现象:网站浏览器直接访问一切正常,在搜索引擎里面site:域名出现大量涉黄、涉赌、灰产等违规页面,与网站原本内容毫不相关,属于爬虫劫持挂马。
一、案例背景
网站普通用户访问完全正常,页面无弹窗、无跳转,浏览体验无异常。
使用百度site:域名查询收录,出现大量陌生 URL,标题、描述均为涉黄涉赌灰产等垃圾内容。
重点:浏览器直接打开这些异常链接,展示仍是网站正常内容;只有搜索引擎蜘蛛抓取时才返回恶意内容。
二、现象复现
使用 curl 模拟百度蜘蛛 UA 访问网站,复现攻击效果:
curl -A "Baiduspider" https://你的域名
三、攻击原理
黑客入侵网站后植入 UA 识别恶意代码:
判断访问者 User‑Agent 标识;
普通访客访问,返回网站正常页面;
识别到百度、必应等搜索引擎蜘蛛时,输出涉黄涉赌垃圾内容,盗用网站权重做黑帽引流。
恶意代码常使用 base64 加密,或者正常代码引入第三方代码,肉眼查看源码很难发现。
四、排查过程
网站源码排查重点检查全局公共文件、模板头部、配置文件。检索关键词:Baiduspider、spider、user‑agent、base64_decode等, 核对文件修改时间,定位非运维操作改动的文件,以及目录内新增的陌生 PHP 脚本。大多数黑客会植入后门,代码一般都是加密的,有发现加密可疑文件,可以先将其改名。
日志溯源查看网站访问日志、FTP 登录日志,定位入侵时间与攻击 IP,确认入侵来源(程序漏洞 / 弱口令)。


五、清理处置步骤
删除恶意后门、加密劫持代码,还原被篡改的网站文件;
恢复服务器原始配置,清除异常伪静态、内容替换;
重置后台、FTP、数据库全部账号密码;更新网站程序与插件,修补网站漏洞,更新补丁;
在百度站长平台提交死链删除、快照更新,重新提交 sitemap,引导搜索引擎重新抓取;
文件安全防护,收紧目录读写权限,可以参考:https://www.west.cn/faq/list.asp?unid=733 ;
六、案例总结
该类蜘蛛定向挂马隐蔽性极强,普通用户无法感知,主要危害是污染搜索引擎快照,造成网站降权、K 站。
排查不能只看浏览器页面是否正常,需要定期执行 site 检索,并且模拟爬虫 UA 做抓取测试,才能及时发现此类劫持攻击。