Hooldus

Häkitud koduleht — mida kohe teha ja kuidas järgmist korda vältida

Häkitud koduleht — ennetav hooldus alates 49 eurost kuus

Kui su WordPressi koduleht on häkitud, tee kolm asja selles järjekorras: võta leht ajutiselt maha või pane hooldusrežiimi, vaheta kõik paroolid ja alles siis hakka puhastama. Kõige levinum viga on hakata kohe faile kustutama — nii kaob ka tõend selle kohta, kuidas sisse saadi, ja rünnak kordub nädala pärast.

Allpool on kirjas, kuidas aru saada, et leht on nakatunud, mida sammhaaval teha ja mis maksab puhastamine võrreldes ennetamisega.

Kuidas aru saada, et leht on häkitud

  • Google näitab hoiatust „See sait võib olla kahjustatud” või eemaldab lehe tulemustest.
  • Lehele ilmub võõras sisu — reklaamid, võõrkeelsed lingid, ümbersuunamised kasiinolehtedele.
  • Külastajad kurdavad, et leht suunab mujale — sageli ainult telefonis või ainult Google’ist tulles.
  • Adminis on kasutaja, keda sa ei loonud.
  • Leht on järsku aeglane, sest server saadab rämpsposti.
  • Majutaja saadab teate pahavarast või blokeerib konto.

Kõige salakavalam variant on see, kus sisse logitud kasutajale näeb leht normaalne välja ja võõras sisu näidatakse ainult otsingumootorile. Seepärast tasub aeg-ajalt vaadata, mida Google sinu domeeni kohta näitab.

Mida kohe teha

  1. Ära kustuta midagi. Tee esmalt kogu lehe ja andmebaasi koopia — ka nakatunud kujul. Seda on vaja, et aru saada, kuidas sisse saadi.
  2. Pane leht hooldusrežiimi või võta ajutiselt maha. See kaitseb külastajaid ja peatab rämpsposti saatmise.
  3. Vaheta kõik paroolid — WordPressi administraatorid, FTP/SSH, andmebaas, majutuse konto. Ka need, mis tunduvad puutumata.
  4. Logi kõik kasutajad välja. Ainult parooli vahetamisest ei piisa, kui ründaja sessioon on aktiivne.
  5. Vaata üle kasutajate nimekiri ja kustuta need, keda sa ei tunne.
  6. Alles siis hakka puhastama.

Kuidas sisse saadakse

Rünnak ei ole peaaegu kunagi suunatud sinu vastu isiklikult. Robotid otsivad automaatselt vanu turvaauke ja proovivad miljoneid lehti järjest. Kolm levinuimat teed:

Tee Kui sage Mis aitab
Uuendamata plugin või teema Kõige sagedasem Regulaarsed uuendused, kasutuseta pluginate eemaldamine
Nõrk või korduvkasutatud parool Sage Tugev parool, kaheastmeline kinnitus, sisselogimiskatsete piiramine
Aegunud PHP või majutus Harvem Ajakohane PHP versioon, korralik majutus

„Meil pole midagi varastada” ei ole kaitse. Enamik rünnakuid ei otsi sinu andmeid — nad tahavad serverit, kust rämpsposti saata või teisi lehti rünnata.

Puhastamine sammhaaval

  1. Skaneeri failid ja andmebaas. Pahavara peidab end sageli teema functions.php-s, uploads-kaustas olevates PHP-failides ja andmebaasi seadete tabelis.
  2. Asenda tuum, teema ja pluginad puhaste koopiatega. Ära paranda nakatunud faile — asenda need originaalidega ja too oma muudatused eraldi tagasi.
  3. Otsi tagauksi. Ründaja jätab peaaegu alati teise sissepääsu. Kui seda ei leita, kordub kõik nädala pärast.
  4. Kontrolli plaanitud ülesandeid (cron) ja .htaccess-i — sinna peidetakse ümbersuunamisi.
  5. Uuenda kõik ja eemalda see, mida ei kasutata.
  6. Taotle Google’ilt ülevaatamist Search Console’i kaudu, kui hoiatus jõudis otsingusse.
  7. Jälgi nädal aega, kas midagi tuleb tagasi.

