Odwirusowanie WordPressa

Ręczna analiza plików i bazy danych, usunięcie złośliwego kodu, czysty rdzeń WordPressa, aktualizacje i zmiana haseł. Po oczyszczeniu zgłaszamy stronę do ponownej oceny w Google. Bezpłatna analiza i wycena - ceny od 400 zł netto.

Strona na WordPressie przekierowuje na obce witryny, w wynikach wyszukiwania pojawił się spam, a przeglądarka straszy czerwonym ostrzeżeniem? Usuwamy infekcje ręcznie: znajdujemy i zamykamy backdoory, czyścimy pliki oraz bazę danych, a na koniec pomagamy zdjąć ostrzeżenie Google. Odwirusowanie WordPressa kosztuje od 400 zł netto - poniżej dokładny opis procesu.

Strona zhakowana - co robić

Jeśli podejrzewasz włamanie, liczy się kolejność działań. Najczęstszy błąd to paniczne kasowanie plików - niszczysz w ten sposób materiał do analizy, a backdoor i tak zostaje, bo zwykle jest ukryty w kilku miejscach naraz.

Wykonaj kroki pierwszej pomocy z listy poniżej, a potem oddaj sprawę specjalistom. Zgłoszenia przyjmujemy przez formularz kontaktowy - do analizy potrzebujemy dostępu do plików i bazy danych.

  • Nie kasuj plików ani bazy danych - zainfekowane pliki wskazują wektor ataku i pozwalają znaleźć wszystkie kopie złośliwego kodu.
  • Odetnij ruch - włącz tryb konserwacji albo zabezpiecz katalog hasłem, żeby strona nie infekowała odwiedzających i nie rozsyłała spamu.
  • Zmień hasła - do panelu hostingu, FTP/SFTP, bazy danych i kont administratorów WordPressa; najlepiej z innego, zaufanego urządzenia.
  • Zabezpiecz kopię - pobierz aktualny zrzut plików i bazy, zanim cokolwiek się zmieni.

Objawy zainfekowanego WordPressa

Infekcja rzadko jest widoczna od razu. Atak ma zarabiać na Twojej domenie jak najdłużej, więc złośliwy kod ukrywa się przed zalogowanym administratorem i pokazuje tylko części odwiedzających albo robotom wyszukiwarek. Oto objawy, które najczęściej widzimy w zleceniach.

Przekierowania na obce strony

Wejście z Google kończy się na stronie z reklamami, fałszywą aktualizacją przeglądarki albo sklepem z podróbkami, choć wejście bezpośrednie działa normalnie. To klasyczny objaw złośliwego kodu w plikach motywu, wtyczki albo w regułach .htaccess - skrypt sprawdza, skąd przychodzi użytkownik, i przekierowuje wyłącznie ruch z wyszukiwarki.

Spam SEO w wynikach wyszukiwania

Po wpisaniu w Google zapytania site:twojadomena.pl widzisz mnóstwo obcych podstron - apteki, kasyna, obcojęzyczne tytuły. Atakujący dokleja do witryny ukryte treści, żeby wykorzystać jej reputację w wyszukiwarce. Takie wpisy potrafią wisieć w indeksie długo po usunięciu infekcji, dlatego częścią naprawy jest porządkowanie indeksu.

Ostrzeżenie Google przed witryną

Przeglądarka wyświetla czerwony ekran z komunikatem w rodzaju „Ta witryna może być niebezpieczna" albo „Ta strona zawiera złośliwe oprogramowanie". Oznacza to, że domena trafiła do bazy Google Safe Browsing - ostrzeżenie widzi każdy użytkownik popularnych przeglądarek, więc ruch spada praktycznie do zera.

Wpis na czarną listę

Serwery pocztowe i programy antywirusowe korzystają z list RBL i baz reputacji domen. Jeśli maile z Twojej domeny nagle lądują w spamie albo wracają z odbiciem, wykonaj darmowy test czarnych list - wynik od razu pokazuje, na których listach znajduje się wpis.

