Ha a WordPress oldalát feltörték, és most gyógyszerreklám-szemetet jelenít meg, kellemetlen helyekre irányítja át a látogatókat, vagy a Google megtévesztőként jelölte meg, itt kezdje, ne egy bővítménnyel. Az első ösztön az, hogy telepítünk egy biztonsági keresőt, és rákattintunk a tisztításra. Ez eltünteti a látható tünetet, a bejutás útját viszont érintetlenül hagyja, és pontosan ezért fertőződik újra napokon belül annyi oldal, a tulajdonosaik pedig arra jutnak, hogy a WordPress egyszerűen nem biztonságos.
Pedig az. Szinte minden feltörés egy elavult bővítményen keresztül érkezik, és szinte minden sikertelen tisztítás azért bukik el, mert valaki eltávolította a kártevőt, de nem a hozzáférést.
Az első óra: Vegye le az oldalt, vagy kapcsolja karbantartási módba. Cserélje le a tárhely vezérlőpultjának jelszavát, az adatbázis jelszavát, az összes rendszergazdai jelszót, valamint az FTP- és SSH-hitelesítő adatokat. Még ne állítson vissza mentést, és még ne töröljön semmit. Szüksége van a jelenlegi állapotra ahhoz, hogy kiderüljön, hogyan jutottak be, a visszaállítás pedig megsemmisíti ezeket a nyomokat, miközben nagy eséllyel visszahozza ugyanazt a sebezhetőséget is.
Mit tegyen az első órában
A sorrend itt számít, a szokásos hibák pedig mind a türelmetlenségből fakadnak.
Vegye le az oldalt. Egy karbantartási oldal vagy ideiglenes tiltás a tárhely, illetve a CDN szintjén megvédi a látogatókat, és megakadályozza, hogy az oldal munka közben tovább terjessze a kártevőt. Ha az oldal rosszindulatú átirányításokat szolgál ki, minden fennmaradó óra tovább növeli a hírnévkárt.
Cseréljen le minden hitelesítő adatot, ne csak a WordPress rendszergazdai jelszavát. Ez a tárhely vezérlőpultját, az adatbázis-felhasználót, az FTP- és SSH-kulcsokat, valamint az oldal beállításaiban tárolt API-kulcsokat is jelenti. A támadók rutinszerűen létrehoznak egy második rendszergazdai fiókot, vagy hátrahagynak egy kulcsot, ezért egyetlen jelszó megváltoztatása semmit nem ér.
Őrizze meg a nyomokat, mielőtt bármit módosítana. Készítsen teljes másolatot a fájlokról és az adatbázisról a jelenlegi állapotukban, és töltse le a kiszolgáló hozzáférési naplóit legalább az elmúlt harminc napra visszamenőleg. Ezekből a naplókból derül ki a belépési pont, és sok szolgáltató néhány napon belül felülírja őket.
Utána, és csak utána kezdje kideríteni, mi történt.
Hogyan törték fel a WordPress oldalát: a belépési pont megtalálása
A diagnózis nélküli tisztítás miatt olyan gyakori az újrafertőződés. Négy ellenőrzés a legtöbb esetben megtalálja az okot.
Vesse össze a bővítmények és a sablon verzióit az ismert sebezhetőségekkel. Az elavult bővítmények messze a leggyakoribb okok. Jegyezze fel minden bővítmény nevét, verzióját, és azt, létezik-e olyan biztonsági kiadás, amelyet még nem telepített. Külön figyeljen a lejárt licencű darabokra: a fizetős bővítmények a licenc lejártával nem kapnak több frissítést, miközben továbbra is telepítettnek és aktívnak látszanak.
Olvassa el a hozzáférési naplókat a baj első jelének idejéből. Szokatlan útvonalakra érkező POST-kéréseket keres, olyan fájlok lehívását, amelyeknek nem is szabadna létezniük, és egyetlen címről érkező hirtelen aktivitást közvetlenül a rongálás előtt. Általában itt van a válasz.
