2. 数据库密码修改
宝塔路径:数据库 → 选中对应库 → 改密码。
命令行方式:
ALTER USER 'root'@'localhost' IDENTIFIED BY 'NewDbPass!2024';
FLUSH PRIVILEGES;
改完要同步更新网站配置文件里的数据库密码,例如 wp-config.php 或 .env,否则网站会报数据库连接错误。
3. SSH 与面板密码
SSH 改密命令:
passwd root
宝塔面板路径:面板设置 → 修改面板密码。
同时建议关闭面板外网访问,只保留内网或指定 IP。
4. FTP 账号处理
宝塔路径:FTP → 删除旧账号 → 新建账号并设置新密码。
如果不再使用 FTP,建议直接停用,改用 SFTP。
容易踩坑的几个地方
- 只改一个密码:攻击者常留多个账号,必须全量重置。
- 改密后不更新配置文件:数据库密码改了但网站配置没改,站点会直接打不开。
- 忘记第三方入口:CDN、DNS 账号被控同样能改解析,必须一并处理。
- 改密后不查后门:旧密码失效不代表木马失效,还要检查
uploads、tmp等目录是否有异常 PHP 文件。
查找可疑文件示例:
find /www/wwwroot -name '*.php' -mtime -7 -ls
改完之后怎么验证是否生效
验证不是看能不能登录,而是看旧凭证是否彻底失效:
- 用旧密码尝试登录后台、数据库、SSH,应全部失败。
- 检查网站配置中的数据库连接是否正常,页面能正常打开。
- 查看服务器登录日志,确认没有陌生 IP 成功登录:
last -n 20
grep 'Accepted' /var/log/secure | tail -20
- 观察 24 小时,确认没有新增异常账号或异常文件。
账号重置和全部后台密码修改完成后,才算真正切断攻击者的再次入口。
如果条件允许,建议同时开启登录二次验证,并定期轮换密码。
常见疑问
改完密码网站打不开怎么办?
优先检查网站配置文件里的数据库密码是否同步更新,再看数据库用户权限是否包含当前主机。
后台进不去还能改密码吗?
可以,直接通过数据库或 wp-cli 重置管理员密码,不需要登录后台。
需要重装服务器吗?
如果后门清理不干净或无法确认入侵范围,重装系统并重新部署是更稳妥的选择。