Швидий ремонт сайтів

Від 400 грн. Телефонтуйте, пишіть!

Зламали сайт WordPress: перші дії, які не знищать докази атаки

Злам сайту WordPress не завжди проявляється однаково. На сторінках можуть з’явитися сторонні тексти або посилання, сайт може перенаправляти відвідувачів на сумнівні ресурси, антивірус може блокувати домен, а адміністратор — втратити доступ до панелі керування. Іноді шкідливий код працює приховано й не змінює зовнішній вигляд сайту.

У перші години важливо не поспішати видаляти файли, перевстановлювати WordPress або відновлювати сайт поверх зараженої версії. Такі дії можуть знищити сліди проникнення, ускладнити пошук бекдорів і призвести до втрати даних. Загальний алгоритм дій описано також у матеріалі Що робити, якщо сайт потрапив під злом.

Як відключити сайт без видалення даних

Перше завдання — зменшити шкоду для відвідувачів, клієнтів і пошукової репутації, не знищуючи доказів. Якщо сайт поширює шкідливий код, показує фішингові сторінки або перенаправляє користувачів, його варто тимчасово обмежити для публічного доступу.

  • Увімкніть режим технічних робіт засобами хостингу або вебсерверу, якщо це не видаляє і не змінює файли сайту.
  • За можливості обмежте доступ до сайту за IP-адресою або закрийте його через налаштування хостингу.
  • Не видаляйте каталог WordPress, плагіни, тему чи базу даних до створення копій.
  • Якщо на сайті є форми замовлення, особисті кабінети або платіжні функції, тимчасово вимкніть їх і попередьте відповідальних працівників.
  • Збережіть повідомлення антивіруса, скриншоти змін, URL підозрілих сторінок і час, коли проблему було виявлено.

Не варто просто змінювати головну сторінку або видаляти видимий шкідливий текст: це не усуває приховані компоненти атаки. Зловмисник міг залишити додатковий обліковий запис, змінити системні файли або встановити механізм повторного зараження.

Збереження зараженої копії

До будь-якого очищення зробіть окрему копію поточного стану сайту. Вона потрібна для порівняння файлів, аналізу журналів і відновлення окремих даних. Важливо зберегти не лише файли, а й базу даних, оскільки шкідливий код часто додають у записи, параметри WordPress, віджети або поля контенту.

  1. Створіть архів файлів сайту разом із прихованими файлами, зокрема .htaccess, якщо він використовується.
  2. Зробіть експорт бази даних у форматі, який підтримує ваш сервер або система керування базами даних.
  3. Збережіть журнали доступу й помилок вебсерверу, FTP, SSH, панелі хостингу та WordPress, якщо вони доступні.
  4. Запишіть дату й час створення копії, а також джерело, з якого її отримано.
  5. Зберігайте копію окремо від робочого хостингу та позначте її як заражену, щоб випадково не розгорнути її замість чистої версії.

Не відкривайте підозрілі PHP-файли на робочому сервері та не запускайте невідомі скрипти для «автоматичного очищення». Деякі інструменти можуть змінити або видалити заражені файли без можливості відновлення. Перед маніпуляціями з резервними копіями перевірте, що на диску достатньо місця, а копія справді містить усі необхідні дані.

Зміна критичних доступів

Після збереження копії потрібно припинити можливість повторного входу зловмисника. Якщо змінити паролі надто рано, це може ускладнити аналіз активної сесії, але залишати доступи без змін небезпечно. Тому спершу зафіксуйте доступні журнали, а потім оновіть облікові дані.

  • Змініть паролі адміністраторів WordPress і видаліть невідомі облікові записи.
  • Оновіть пароль до хостингу, FTP або SFTP, SSH, панелі керування та бази даних.
  • Перевірте доступи до домену, DNS, поштових скриньок і сервісів, пов’язаних із сайтом.
  • Завершіть активні сесії WordPress та відкличте невідомі ключі API або токени.
  • Увімкніть двофакторну автентифікацію там, де вона доступна.
  • Перевірте права користувачів, SSH-ключі, FTP-акаунти, cron-завдання та сторонні інтеграції.

Нові паролі мають бути унікальними й не використовуватися на інших сервісах. Якщо заражений комп’ютер адміністратора, змінювати паролі з нього ризиковано: спочатку перевірте пристрій або скористайтеся надійним чистим середовищем.

Пошук точки входу

Мета цього етапу — зрозуміти, яким шляхом отримали доступ і чи залишився він активним. Без пошуку причини просте видалення шкідливих файлів часто дає лише тимчасовий результат.

  • Перевірте журнали входів до WordPress, FTP, SSH і панелі хостингу за період до появи проблеми.
  • Порівняйте системні файли WordPress, тему та плагіни з оригінальними версіями, завантаженими з надійних джерел.
  • Зверніть увагу на нещодавно змінені PHP-файли, незнайомі каталоги, довгі закодовані фрагменти та підозрілі виклики функцій.
  • Перевірте wp-config.php, .htaccess, папку завантажень, MU-плагіни та директорії кешу.
  • Огляньте базу даних на невідомі облікові записи, змінені параметри, шкідливі скрипти в контенті й підозрілі посилання.
  • Перевірте cron-завдання та планувальник хостингу, оскільки вони можуть повторно завантажувати шкідливі файли.

Окремо перевірте застарілі плагіни, теми та компоненти, особливо отримані з неофіційних джерел. Причиною може бути не лише вразливість WordPress: витік пароля, заражений комп’ютер, помилка в конфігурації сервера або скомпрометований сторонній сервіс також дають змогу проникнути на сайт.

Якщо немає досвіду роботи з журналами, базами даних і PHP-кодом, не видаляйте підозрілі файли навмання. Файл може бути частиною ядра або легітимного плагіна, а шкідливий код іноді маскується в цілком звичайних компонентах.

План очищення

Очищення потрібно проводити після збереження доказів і визначення масштабу проблеми. Найбезпечніший варіант — розгорнути сайт із перевіреної чистої копії, а не просто замінити кілька помічених файлів. Проте навіть резервна копія може бути зараженою, тому її потрібно перевірити за датою та вмістом.

  1. Визначте, які дані необхідно зберегти: записи, товари, замовлення, користувачів, медіафайли та налаштування.
  2. Підготуйте ізольоване середовище для перевірки або копію сайту, недоступну для звичайних відвідувачів.
  3. Замініть ядро WordPress, тему й плагіни на офіційні або перевірені версії, якщо це сумісно з сайтом.
  4. Перевірте та очистьте базу даних, користувачів, завантаження, конфігураційні файли й завдання планувальника.
  5. Оновіть серверне програмне забезпечення, PHP, CMS і розширення до підтримуваних версій.
  6. Перевірте сайт після очищення з різних пристроїв і мереж, а також простежте за журналами та навантаженням.
  7. Налаштуйте регулярні резервні копії, обмеження доступу, двофакторну автентифікацію та моніторинг змін.

Звернення до спеціаліста потрібне, якщо втрачено доступ до адміністративних або серверних облікових записів, пошкоджено базу даних, зараження повторюється, на сайті обробляються персональні чи платіжні дані, або незрозуміло, які файли були змінені. До завершення перевірки не повідомляйте пошуковим системам, клієнтам чи партнерам, що проблема остаточно вирішена: спершу потрібно переконатися, що доступ зловмисника закритий, а сайт не містить прихованих шкідливих компонентів.

Залишити коментар

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *