Ręczna analiza plików i bazy danych, usunięcie złośliwego kodu, czysty rdzeń WordPressa, aktualizacje i zmiana haseł. Po oczyszczeniu zgłaszamy stronę do ponownej oceny w Google. Bezpłatna analiza i wycena - ceny od 400 zł netto.
Strona na WordPressie przekierowuje na obce witryny, w wynikach wyszukiwania pojawił się spam, a przeglądarka straszy czerwonym ostrzeżeniem? Usuwamy infekcje ręcznie: znajdujemy i zamykamy backdoory, czyścimy pliki oraz bazę danych, a na koniec pomagamy zdjąć ostrzeżenie Google. Odwirusowanie WordPressa kosztuje od 400 zł netto - poniżej dokładny opis procesu.
Jeśli podejrzewasz włamanie, liczy się kolejność działań. Najczęstszy błąd to paniczne kasowanie plików - niszczysz w ten sposób materiał do analizy, a backdoor i tak zostaje, bo zwykle jest ukryty w kilku miejscach naraz.
Wykonaj kroki pierwszej pomocy z listy poniżej, a potem oddaj sprawę specjalistom. Zgłoszenia przyjmujemy przez formularz kontaktowy - do analizy potrzebujemy dostępu do plików i bazy danych.
Infekcja rzadko jest widoczna od razu. Atak ma zarabiać na Twojej domenie jak najdłużej, więc złośliwy kod ukrywa się przed zalogowanym administratorem i pokazuje tylko części odwiedzających albo robotom wyszukiwarek. Oto objawy, które najczęściej widzimy w zleceniach.
Wejście z Google kończy się na stronie z reklamami, fałszywą aktualizacją przeglądarki albo sklepem z podróbkami, choć wejście bezpośrednie działa normalnie. To klasyczny objaw złośliwego kodu w plikach motywu, wtyczki albo w regułach .htaccess - skrypt sprawdza, skąd przychodzi użytkownik, i przekierowuje wyłącznie ruch z wyszukiwarki.
Po wpisaniu w Google zapytania site:twojadomena.pl widzisz mnóstwo obcych podstron - apteki, kasyna, obcojęzyczne tytuły. Atakujący dokleja do witryny ukryte treści, żeby wykorzystać jej reputację w wyszukiwarce. Takie wpisy potrafią wisieć w indeksie długo po usunięciu infekcji, dlatego częścią naprawy jest porządkowanie indeksu.
Przeglądarka wyświetla czerwony ekran z komunikatem w rodzaju „Ta witryna może być niebezpieczna" albo „Ta strona zawiera złośliwe oprogramowanie". Oznacza to, że domena trafiła do bazy Google Safe Browsing - ostrzeżenie widzi każdy użytkownik popularnych przeglądarek, więc ruch spada praktycznie do zera.
Serwery pocztowe i programy antywirusowe korzystają z list RBL i baz reputacji domen. Jeśli maile z Twojej domeny nagle lądują w spamie albo wracają z odbiciem, wykonaj darmowy test czarnych list - wynik od razu pokazuje, na których listach znajduje się wpis.
W katalogach WordPressa pojawiają się pliki o losowych nazwach, spreparowane skrypty poza standardową strukturą albo świeże daty modyfikacji plików, których nikt nie ruszał. Częste znalezisko to dyrektywa auto_prepend_file w ukrytych plikach .user.ini, która dokleja złośliwy kod do każdego żądania PHP.
Usługę wykonujemy ręcznie. Automatyczne skanery traktujemy jako punkt startowy, nie narzędzie naprawy - skaner znajdzie znane sygnatury, ale przeoczy backdoora dopisanego do legalnego pliku motywu czy konto administratora założone przez atakującego.
Cena zaczyna się od 400 zł netto i obejmuje wszystkie opisane etapy. Ostateczna wycena zależy od skali infekcji i liczby witryn na koncie - konkretną kwotę podajemy przed rozpoczęciem prac. Jeśli dotychczasowy hosting zablokował Twoje konto po infekcji, wykonamy również przeniesienie strony na nasz hosting - sama przeprowadzka kosztuje 0 zł.
Czerwony ekran w przeglądarce to efekt wpisu w bazie Google Safe Browsing. Samo usunięcie złośliwego kodu go nie zdejmuje - Google musi ponownie ocenić witrynę i potwierdzić, że zagrożenie zniknęło.
Po oczyszczeniu strony weryfikujemy domenę w Google Search Console, przechodzimy przez raport „Problemy dotyczące bezpieczeństwa" i składamy wniosek o ponowną ocenę wraz z opisem wykonanych prac. Kolejność ma znaczenie: wniosek odrzucony z powodu pozostawionego backdoora wydłuża całą procedurę, dlatego wysyłamy go dopiero po pełnej weryfikacji czystości plików i bazy.
Analogicznie postępujemy z listami antywirusowymi i RBL - wniosek o wykreślenie z listy (delisting) składa się dopiero po usunięciu przyczyny wpisu, inaczej domena wraca na listę.
Zdecydowana większość włamań na WordPressa wykorzystuje znane luki w nieaktualnych wtyczkach i motywach albo przejęte hasła. Wnioski są proste: regularne aktualizacje, minimalna liczba wtyczek, silne i unikalne hasła, uwierzytelnianie dwuskładnikowe dla administratorów oraz kopie zapasowe przechowywane poza serwerem strony.
Jeśli nie chcesz pilnować tego samodzielnie, obejmiemy witrynę stałą opieką McAsystent WWW od 149 zł netto miesięcznie - aktualizacje, monitoring i kopie zapasowe są wtedy po naszej stronie. Znaczenie ma też środowisko: każdy nasz pakiet zawiera codzienny backup, darmowy certyfikat SSL i antyspam na serwerze, a o tym, jak dbamy o infrastrukturę, przeczytasz na stronie bezpieczeństwo w McProdukt. Praktyczne poradniki o zabezpieczaniu WordPressa publikujemy na blogu.