Kui varukoopia on olemas ja tead, millal nakatus tekkis, on taastamine kiirem kui puhastamine — aga ainult siis, kui koopia on nakatumisest varasem. Just seepärast hoitakse mitut koopiat, mitte ühte.

Mis maksab puhastamine ja mis ennetamine

Juhtum Tüüpiline kulu
Häkitud lehe puhastamine ja taastamine 300–1500 € ühekordselt
Uus leht, kui varukoopiat ei ole alates 500 €
Hooldus, mis seda ennetab alates 49 €/kuus
E-pood maas ööpäeva terve päeva käive
Google eemaldab lehe otsingust kuid taastumist

Kõige kallim variant ei ole rünnak ise, vaid see, et varukoopiat ei olnud — või et koopia asus samas serveris, mis nakatus. Vt WordPressi hoolduse hind.

Kuidas järgmist korda vältida

  • Uuenda regulaarselt ja kontrollitult — varukoopia ette, kontroll järele.
  • Hoia varukoopiaid väljaspool sama serverit ja testi taastamist. Koopia, mida pole kunagi taastatud, ei ole veel koopia.
  • Eemalda see, mida ei kasuta. Iga kasutuseta plugin ja teema on lahtine uks.
  • Piira sisselogimiskatseid ja kasuta üldist veateadet, mis ei ütle, kas kasutajanimi oli õige.
  • Sulge kasutajanimede leke. WordPress avaldab vaikimisi autorite nimed REST-liidese ja ?author=1 kaudu — see annab ründajale poole vastusest tasuta.
  • Lisa turvapäised (HSTS, X-Frame-Options, Permissions-Policy) ja peida WordPressi versioon.
  • Ära jäta administraatori kasutajanimeks „admin”.

Sama komplekti seadistasime Pale Blue Doti puhul: turvapäised, suletud kasutajaloend REST-liidesest ja peidetud versiooninumber. Vt WordPressi hooldus.

Korduma kippuvad küsimused

Kas ma saan lehe ise puhtaks?

Kui varukoopia on nakatumisest varasem, saab enamasti lihtsalt taastada. Ilma koopiata on puhastamine tehniline töö, kus kõige raskem osa on tagauste leidmine — üks vahelejäänud fail tähendab, et kõik kordub.

Kui kaua puhastamine võtab?

Lihtsam juhtum paar tundi, keerulisem päev või kaks. Google’i hoiatuse eemaldamine võtab lisaks paar päeva pärast ülevaatamise taotlust.

Kas peaksin majutajale teatama?

Jah. Paljud majutajad aitavad nakatunud faile tuvastada ja saavad öelda, millal ja mis teed pidi sisse saadi. Mõned blokeerivad konto ise, kui sealt rämpsposti saadetakse.

Kas turvaplugin on piisav?

Turvaplugin aitab, aga ei asenda uuendusi ja varukoopiaid. Enamik nakatunud lehti, mida oleme näinud, olid lihtsalt kuid uuendamata — plugin oli olemas.

Kas te puhastate ka lehte, mida te ei teinud?

Jah. Alustame ülevaatusest: vaatame, mis seisus leht on, kas varukoopia on olemas ja kui suur töö on. Ütleme hinna enne, kui alustame.

Kokkuvõte

Häkitud WordPressi lehe puhul: tee esmalt koopia, siis vaheta paroolid, siis puhasta. Puhastamine maksab 300–1500 €, hooldus, mis seda ennetab, algab 49 eurost kuus. Kõige olulisem on leida tagauks — muidu kordub kõik nädala pärast.

Kirjuta, kui leht käitub kummaliselt — vaatame üle ja ütleme ausalt, kas tegemist on rünnakuga.