Bila laman web anda digodam, perkara pertama yang perlu dilakukan ialah kawal keadaan tanpa panik, hadkan kerosakan, asingkan laman web, tukar semua akses dan kata laluan, pulihkan dari backup bersih, bersihkan kod jahat dan aktifkan perlindungan keselamatan kekal. Dalam tempoh kritikal 24 jam pertama, matlamat utama ialah putuskan akses penggodam, lindungi data serta pelawat dari kerosakan lanjut, elakkan reputasi buruk di enjin carian dan kembalikan laman web secara sah.
Serangan ke laman web bukan sekadar paparan gambar pelik di laman utama. Sering kali, penggodam memilih untuk bersembunyi: mereka cipta halaman spam, ubah borang pembayaran, tambah akaun admin, selit kod redirect dalam database atau guna server anda untuk hantar email spam. Oleh itu, proses pemulihan bukan sekadar padam fail. Ia perlu tindakan sistematik yang menjaga bukti, mengesahkan pembersihan dan mencegah serangan berulang.
Panduan ini menerangkan 5 langkah pemulihan kecemasan bila laman web digodam, dengan penjelasan teknik yang ringkas dan praktikal. Sama ada WordPress, sistem custom, laman e-dagang atau korporat, prinsip utama tetap sama: asingkan, tutup akses, pulihkan sumber bersih, sahkan, dan perkuatkan.
Tanda-Tanda Laman Web Anda Digodam
Serangan tidak semestinya bermula dengan laman web rosak jelas. Ada serangan yang berlarutan tanpa disedari selama berminggu-minggu. Jika satu pun tanda berikut muncul, anggap ia sebagai insiden keselamatan, bukan sekadar error biasa.
- Di Google, tajuk laman web anda tiba-tiba mengandungi kandungan judi, ubat, kripto atau dewasa.
- Browser memberi amaran phishing, malware atau sambungan tidak selamat.
- Tidak dapat login admin, atau nampak akaun admin yang tidak dikenali.
- Server tiba-tiba menunjukkan penggunaan CPU, RAM, disk atau email yang melonjak.
- Fail penting seperti .htaccess, index.php, wp-config.php atau tema berubah tanpa sebab.
- Pelawat dialihkan ke domain lain secara automatik.
- Akaun hosting anda menghantar email secara besar-besaran tanpa pengetahuan anda.
- Plugin keselamatan dimatikan atau log dipadamkan.
Contohnya, blog yang biasa dapat 2,000 pelawat tiba-tiba memproses 30,000 request sehari—kemungkinan besar ia aktiviti bot, serangan brute force atau skrip jahat. Begitu juga fail tema yang biasanya 10 MB, tiba-tiba membesar ke 80 MB menandakan kemungkinan fail backdoor telah dimasukkan.
30 Minit Pertama Selepas Digodam: Tenang, Simpan Bukti dan Kawal
Jangan terus padam semua fail. Tindakan impulsif boleh menghapuskan bukti serangan, menyukarkan pembersihan dan menyebabkan pemulihan dari backup yang tidak bersih. Mula-mula, dokumentasikan situasi: tarikh, masa, amaran yang nampak, URL terjejas, akaun mencurigakan, update terakhir dan log hosting. Info ini memudahkan sokongan teknikal dan pakar keselamatan menganalisa secara cepat.
Laman e-dagang, keahlian atau yang proses data peribadi wajib rekod kejadian. Kenal pasti data yang mungkin terjejas, bila serangan bermula dan IP yang cuba akses. Jika anda guna Hostragons, maklumat seperti domain, folder terjejas, waktu, dan error yang diterima akan mempercepatkan bantuan. Untuk info lanjut mengenai hosting selamat, boleh rujuk Pakej hosting web yang selamat.
| Tempoh Masa | Matlamat Utama | Tindakan | Kesilapan Biasa |
|---|---|---|---|
| 0-30 minit | Hadkan kerosakan | Asingkan laman, simpan bukti, kekalkan log | Padam fail secara rawak |
| 30-90 minit | Putus akses | Tukar semua kata laluan, API dan admin session | Cuma tukar password WordPress |
| 1-4 jam | Pulihkan dari sumber bersih | Restore dari backup sah atau quarantine fail terjejas | Anggap backup selepas digodam sebagai bersih |
| 4-24 jam | Sahkan & perkuatkan | Scan, update, WAF, kawal permission, monitor dan semak status enjin carian | Terus buka laman tanpa pengesahan |
Langkah 1: Asingkan Laman dan Hadkan Kerosakan
Langkah pertama ialah memastikan penggodam dan kod jahat tidak boleh terus merosakkan laman atau mencuri data. Ibarat tutup gas sebelum padam api. Laman tak perlu ditutup sepenuhnya, tapi pelawat mesti dilindungi dari redirect, borang palsu atau fail malware.
