Применимо к: все тарифы.
Если в вашем аккаунте нашли вредоносный код — не паникуйте. Наш серверный сканер (ImunifyAV) обнаруживает вредоносные файлы и сообщает о них нам, а мы передаём подробности вам. Ваша задача теперь — очистить или восстановить затронутые файлы, сменить пароли и закрыть лазейку, через которую вредоносный код попал на сайт. Эта статья проведёт вас по каждому шагу.
Примечание: сканер обнаруживает и сообщает — он не лечит ваши файлы за вас, и запустить сканирование самостоятельно из cPanel нельзя. Если вы подозреваете заражение, напишите в поддержку, и мы посмотрим результаты серверного сканирования по вашему аккаунту.
На тарифах Managed наша команда отслеживает такие оповещения и обычно принимает меры за вас. На тарифах Self-Managed (с самостоятельным управлением) перечисленные ниже шаги вы выполняете сами — напишите нам в чат, если что-то не получается.
Симптомы
- Мы написали вам, что в вашем аккаунте обнаружен вредоносный код.
- Страница или плагин перестаёт работать после того, как подозрительный файл удалили или переименовали.
- Браузер или Google показывает предупреждение «опасный сайт» / «возможно, этот сайт взломан».
- От вашего домена будто бы рассылается неожиданный спам, либо ваш сайт перенаправляет посетителей на сторонние сайты.
Частые причины (от наиболее вероятной)
- Устаревшее ПО — старое ядро WordPress, тема или плагин с известной уязвимостью. Это самая частая причина.
- Слабый или повторно используемый пароль к cPanel, WordPress или FTP, который подобрали или который утёк.
- Взломанная / пиратская тема или плагин, в которых изначально был бэкдор.
- Заражённый компьютер, загружающий инфицированные файлы по FTP.
Быстрые решения
Выполняйте их по порядку.
1. Запросите список помеченных файлов
Сканирование выполняется на уровне сервера, поэтому находки приходят от нас, а не из панели, в которую вы заходите сами. Начните чат или откройте тикет, указав ваш домен, и попросите пути обнаруженных файлов и дату, когда их впервые увидели. Мы пришлём вам список.
Результат: вы точно знаете, какие файлы заражены и примерно когда началось заражение, — а от этого зависит, насколько далеко назад откатываться.
2. Очистите или восстановите файлы
У вас есть два пути — выберите подходящий.
- Восстановление заведомо чистой копии (обычно самый быстрый путь). Откатитесь на резервную копию до даты заражения. Мы делаем резервные копии с помощью JetBackup в Backblaze B2. В cPanel -> Files -> JetBackup вы можете восстановить файл или папку, базу данных или весь аккаунт целиком.
- Очистка вручную. Если файлов немного, их можно поправить руками: в cPanel -> Files -> File Manager (или по SFTP) удалите внедрённые файлы, а изменённые файлы ядра, темы или плагина замените свежими копиями, скачанными у разработчика. Переустановить ядро WordPress и все плагины с нуля безопаснее, чем вычищать заражённые файлы правками. Сначала сделайте резервную копию текущего состояния, чтобы ничего не потерять, если удалите лишнее.
Результат: вредоносный код удалён, и ваш сайт снова работает на чистых файлах.
Срок хранения резервных копий зависит от вашего тарифа: Self-Managed Lite хранит еженедельную точку самостоятельного восстановления, Self-Managed Plus — 7 дней, Self-Managed Pro — 14 дней, а Managed хранит 30 дней вне нашей площадки. Выберите точку, предшествующую заражению. Если вы не уверены, свяжитесь с поддержкой перед восстановлением.
3. Смените все пароли
Вредоносный код часто оставляет после себя похищенные учётные данные, поэтому смените их все:
- cPanel — см. Как сбросить пароль cPanel.
- Личный кабинет — смените пароль в меню аккаунта/профиля (вверху справа) и включите двухфакторную аутентификацию.
- Администраторы WordPress (или вашего приложения) — сбросьте пароль каждому администратору и удалите любую учётную запись администратора, которую вы не узнаёте.
- Аккаунты FTP/SFTP и всех пользователей базы данных, связанных с сайтом.
4. Обновите всё
Обновите ядро WordPress, все темы и все плагины до последних версий и удалите всё, чем не пользуетесь. Сразу удалите любые взломанные или пиратские расширения.
Если это не помогло
- Один и тот же файл появляется снова. Это признак бэкдора или повторно заражающего задания cron. Восстановите из чистой точки резервной копии, предшествующей первому оповещению, затем обновите и заново защитите сайт, прежде чем снова вводить его в работу.
- Вы удалили файл, нужный вашему сайту. Восстановите именно этот файл из точки восстановления JetBackup либо переустановите тему или плагин, которому он принадлежал, из официальной загрузки разработчика.
- Вы на тарифе Managed или не уверены, что делать. Свяжитесь с нами. На Managed мы расследуем инцидент и очистим сайт за вас. На Self-Managed мы подскажем нужную резервную копию и шаги.
Когда будете писать нам, укажите домен, точный текст оповещения и дату, когда началась проблема — см. Что указывать при обращении в поддержку.
Как предотвратить повторное заражение
- Поддерживайте WordPress, темы и плагины в актуальном состоянии — настройте автообновления, где это возможно.
- Используйте везде длинные уникальные пароли и включите 2FA в личном кабинете и cPanel.
- Усильте защиту сайта (см. похожие статьи ниже) и держите собственную резервную копию вне нашего хранилища в дополнение к нашей.
- Никогда не устанавливайте взломанное или пиратское ПО.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.