WordPress incidenskezelés
A tárhelyszolgáltató szerint vírusos a WordPress weboldalam - mit jelent ez?
A tárhelyszolgáltató szerint vírusos a WordPress weboldalam - mit jelent ez?
Ha a tárhelyszolgáltató szerint vírusos a WordPress weboldalad, azt ne kezeld adminisztratív kellemetlenségként. A szolgáltató általában nem azért küld ilyen értesítést, mert nem tetszik neki egy plugin. Valamilyen szerveroldali jelzést látott: gyanús fájlt, tömeges levélküldést, kártékony átirányítást, adathalász tartalmat, vagy olyan PHP kódot, ami más ügyfeleket is veszélyeztethet.
Ez nem mindig jelenti azt, hogy a főoldalon bármi látszik. Egy vírusos WordPress weboldal simán működhet kívülről normálisan, miközben a háttérben spamet küld, backdoort futtat, vagy csak bizonyos látogatóknak szolgál ki kártékony tartalmat.
Mit lát ilyenkor a tárhelyszolgáltató?
A szolgáltatók többféle jel alapján riasztanak. Gyakori példák:
- malware scanner találata a fájlrendszerben,
- gyanús PHP fájl az
uploadskönyvtárban, - túl sok kimenő e-mail,
- adathalász oldal a domained alatt,
- más weboldalra irányító kód,
- túl nagy szerverterhelés,
- támadó kérések indulnak a tárhelyről,
- Google Safe Browsing vagy külső blacklist jelzés.
Sok automata riasztás fájlnévre és kódrészletre épül. Ettől még nem szabad félvállról venni. Ha a tárhelyszolgáltató konkrét elérési utat ad, az jó kiindulópont.
Miért tilthatják le az oldalt?
Mert a fertőzés nem csak a te oldalad problémája. Osztott tárhelynél egy kompromittált WordPress más ügyfelekre, IP-reputációra, levelezésre és szerverstabilitásra is hatással lehet. Ha egy oldal spamet küld vagy adathalász tartalmat szolgál ki, a szolgáltató gyorsan lép.
Néha csak a fertőzött fájlokat zárolják. Máskor a teljes weboldalt lekapcsolják, amíg nincs tisztítás. Ha a tárhely letiltotta WordPress oldalt, az kellemetlen, de érthető: a szolgáltató a saját infrastruktúráját védi.
Mit ne csinálj?
Ne csak azt a fájlt töröld, amit megírtak. Az lehet a fertőzés egyik tünete, nem az oka. Ne válaszolj annyival, hogy "töröltem, kapcsolják vissza". Ha a belépési pont nyitva marad, a fájl visszajön.
Ne állíts vissza vakon mentést sem. Ha nem tudod, mikor történt a fertőzés, a mentés is tartalmazhatja a backdoort. Erről külön írtunk: mentésből állítsam vissza, vagy tisztítsam a vírusos WordPress oldalt.
Mit kérj el a szolgáltatótól?
Kérj konkrétumokat. Nem hosszú magyarázat kell, hanem vizsgálható adat.
Hasznos információk:
- fertőzött fájl elérési útja,
- riasztás időpontja,
- scanner által adott minta vagy találatnév,
- érintett domain vagy aldomain,
- küldött spam mennyisége,
- blokkolt folyamat vagy kérés,
- IP vagy URL, ahová a kód kapcsolódott.
Ha csak annyit kapsz, hogy "vírusos", akkor is kezdhető a vizsgálat, csak lassabb lesz.
Hol keresd a problémát?
WordPressnél első körben ezek a területek számítanak. A WordPress vírus tárhely oldalon sokszor nem az admin felületből, hanem fájlrendszerből, kimenő forgalomból vagy levelezési aktivitásból bukik ki.
wp-content/uploads/
wp-content/plugins/
wp-content/themes/
wp-content/mu-plugins/
wp-config.php
.htaccess
Nézd meg az admin felhasználókat, az application passwordöket, a cron eseményeket és az adatbázisba injektált scriptet is. Ha a tárhelyszolgáltató e-mail küldés miatt jelzett, akkor a levelezési pluginokat, SMTP beállításokat és az access logot is át kell nézni.
Ha ismeretlen admin jelent meg, ezt az útmutatót vedd elő: ismeretlen admin felhasználó jelent meg a WordPress-ben.
Mikor kérj WebShield segítséget?
Ha az oldal le van tiltva, a hirdetések állnak, a szolgáltató határidőt adott, vagy nem tudod bizonyítani, hogy tiszta lett az oldal, akkor nem érdemes kísérletezni. A WebShield gyorsan átnézi a fájlokat, adatbázist, adminokat, cron feladatokat és naplókat, majd olyan választ lehet adni a szolgáltatónak, ami nem csak annyi, hogy "töröltünk valamit".
A WordPress védelem akkor különösen hasznos, ha nem akarod minden ilyen értesítésnél nulláról kezdeni a nyomozást. Naplózás, mentés, frissítési kontroll és szakértői beavatkozás nélkül egy vírusos WordPress oldal könnyen visszatérő probléma lesz. A WordPress malware eltávolítás ilyenkor akkor ér valamit, ha a szolgáltatónak is igazolható, hogy az okot kezeltétek.
Mit írj vissza a tárhelyszolgáltatónak?
Röviden, konkrétan:
- megkaptad a jelzést,
- folyamatban van vagy megtörtént a vizsgálat,
- mely fájlokat távolítottátok el,
- milyen hozzáféréseket cseréltetek,
- melyik sérülékeny komponenst frissítettétek vagy töröltétek,
- kérsz-e visszakapcsolást vagy újraellenőrzést.
A szolgáltató nem marketing szöveget vár. Azt akarja látni, hogy a fertőzés oka is kezelve lett.