Illumi

Технологии4 мин четене

Хакнат сайт: първите два часа

В първия момент се иска само едно: да изчезне. Точно това е и най-скъпата грешка. Изтритият зловреден файл отнася със себе си и следата откъде е влязъл, а без нея същият човек влиза пак след седмица. Тази статия е за реда, а не за инст­ру­мен­тите.

Първо действие
Копие, не чистене
Смяна на пароли
Всички, не само една
Най-чест вход
Стар плъгин
Ако продавате
Спрете поръчките

По ред

Първите два часа.

Редът има значение. Всяка стъпка преди чистенето пази нещо, което после не може да се върне.

01

Направете пълно копие — точно както е сега

Файлове и база данни, заразени, без да се пипа нищо. Това е и доказателството, и застраховката, ако чистенето счупи сайта. Отнема минути и е единствената стъпка, която не бива да се пропуска.

02

Свалете сайта или сложете страница за поддръжка

Заразен сайт разпраща спам, показва чужди реклами и може да се озове в списъците на Google като опасен. Ако продавате — спрете и приемането на поръчки.

03

Сменете паролите, всичките

Хостинг, база данни, FTP, администратори в сайта, пощата на домейна. Смяната само на паролата за администратор не решава нищо, ако входът е бил през FTP.

04

Погледнете кой има достъп

Нови администратори с непознати имена са класически признак. В WordPress: потребители, подредени по дата на регистрация.

05

Вижте датите на файловете

Подредете файловете по дата на промяна. Скорошно променени файлове в папки, които не сте пипали от месеци, показват къде да гледате.

06

Едва сега чистете

И по възможност не на ръка. Връщането от чисто копие отпреди заразата, плюс обновяване на всичко, е по-надеждно от изтриването на намереното.

Внимание

Шест грешки, които утежняват.

Всяка от тях се прави от добро желание и всяка усложнява следващия ден.

Чистене без копиеИзтрит файл отнася следата откъде е влязъл. Ако не знаете входа, чистенето е временно и вие ще го научите след седмица.
Възстановяване от копие, което вече е заразеноАко не се знае кога точно е влязло, връщането отпреди един ден често връща и заразата. Търси се копие от преди първата странна промяна.
Обновяване веднага, преди да е погледнатоОбновлението презаписва файлове — включително тези, по които се вижда какво се е случило. Обновява се, но след копието.
Смяна само на паролата за WordPressАко входът е бил през FTP, база или хостинг панел, новата парола за администратор не пречи на никого.
Оставяне на изключените разширенияИзключеното разширение не работи, но файловете му стоят и се изпълняват при директно повикване. Изтрива се, не се изключва.
Мълчание пред клиентитеАко през сайта са минавали данни, замълчаването е по-скъпо от неудобството. Проверете какви данни са били достъпни и какво изисква законът от вас.

След това

За да не се повтори.

Почти всички случаи, които сме виждали, минават през един от тези шест пропуска. Нито един не изисква скъпи мерки.

Обновявайте, дори когато работиИзоставеният плъгин е най-честият вход. Не защото е бил лош, а защото пробивът в него е публично известен, а вие не сте обновили.
Махнете всичко неизползваноВсяко разширение и всяка тема, които стоят „за всеки случай“, са още една врата, която някой поддържа вместо вас.
Копия, които не са на същия сървърКопие, което стои до сайта, се заразява заедно с него. Полезното копие е другаде и се проверява, че се възстановява.
Двустъпков входЗа администраторите и за хостинг панела. Отнема две минути и спира най-масовия начин — отгатване на пароли.
По-малко администраториНе всеки, който пише текстове, трябва да е администратор. Ролята „Редактор“ върши същата работа с по-малко рискове.
Наблюдение, което ви казва първо на васНай-лошият вариант е да научите от клиент или от предупреждението на Google. Поддръжката обикновено включва точно това.

Въпроси

Кратки отговори.

Ако вашият въпрос не е тук, обадете се — отговаряме и по телефона.

0882 95 89 89
Как да разбера, че сайтът е хакнат?

Обичайните признаци: чужди страници в резултатите на Google, пренасочване към друг сайт при отваряне от телефон, внезапно забавяне, предупреждение от браузъра или писмо от хостинга.

Понякога няма нито един видим признак с месеци — заразата просто разпраща спам от вашия сървър.

Може ли да се почисти без загуба на съдържание?

Обикновено да. Съдържанието стои в базата данни и рядко се пипа — зловредният код почти винаги е във файловете.

Затова и пълното копие в началото е важно: от него се вади съдържанието, дори сайтът да се сглобява наново.

Колко време отнема?

За обикновен случай — часове. Ако сайтът е голям, зарежданията са няколко или входът не се намира, минават дни.

Най-дългата част обикновено не е чистенето, а излизането от списъците на Google като опасен сайт.

Хостингът виновен ли е?

Понякога, но по-често не. Огромната част от случаите влизат през остаряло разширение или през отгатната парола, а не през сървъра.

Ако на същия сървър се заразяват и други сайтове, тогава разговорът е друг.

Трябва ли да сменя домейна?

Почти никога. Дори сайтът да е бил в списък на Google като опасен, след почистване и заявка за преглед се излиза оттам.

Смяната на домейн би изхвърлила и цялата натрупана видимост.

Свързани услуги

Какво още влиза в картинката.

Рядко се прави само едно нещо. Ето кои услуги вървят заедно с тази и защо.

Следваща стъпка

Ако е сега — обадете се.

При хакнат или паднал сайт телефонът е по-бърз от формата. Ако не е спешно, опишете какво виждате.

0882 95 89 89 office@illumi.bg

София Отговаряме до 24 часа Работим от 2012 г.

Три полета, половин минута

Не изпращаме бюлетини и не предаваме данните ви на никого.

Получихме го.

Свързваме се до 24 часа в работни дни. Ако е спешно, обадете се на 0882 95 89 89 — по телефона реагираме по-бързо.