Aktifkan Mode Penyelenggaraan atau Hadkan Akses Sementara
Jika guna WordPress, boleh tunjukkan halaman maintenance. Sistem custom boleh guna HTTP 503 untuk maklumkan enjin carian laman tidak tersedia buat sementara. Atau, benarkan akses cuma dari IP terpilih. Kode 503 lebih baik dari 404 atau halaman kosong untuk SEO. Jika laman digunakan untuk phishing/malware, tutup akses sepenuhnya adalah selamat.
- Jangan biarkan admin panel terbuka; guna filter IP.
- Matikan sementara fungsi PHP di folder upload.
- Jika email disalahguna, hentikan akses SMTP.
- Jika borang bayaran terjejas, disable integrasi bayaran sementara.
Simpan Log dan Salin Fail Untuk Bukti
Waktu pengasingan, simpan log akses, error, rekod FTP dan aktiviti panel hosting. Kebanyakan serangan bermula dari plugin lama, password FTP lemah, akaun admin bocor atau permission salah. Tanpa log, sukar mengenal pasti punca dan risiko serangan berulang.
Salin fail ke komputer tempatan untuk analisa, tetapi pastikan mesin anda dilindungi antivirus. Backup yang diambil semasa insiden cuma untuk analisa, bukan sebagai backup utama. Untuk strategi backup, boleh lihat penyelesaian hosting dengan pemulihan automatik.
Langkah 2: Tukar Semua Akses, Kata Laluan dan Kunci API
Kebanyakan pemilik laman cuma tukar password admin selepas digodam. Sebenarnya, akses penggodam boleh melalui FTP, database, panel hosting, SSH, email, token API atau integrasi pihak ketiga. Jadi, langkah kedua ialah reset semua credential secara menyeluruh.
Apa Yang Perlu Ditukar?
- Password panel hosting
- Password FTP, SFTP dan SSH
- Password pengguna database dan setting sambungan
- Akaun admin CMS dan akaun editor
- Akaun email, terutama yang guna domain untuk hantar email
- Kunci API, token bayaran, akses CDN dan DNS
- Kunci Git, deploy, automasi dan backup
Password mesti unik, minimum 16 aksara dan sukar diteka. Jangan gunakan password sama di platform lain kerana kebocoran boleh bawa risiko ke laman anda. Aktifkan 2FA (dua faktor pengesahan) di semua panel jika boleh. Terutama pada akaun admin, 2FA sangat efektif menentang brute force.
Padam Akaun Mencurigakan dan Tutup Session Aktif
Jika ada pengguna yang tidak dikenali dalam CMS, jangan sekadar deactivate. Rekodkan role, tarikh cipta dan aktiviti, kemudian padamkan. Di WordPress, boleh reset security keys untuk tamatkan semua sesi log masuk. Sistem custom boleh padam table session. Laman e-dagang perlu beri perhatian pada akaun staff berkuasa, bukan akaun pelanggan.
Contoh: penggodam akses akaun editor lama dan upload web shell melalui plugin. Jika anda cuma tukar password admin utama, akaun editor masih aktif. Periksa semua hak akses, kurangkan admin/editor yang tidak diperlukan. DNS, domain dan SSL juga mesti dikawal dengan selamat; rujuk pengurusan nama domain dan keselamatan DNS dan Penyelesaian sijil SSL untuk panduan.
Langkah 3: Restore Dari Backup Bersih atau Quarantine Fail Terjejas
Cara paling cepat dan selamat ialah restore dari backup yang sah sebelum serangan. Tapi, pastikan backup benar-benar bersih. Jika serangan sudah bermula seminggu lepas, backup semalam mungkin dah terjejas. Semak tarikh backup, log dan perubahan fail bersama-sama.
Bagaimana Pilih Backup Bersih?
Tentukan bila tanda digodam mula muncul. Jika Google Search Console beri amaran 12 Mac, tapi log server ada request mencurigakan sejak 5 Mac, backup 12 Mac tidak selamat. Cari backup sebelum 4 Mac. Scan backup sebelum restore.
- Backup mesti lebih awal dari anggaran mula serangan.
- Pastikan tiada admin tidak dikenali dalam backup.
- Semak integrity fail CMS—banding dengan versi rasmi.
- Cari kod iframe, base64, skrip, atau spam dalam database.
- Lakukan update selepas restore.
Jika Tiada Backup Bersih?
Jika tiada backup, proses pemulihan perlu lebih teliti. Clone laman ke staging/test environment. Fail mencurigakan di-quarantine, fail sistem CMS diganti dari sumber rasmi, tema dan plugin dipasang semula dari paket bersih. Folder upload adalah tempat penggodam suka letak fail .php, .phtml, .phar—semak dengan teliti.