Keresse azokat a fájlokat, amelyek nem tartoznak oda. A feltöltési könyvtárban nemrég módosított PHP-fájlok erős jel, mert ott soha semminek nem szabadna lefutnia. Ugyanígy a szándékosan hihetőnek tűnő nevű fájlok, valamint a wp-config.php vagy a .htaccess módosításai.
Nézzen utána a hozzáadott rendszergazdai fiókoknak és az ütemezett feladatoknak. A támadók gyakran létrehoznak egy felhasználót, amelyen keresztül visszatérhetnek, és regisztrálnak egy ütemezett feladatot, amely a tisztítás után újratelepíti a kártékony kódot. Az az oldal, amelyik szabályos időközönként újra megfertőződik, szinte mindig egy olyan ütemezett feladatot rejt, amelyet senki nem keresett meg.
Miért nem elég „csak visszaállítani egy mentést"
Ez az első tanács, amit mindenki kap, és nagyjából az esetek harmadában igaz is.
A visszaállítás akkor működik, ha tudja a feltörés időpontját, van előtti mentése, és megtalálta és kijavította a sebezhetőséget. E három nélkül kiszámíthatóan elbukik. Ha a múlt heti mentést állítja vissza, könnyen olyan oldalt hozhat vissza, amelyet már két hete feltörtek, csak épp csendben maradt. Ha pedig a sebezhető bővítmény javítása nélkül állít vissza, éppen azt az ajtót építette újjá, amelyen keresztül kizárták.
Ott van az is, mibe kerül önnek a visszaállítás. Egy webáruházon vagy tagsági oldalon a visszagörgetés minden megrendelés, regisztráció és hozzászólás elvesztését jelenti a mentés óta. Ez gyakran elfogadhatatlan, ami az élő oldal megtisztítása felé tereli az embert a cseréje helyett.
A megbízható megoldás az újraépítés, nem a visszaállítás. Telepítse tisztán a WordPress magját, telepítse minden bővítmény és sablon tiszta példányát a hivatalos forrásból, ne a feltört oldalról, és csak a feltöltési könyvtárat és az adatbázist vigye át, mindkettőt előzetes átvizsgálás után. Ez garantálja, hogy a futtatható kód tiszta, amit a fájlonkénti takarítás soha nem ér el teljesen.
Az adatbázis megtisztítása
A befejezetlen tisztítások az adatbázisban hagynak hátra dolgokat, mert a keresők a fájlokra összpontosítanak.
A beszúrt tartalom általában a bejegyzések szövegében jelenik meg rejtett hivatkozásként vagy iframe-ként, az options táblában, ahol az átirányító parancsfájlok landolnak, és a felhasználói metaadatokban. Keressen script címkéket, base64-kódolt blokkokat és ismeretlen domainneveket a tartalom- és az options táblákban.
A felhasználói táblát nézze át kézzel. Vegyen sorra minden rendszergazdai jogosultságú fiókot, győződjön meg róla, hogy mindegyiket felismeri, majd vesse össze a regisztrációs dátumokat a saját nyilvántartásával.
Nézze meg az ütemezett feladatokat, amelyek a WordPressben szintén az options táblában laknak. Egy olyan bejegyzés, amely ismeretlen függvényre mutat, pontosan az a mechanizmus, amellyel egy oldal jóval a fájlok megtisztítása után, menetrend szerint újrafertőzi magát.
Külön óvatosan bánjon mindennel, ami kódolt. A támadók éppen azért rejtik el a kártékony kódot, hogy a kézenfekvő karakterláncokra irányuló keresés ne találja meg, ezért dekódoljon mindent, ami gyanús, ahelyett hogy feltételezné: csak egy törvényes bővítmény csinál valami trükköset.
A figyelmeztetések feloldása és a rangsorok visszaszerzése
A tisztítással nincs vége, mert a figyelmeztetések addig maradnak, amíg nem kér felülvizsgálatot.
