Τελευταία ενημέρωση:
Η μέρα που το site σας γίνεται κάτι άλλο
Ένα πρωί, ένας πελάτης σας παίρνει τηλέφωνο. Μπήκε στο site από το κινητό και βρέθηκε σε σελίδα με στοιχήματα. Ή το Chrome του έδειξε κόκκινη οθόνη. Ή η Google έβαλε δίπλα στο όνομά σας “αυτός ο ιστότοπος ενδέχεται να έχει παραβιαστεί”. Ή το hosting σας απενεργοποίησε το email γιατί ο server στέλνει 50.000 spam την ώρα.
Κάθε ώρα που περνά, χάνετε επισκέπτες, κατάταξη και εμπιστοσύνη. Και ο καθαρισμός που θα κάνει κάποιος “σβήνοντας τα περίεργα αρχεία” θα κρατήσει μέχρι την επόμενη εβδομάδα, γιατί η πόρτα έμεινε ανοιχτή.
Τι κάνουμε
Καθαρίζουμε το site, βρίσκουμε πώς μπήκαν, κλείνουμε την είσοδο, και το ξαναβάζουμε στη Google. Με αυτή τη σειρά, γιατί καθαρισμός χωρίς να κλείσει η είσοδος είναι χαμένα χρήματα.
Έχουμε καθαρίσει WordPress, WooCommerce, Joomla, OpenCart, PrestaShop και custom PHP sites από τότε που τα χτίζαμε κιόλας. Ξέρουμε πού κρύβονται τα backdoors, πώς μοιάζει ένα μολυσμένο wp-config, και γιατί το “καθαρό” site ξαναμολύνεται σε τρεις μέρες.
Πώς γίνεται
- Αντίγραφο. Πριν αγγίξουμε τίποτα, πλήρες αντίγραφο αρχείων και βάσης. Για ανάλυση και για ασφάλεια.
- Σάρωση. Αρχεία και βάση δεδομένων. Ψάχνουμε γνωστές υπογραφές, αλλά και ό,τι δεν ταιριάζει: αρχεία με πρόσφατη ημερομηνία που δεν έπρεπε να αλλάξουν, κώδικα σε uploads, κρυφούς χρήστες admin, cron jobs που δεν βάλατε εσείς.
- Καθαρισμός. Αφαίρεση του κακόβουλου κώδικα, ή επαναφορά από καθαρό backup αν υπάρχει και είναι πιο ασφαλές. Σύγκριση των core αρχείων του CMS με τα αυθεντικά.
- Εντοπισμός εισόδου. Από τα logs και τις ημερομηνίες βρίσκουμε πώς μπήκαν. Σχεδόν πάντα είναι ένα plugin που δεν ενημερώθηκε, ένας κωδικός που μαντεύτηκε, ή ένα upload form χωρίς έλεγχο.
- Κλείσιμο. Αλλαγή όλων των κωδικών, updates, αφαίρεση ό,τι δεν χρειάζεται, hardening, και Cloudflare WAF με κανόνα για το συγκεκριμένο κενό. Δείτε το Cloudflare setup.
- Google. Αίτημα επανεξέτασης στο Search Console, έλεγχος σε blacklists, αφαίρεση spam σελίδων από τα αποτελέσματα.
- Αναφορά και παρακολούθηση. Τι βρήκαμε, πώς μπήκαν, τι αλλάξαμε. Και 30 ημέρες monitoring για να είμαστε σίγουροι.
Γιατί το “σβήσαμε τα περίεργα αρχεία” δεν φτάνει
Το malware σήμερα δεν είναι ένα αρχείο. Είναι ένα backdoor σε ένα σημείο, ένας κρυφός admin σε άλλο, ένας κώδικας μέσα στη βάση σε τρίτο, και ένα cron job που τα ξαναφέρνει όλα αν σβήσετε τα δύο πρώτα. Ο καθαρισμός πρέπει να τα βρει όλα, και μετά να κλείσει την πόρτα. Αλλιώς σε μια εβδομάδα είστε πάλι εδώ.
Για αυτό η δουλειά μας τελειώνει με το website security, όχι με τον καθαρισμό.
Η ειλικρινής κουβέντα για το WordPress
Τα περισσότερα sites που καθαρίζουμε είναι WordPress. Όχι επειδή το WordPress είναι κακό, αλλά επειδή έχει plugins, βάση, PHP και admin, δηλαδή τέσσερις επιφάνειες επίθεσης, και επειδή είναι το πιο διαδεδομένο, άρα ο πιο συχνός στόχος.
Θα καθαρίσουμε το site σας. Αλλά αν είναι η δεύτερη φορά, θα σας πούμε αυτό που πιστεύουμε: ένα στατικό site σε Astro δεν έχει τίποτα από τα τέσσερα. Δεν υπάρχει τι να χακαριστεί. Η μεταφορά κοστίζει μια φορά, ο καθαρισμός κοστίζει κάθε φορά. Δείτε πώς έγινε στο Laser House και στο Base Training.