Pembersihan database sama penting dengan fail. Kadang-kadang kod jahat disimpan dalam setting laman, widget, option tema atau kandungan post. Cari kod seperti script, iframe, eval, atob, base64_decode, gzinflate, shell_exec, document.location. Tapi, setiap base64 tidak semestinya jahat—padam secara salah boleh rosakkan laman. Pastikan ada backup database sebelum edit.
Langkah 4: Bersihkan Kod Jahat, Update dan Tutup Kelemahan

Restore laman sahaja tidak cukup. Jika tidak kenal pasti punca serangan, penggodam boleh masuk semula. Langkah keempat ialah bersihkan fail & database, tutup kelemahan software dan betulkan setting.
Senarai Semak Fail Sistem
- Senarai fail yang diubah baru-baru ini, semak jika ada perubahan pelik.
- Banding fail CMS dengan versi rasmi.
- Periksa folder upload untuk fail executable.
- Semak fail tersembunyi seperti .user.ini, .htaccess untuk redirect.
- Ketatkan permission fail—644 untuk fail, 755 untuk folder.
- Padam tema/plugin tidak digunakan, backup lama dan folder ujian.
WordPress: plugin tidak digunakan mesti dipadam, bukan sekadar deactivate. Plugin slider, form atau file manager lama walaupun disable, jika fail masih di server, ia tetap risiko. Tema nulled atau plugin tanpa lesen sering mengandungi backdoor. Pilihan murah ini boleh merosakkan reputasi dan data pelanggan.
Urutan Update Yang Betul
Update bermula dengan sistem utama, kemudian tema, akhirnya plugin. Jika PHP versi lama, upgrade ke versi terbaru yang disokong selepas ujian compatibility. Standard 2026: laman dengan PHP lama sangat berisiko kerana tiada patch keselamatan. Hosting mesti sokong PHP terbaru, akaun isolated, backup berkala dan firewall. Lihat Hostragons hosting web untuk pilihan.
Sahkan juga SSL certificate masih aktif. SSL tidak cegah digodam, tetapi ia encrypt data antara user dan server serta kurangkan risiko borang palsu. SSL wajib pada halaman login, pembayaran dan keahlian. Untuk pilihan SSL, boleh rujuk Beli sijil SSL.
Langkah 5: Sahkan, Pantau dan Aktifkan Perlindungan Kekal Sebelum Online Semula
Langkah kelima ialah pastikan laman benar-benar bersih dan cegah insiden berulang. Jika langkah ini diabaikan, masalah boleh berulang dalam beberapa hari. Pengesahan melibatkan scan teknikal dan semakan workflow.
Semakan Sebelum Online Semula
- Test homepage, login, pembayaran dan URL popular dari pelbagai device.
- Semak Google Search Console untuk isu keselamatan dan penalti manual.
- Periksa sitemap dan robots.txt.
- Analisa log server untuk 404, 500, POST dan login mencurigakan.
- Semak reputasi email—jika masuk senarai hitam, mulakan proses removal.
- Test borang bayaran, contact dan upload file.
Jika Google/browser tandakan laman anda sebagai berbahaya, hantar request review selepas pembersihan dengan maklumat jelas: apa dibersihkan, kelemahan mana ditutup, langkah pencegahan apa diambil. Nyatakan dengan spesifik seperti plugin file manager lama dipadam, semua password admin ditukar, upload folder matikan PHP, dan sebagainya.
Langkah Perlindungan Kekal Yang Praktikal
Keselamatan bukan urusan sekali, tapi proses berterusan. Laman korporat kecil sekalipun mesti ada pelan penyelenggaraan bulanan untuk kurangkan risiko digodam. Paling minimum: semak update setiap minggu, backup harian, polisi password kuat dan monitor log. Laman trafik tinggi perlu WAF, CDN, bot protection dan scan keselamatan luaran.
| Langkah | Kegunaan | Kekerapan | Keutamaan |
|---|---|---|---|
| Backup automatik | Backup bersih untuk pemulihan | Harian atau mingguan | Sangat tinggi |
| 2FA | Kata laluan bocor tidak boleh digunakan tanpa faktor kedua | Berkelanjutan | Sangat tinggi |
| Update CMS/plugin | Tutup kelemahan diketahui | Semak mingguan | Tinggi |
| WAF/bot protection | Tapisan request jahat sebelum sampai ke laman | Berkelanjutan | Tinggi |
| Pemantauan integriti fail | Notifikasi bila fail berubah tanpa dijangka | Harian | Sederhana-Tinggi |
| SSL & DNS selamat | Perlindungan data dan domain | Berkelanjutan | Tinggi |
Laman korporat perlu jelas siapa bertanggungjawab update, backup, monitor dan terima notifikasi keselamatan. Siapa akan ambil tindakan bila ada amaran, siapa kawal mode penyelenggaraan? Jawapan mesti ada sebelum insiden berlaku supaya tindakan lebih teratur dan tidak panik.