Ha a Google megjelölte az oldalt, a Search Console biztonsági problémákról szóló jelentése megmutatja, mit észlelt, és a javítás után lehetővé teszi a felülvizsgálat kérését. Csak akkor kérje, ha az oldal valóban tiszta, mert egy elutasított felülvizsgálat elnyújtja a folyamatot.
Ellenőrizze, felkerült-e a domain a böngészők és a levelezőszolgáltatók tiltólistáira. Önmagában nem elég tisztának lenni: mindegyik lista külön életet él, és saját eltávolítási eljárása van.
Ezután nézze meg a kárt. A keresési láthatóság a figyelmeztetések feloldása után rendszerint helyreáll, de az az oldal, amely heteken át kéretlen tartalmat szolgált ki, könnyen indexeltette is ezeket. Keresse meg az indexelt címeket, amelyek soha nem voltak az önéi, távolítsa el őket, és győződjön meg róla, hogy a tiszta változatokat bejárja a kereső. A webhely biztonsági auditjáról szóló útmutatónk részletesebben ismerteti az ellenőrzési lépéseket.
Mennyibe kerül a szakszerű helyreállítás
Az árak a jellemző brit díjszabást tükrözik, és attól függenek, meddig maradt észrevétlen a feltörés.
Egy egyszerű tisztítás kis oldalon, gyorsan észlelve, ismert okkal, általában £400 és £1 200 közé esik, és egy-két napot vesz igénybe. Ez a szokásos eset, amikor valaki egy héten belül észreveszi a bajt.
A teljes incidenskezelés, vagyis a naplóelemzés a belépési pont és az idővonal megállapítására, a tiszta újraépítés, az adatbázis átvizsgálása, a hitelesítő adatok cseréje, a megerősítés és a tiltólistákról való levétel, jellemzően £1 500 és £5 000 között alakul. Egy webáruháznak vagy ügyféladatokat kezelő oldalnak ezzel kell számolnia, mert azt is meg kell állapítani, hozzáfértek-e adatokhoz.
A hónapokig feltört állapotban lévő oldalak, illetve az azonos fiókon több oldalt futtató kiszolgálók többe kerülnek, mert az osztott tárhelyen gyakori a keresztfertőzés, és mindegyik oldalt ellenőrizni kell.
Ha személyes adatokhoz is hozzáférhettek, a technikai tisztításon túl kötelezettségek is vannak. A brit GDPR szerint a bejelentendő incidensről a tudomásszerzéstől számított 72 órán belül értesíteni kell az ICO-t, és ez az óra a tudomásszerzéskor indul, nem a tisztítás végén. Kérjen tanácsot korán, ne azután, hogy már mindent rendbe tett. A GDPR műszaki megfeleléséről szóló útmutatónk ennek a mérnöki oldalát járja körül.
Hogy ne fordulhasson elő újra
A helyreállítás megerősítés nélkül csak visszaállítja az órát.
A frissítési fegyelem a lényeg. A feltörések elsöprő többsége olyan sebezhetőséget használ ki, amelyhez már létezik javítás, tehát a megoldás egy rutin, amely gyorsan telepíti a biztonsági kiadásokat, és egy szabály, amely eltávolít mindent, ami karbantartás nélkül maradt. A lejárt licencű fizetős bővítményeket meg kell újítani vagy le kell cserélni, a helyükön hagyni soha.
Csökkentse azt, ami egyáltalán lefuthat. A feltöltési könyvtárban soha semmi nem futhat PHP-ként, a fájlszerkesztést az adminfelületről ki kell kapcsolni, a rendszergazdai fiókokból pedig kevés legyen, mindegyik névre szólóan.
Vezessen be többtényezős hitelesítést minden rendszergazdai fiókon, és korlátozza a bejelentkezési végpont kéréseit. A hitelesítő adatok elleni támadások többsége automatizált, és abban a pillanatban életképtelenné válik, amint létezik egy második tényező.
