Odstranitev zlonamerne kode po korakih
Čiščenje ima vrstni red. Če ga zamenjaš — na primer najprej brišeš, potem šele delaš kopijo — se lahko zgodi, da ostaneš brez strani in brez dokazov.
1. Izolacija
Stran zapri za obiskovalce. S tem preprečiš nadaljnje širjenje, zaščitiš obiskovalce in ustaviš indeksiranje tujih strani v iskalniku. Med čiščenjem naj stran vrača kodo 503, ne 200 — glej razliko med kodami.
2. Kopija dokazov
Naredi popolno kopijo okuženega stanja: datoteke in bazo. Dva razloga: če čiščenje kaj polomi, imaš pot nazaj; in če boš prijavljal dogodek, so to edini dokazi.
Kopijo shrani ločeno in je nikoli ne prepiši s poznejšo.
3. Zamenjaj jedro in vtičnike s čistimi
Namesto iskanja okuženih vrstic v jedru je hitreje in zanesljiveje zamenjati vse, kar je mogoče na novo naložiti:
- jedro WordPressa v celoti
- vse vtičnike iz uradnega vira, v enakih različicah
- temo, če ni po meri
Ostane le tisto, česar ni mogoče nadomestiti: mapa z naloženimi datotekami, lastna tema in baza. Tam iskanje res poteka ročno.
4. Kje se koda najraje skriva
wp-content/uploads— datoteke s končnico.phptam nimajo kaj iskati.htaccess— dodane vrstice za preusmerjanjewp-config.php— vrivki na začetku ali koncu datotekefunctions.phpteme- tabela z nastavitvami v bazi
- opravila po urniku, ki jih nisi ustvaril
Značilni znaki: zelo dolge vrstice, zakodirano besedilo, funkcije za izvajanje poljubne kode.
5. Zamenjaj vsa gesla, ključe in soli
Gostovanje, baza, FTP, skrbniški računi, pošta. Pri WordPressu zamenjaj tudi varnostne ključe in soli v wp-config.php — s tem odjaviš vse obstoječe seje, tudi napadalčeve.
Preveri seznam uporabnikov in odstrani tiste, ki jih nisi ustvaril.
6. Zapri vstopno točko
Najpomembnejši korak in edini, ki ga vtičniki ne opravijo. Poišči, kako je napadalec prišel noter: zastarel vtičnik z znano luknjo, odprto nalaganje datotek, ukradeno geslo, star račun.
Če vstopa ne najdeš, sklepaj po datumih: kaj je bilo spremenjeno najprej. Prva spremenjena datoteka je pogosto tudi vhod.
7. Odjava pri Googlu in nadzor
Ko je stran čista, v Search Console oddaj zahtevo za ponovni pregled — postopek opisuje Googlovo opozorilo. Nato nekaj tednov spremljaj datoteke in dnevnike; ponovitev se običajno pokaže v prvem mesecu.
Pogosta vprašanja
Koliko časa traja čiščenje?
Manjša okužba nekaj ur, večja dan ali dva. Največ časa vzame iskanje vstopne točke, ne brisanje.
Ali lahko preprosto obnovim staro kopijo?
Če imaš kopijo izpred vdora, je to hitra pot — a le, če hkrati zapreš luknjo. Sicer se vdor ponovi, ker je stran spet v starem stanju.
Ali moram obvestiti stranke?
Če obstaja verjetnost, da so bili dostopni osebni podatki, da. To presodi glede na naravo podatkov; v poročilu o čiščenju to vedno izpostavimo.
Čiščenje s poročilom
Počistimo, zapremo vstop in napišemo, kaj je bilo narobe in kod je prišel vdor.
Naroči čiščenje