Obce pliki na serwerze

W katalogach WordPressa pojawiają się pliki o losowych nazwach, spreparowane skrypty poza standardową strukturą albo świeże daty modyfikacji plików, których nikt nie ruszał. Częste znalezisko to dyrektywa auto_prepend_file w ukrytych plikach .user.ini, która dokleja złośliwy kod do każdego żądania PHP.

Jak przebiega odwirusowanie WordPressa - od 400 zł netto

Usługę wykonujemy ręcznie. Automatyczne skanery traktujemy jako punkt startowy, nie narzędzie naprawy - skaner znajdzie znane sygnatury, ale przeoczy backdoora dopisanego do legalnego pliku motywu czy konto administratora założone przez atakującego.

Cena zaczyna się od 400 zł netto i obejmuje wszystkie opisane etapy. Ostateczna wycena zależy od skali infekcji i liczby witryn na koncie - konkretną kwotę podajemy przed rozpoczęciem prac. Jeśli dotychczasowy hosting zablokował Twoje konto po infekcji, wykonamy również przeniesienie strony na nasz hosting - sama przeprowadzka kosztuje 0 zł.

  • Skan i inwentaryzacja - pełny skan plików i bazy danych, porównanie rdzenia WordPressa, motywów i wtyczek z oryginalnymi paczkami.
  • Ręczna analiza - przegląd podejrzanych plików, logów serwera i zadań cron; ustalamy wektor ataku, żeby infekcja nie wróciła tą samą drogą.
  • Usunięcie złośliwego kodu i backdoorów - czyścimy pliki i bazę, usuwamy obce konta administratorów, fałszywe wtyczki oraz wpisy w .htaccess i .user.ini.
  • Zmiana haseł i kluczy - dostępy FTP/SFTP i SSH, baza danych, konta WordPressa, sole i klucze w wp-config.php.
  • Aktualizacje i utwardzenie - aktualizujemy rdzeń, motyw i wtyczki, usuwamy porzucone rozszerzenia, zabezpieczamy konfigurację.
  • Reindeksacja - składamy wniosek o ponowną ocenę w Google Search Console i porządkujemy zaspamowany indeks wyszukiwarki.

Usuwanie ostrzeżenia Google „Ta witryna może być niebezpieczna"

Czerwony ekran w przeglądarce to efekt wpisu w bazie Google Safe Browsing. Samo usunięcie złośliwego kodu go nie zdejmuje - Google musi ponownie ocenić witrynę i potwierdzić, że zagrożenie zniknęło.

Po oczyszczeniu strony weryfikujemy domenę w Google Search Console, przechodzimy przez raport „Problemy dotyczące bezpieczeństwa" i składamy wniosek o ponowną ocenę wraz z opisem wykonanych prac. Kolejność ma znaczenie: wniosek odrzucony z powodu pozostawionego backdoora wydłuża całą procedurę, dlatego wysyłamy go dopiero po pełnej weryfikacji czystości plików i bazy.

Analogicznie postępujemy z listami antywirusowymi i RBL - wniosek o wykreślenie z listy (delisting) składa się dopiero po usunięciu przyczyny wpisu, inaczej domena wraca na listę.

Jak zapobiec ponownej infekcji WordPressa

Zdecydowana większość włamań na WordPressa wykorzystuje znane luki w nieaktualnych wtyczkach i motywach albo przejęte hasła. Wnioski są proste: regularne aktualizacje, minimalna liczba wtyczek, silne i unikalne hasła, uwierzytelnianie dwuskładnikowe dla administratorów oraz kopie zapasowe przechowywane poza serwerem strony.

Jeśli nie chcesz pilnować tego samodzielnie, obejmiemy witrynę stałą opieką McAsystent WWW od 149 zł netto miesięcznie - aktualizacje, monitoring i kopie zapasowe są wtedy po naszej stronie. Znaczenie ma też środowisko: każdy nasz pakiet zawiera codzienny backup, darmowy certyfikat SSL i antyspam na serwerze, a o tym, jak dbamy o infrastrukturę, przeczytasz na stronie bezpieczeństwo w McProdukt. Praktyczne poradniki o zabezpieczaniu WordPressa publikujemy na blogu.

Zobacz również