Végül mentsen rendesen, és tesztelje is. Az a mentés, amelyet soha nem állított vissza, csupán feltételezés. Tartson több generációt, mert a legfrissebb már tartalmazhatja a feltörést. A WordPress biztonsági megerősítéséről szóló listánk végigveszi a teljes beállítást, a WordPress teljesítményauditról szóló útmutatónk pedig azt a bővítményfegyelmet tárgyalja, amely mellékesen a támadási felületet is csökkenti.
Tisztíttassa meg rendesen
A Mecanik WordPress biztonsági auditot és incidens utáni helyreállítást végez: kideríti, hogyan történt a feltörés, tisztán újraépít ahelyett, hogy foltozgatna, átvizsgálja az adatbázist, és úgy erősíti meg az oldalt, hogy ugyanaz az út bezáruljon ön mögött.
A kiszolgáló naplóiból dolgozunk, nem egy kereső kimenetéből, mert a kereső azt mondja meg, mit ismer fel, a naplók pedig azt, mi történt valójában. Ha az oldal ügyféladatokat kezel, nyíltan megmondjuk azt is, ha bejelentendő incidensnek tűnik az eset, ahelyett hogy önre hagynánk a későbbi felfedezését. A folyamatos karbantartás a WordPress fejlesztési szolgáltatásunkon keresztül érhető el, ami rendszerint olcsóbb, mint egy második incidens.
Ha az oldala éppen most sérült, vegye le a hálóról, cserélje le a hitelesítő adatokat, őrizze meg a naplókat, és keressen minket.
Kapcsolódó bejegyzések: OWASP Top 10 érthetően cégtulajdonosoknak , Szerver biztonsági audit ellenőrzőlista: mit vizsgálnak és Weboldal biztonsági audit útmutató brit vállalkozásoknak .
Gyakran ismételt kérdések
Mit tegyek először, ha feltörték a WordPress oldalamat? Vegye le az oldalt a hálóról, cserélje le az összes hitelesítő adatot, beleértve a tárhelyet, az adatbázist, az FTP-t és minden rendszergazdai fiókot, és őrizzen meg egy másolatot a jelenlegi fájlokról, az adatbázisról és a kiszolgáló naplóiról. Egyelőre ne állítson vissza mentést és ne töröljön fájlokat, mert azzal megsemmisíti a belépési pont megtalálásához szükséges nyomokat.
Miért fertőződik újra és újra a WordPress oldalam? Szinte mindig azért, mert a tisztítás a kártevőt eltávolította, a hozzáférést viszont nem. Keressen ismeretlen rendszergazdai fiókokat, hátsó ajtókat a feltöltési könyvtárban, és olyan ütemezett feladatokat az options táblában, amelyek újratelepítik a kártékony kódot. A szabályos időközönkénti újrafertőződés általában ütemezett feladatra utal.
Elég, ha egyszerűen visszaállítok egy mentést a feltört oldalon? Csak akkor, ha tudja, mikor történt a feltörés, van előtti mentése, és javította a mögöttes sebezhetőséget. E három nélkül azt kockáztatja, hogy egy már fertőzött oldalt állít vissza, vagy újranyitja ugyanazt a rést. A tiszta újraépítés friss maggal, bővítményekkel és sablonnal megbízhatóbb.
Mennyibe kerül a WordPress kártevőmentesítése? Egy egyszerű, korán észlelt tisztítás kis oldalon jellemzően £400 és £1 200 közé esik. A teljes incidenskezelés naplóelemzéssel, tiszta újraépítéssel, adatbázis-átvizsgálással és megerősítéssel általában £1 500 és £5 000 között alakul, a hosszan tartó vagy több oldalt érintő esetek pedig többe kerülnek.
Hogyan szüntethetem meg a Google figyelmeztetését az oldalamon? Tisztítsa meg teljesen az oldalt, majd kérjen felülvizsgálatot a Search Console biztonsági problémákról szóló jelentésén keresztül. Csak akkor kérje, ha az oldal valóban tiszta, mert egy elutasított felülvizsgálat elnyújtja a folyamatot, és külön ellenőrizze a böngészők és a levelezőszolgáltatók tiltólistáit, amelyeknek saját eltávolítási eljárásuk van.
Hozzászólások