360网站安全检测给出的结果通常是结论性提示,例如某页面被篡改、存在可疑跳转或挂马特征。日志不能推翻检测结论,但能补充“谁在什么时间、通过什么入口触发了什么行为”的证据链。时间和人手有限时,最先处理的是与检测告警时间窗口重叠的访问日志和错误日志,而不是全量翻查几个月的数据。
假设某站点在周一上午收到360网站安全检测提示,首页疑似被植入恶意跳转。以下数据均为假设,仅用于说明步骤。不要一上来就打开整月日志逐行看,先按下面顺序缩小范围:
如果访问日志里出现一条来自陌生IP的POST请求,路径指向一个不常见的上传接口,返回200,且几分钟后首页内容发生变化,这条记录就能作为“可能入口”的证据。注意,这只是可能原因,不是已经定位的原因。同一个现象也可能来自模板被改、缓存被污染或第三方脚本被替换,需要继续用文件修改记录和错误日志交叉验证。
三者不能直接互相替代。360网站安全检测反映的是检测时点抓取到的页面特征,属于外部视角;访问日志记录的是服务器实际收到的请求,属于服务端视角;站内统计通常经过采样、过滤或脚本上报,覆盖范围和精确度都不同。第三方估算流量、搜索引擎报告与站内统计口径不同,不能混在一张表里比较,也不能单靠某一项指标还原搜索算法或攻击路径。
判断证据是否可用,可以看三点:时间能否对齐、请求能否对应到具体文件或接口、多个来源能否互相印证。只有一条孤立的异常记录,通常只能作为线索,不足以定论。
人手不足时,按影响面和可操作性排序:
如果告警只涉及某个内页,而该页面访问量很低,可以把它排在首页和核心入口之后。判断依据是页面是否可公开访问、是否涉及用户提交数据、是否被搜索引擎收录,而不是单纯看告警数量。
最常见的错误是只看状态码。状态码200不代表请求正常,攻击请求同样可能返回200。另一个错误是忽略时区,服务器日志时间、检测时间和本地时间可能不一致,差几个小时就会错过关键记录。还有一种是先删文件再查日志,导致证据链断裂。
可以按这份清单逐项核对:
每一步的结论都应写成“已确认”或“待验证”。例如“已确认某IP在告警前提交了上传请求”是事实,“该请求就是入侵入口”则仍需其他证据支持。
先划定告警时间前后两小时的窗口,导出访问日志和错误日志,按上面的清单核对一遍,把能对应到具体文件和接口的记录单独存档。确认入口后再清理风险文件,并复查360网站安全检测结果是否恢复正常。