Langkah Tambahan Untuk Pemulihan SEO, Reputasi dan Kepercayaan Pengguna
Walaupun laman sudah bersih secara teknikal, pemulihan SEO memerlukan langkah ekstra. Penggodam kerap cipta ribuan halaman spam yang mungkin sudah didindex Google. Selepas pembersihan, tentukan strategi redirect—404, 410 atau redirect yang bersesuaian. Tidak semua spam page patut redirect ke homepage; Google boleh anggap ini sebagai signal negatif.
Semak Search Console untuk halaman index, isu keselamatan, penalti manual dan sitemap. Hantar sitemap baru selepas pastikan spam page sudah dipadam. Jika brand search masih tunjuk tajuk berbahaya, minta crawl semula halaman bersih.
Untuk kepercayaan pengguna, komunikasi telus tapi jangan panik. Jika data pengguna, pembayaran atau akaun terjejas, patuhi undang-undang privasi dan proses pemulihan. Laman promosi biasa kurang risiko, tapi e-commerce atau keahlian perlu audit profesional.
Kesilapan Biasa Yang Patut Dielakkan
Beberapa kesilapan semasa pemulihan boleh lebih merosakkan dari serangan itu sendiri. Kesilapan utama ialah anggap masalah selesai bila laman sudah boleh dibuka. Jika fail backdoor masih ada, penggodam boleh masuk semula. Kedua, restore backup tanpa verifikasi—backup terjejas akan aktifkan semula kod jahat.
- Tidak ambil backup sebelum pembersihan.
- Padam fail jahat yang nampak tanpa cari punca.
- Gunakan plugin/tema versi lama tanpa update.
- Berikan semua admin full access tanpa keperluan.
- Padam log tanpa semak atau overwrite log lama.
- Anggap laman selamat hanya kerana ada SSL.
- Install tema/plugin dari sumber tidak sah atau murah.
Khususnya untuk permission fail, elakkan guna 777. Permission terlalu luas memudahkan penggodam. Gunakan prinsip minimum privilege—tulis hanya untuk folder diperlukan.
Ringkasan Tindakan Kecemasan
Untuk pemulihan yang berjaya selepas digodam, ikut urutan: asingkan laman, tukar semua akses, restore dari backup bersih atau pembersihan terkawal, tutup kelemahan dan sahkan sebelum online semula. Cara ini bukan saja kurangkan risiko teknikal, tapi juga lindungi SEO dan reputasi.
Hostragons menawarkan hosting selamat, SSL, pengurusan domain dan backup untuk tingkatkan ketahanan laman web anda. Untuk semak struktur hosting semasa, boleh rujuk Hostragons Pakej Hosting dan Semakan domain dan pengurusan nama domain. Sebelum beli, pastikan objektif utama ialah keseimbangan kelajuan, keselamatan, backup dan sokongan.
Soalan Lazim (FAQ)
Perlu tutup laman serta-merta selepas digodam?
Jika laman menyebar malware, redirect pengguna atau borang bayaran terjejas, akses patut ditutup segera. Untuk kes ringan, guna 503 maintenance atau filter IP. Matlamatnya ialah lindungi pelawat dan maklumkan kepada enjin carian bahawa ini situasi sementara.
Restore dari backup bersih sentiasa mencukupi?
Tidak. Backup bersih memudahkan pemulihan, tetapi tanpa cari punca serangan, laman boleh digodam semula. Selepas restore, tukar semua password, lakukan update, semak permission fail dan padam plugin/tema/setting yang menyebabkan kelemahan.
Adakah ranking SEO akan hilang bila digodam?
Jika insiden dikendalikan dengan cepat dan betul, ranking boleh dipulihkan. Tapi jika spam page didindex, Google beri amaran atau laman offline terlalu lama, ranking akan terjejas. Selepas bersihkan, semak Search Console, hantar request review dan padam spam URLs.
Kenapa WordPress saya kerap digodam semula?
Punca utama ialah fail backdoor yang tidak dipadam, plugin/tema tidak update, password lemah, admin berlebihan, permission salah dan backup terjejas. Jangan sekadar padam kod jahat yang nampak—lakukan analisa punca dan tukar semua akses.
Adakah pilihan hosting mempengaruhi keselamatan laman?
Ya. Akaun hosting isolated, PHP terbaru, backup berkala, firewall, scan malware, sokongan pantas dan SSL yang sah semuanya penting. Hosting selamat tidak hapus semua risiko, tapi ia kurangkan peluang serangan dan percepatkan pemulihan.