Google показує червоне попередження
«Оманливий сайт» або «Цей сайт може зашкодити вашому комп'ютеру». Трафік падає майже до нуля за кілька годин.
24/7 Реагування на інциденти WordPress і WooCommerce
Більшість сервісів чистки видаляють заражені файли й віддають сайт назад. Потім усе повертається, бо ніхто не шукав дверей, через які зайшов зловмисник. Ми спершу шукаємо саме їх.
Якщо почистити не вдасться — ви не платите.
Це справді злом?
Будь-що одне з цього варто перевірити того ж дня. Більшість із них ваші клієнти бачать задовго до вас: редирект-злом, наприклад, навмисно не чіпає залогінених адміністраторів.
«Оманливий сайт» або «Цей сайт може зашкодити вашому комп'ютеру». Трафік падає майже до нуля за кілька годин.
Мобільні або нові відвідувачі потрапляють на аптечні, казиношні чи шахрайські сторінки. Залогінений адмін не бачить нічого дивного.
Нові облікові записи адміністратора, часто з правдоподібним іменем і одноразовою поштою.
Сервер розсилає спам, тому IP потрапляє в чорні списки, а підтвердження замовлень відбиваються.
У видачі повно сторінок, яких ви не писали, — часто японською або з таблетками. Класична SEO-спам-ін'єкція.
Різкі стрибки навантаження або скарга на зловживання — і хостинг вимикає сайт до очищення.
Випадкові PHP-файли в uploads, змінений index.php або wp-config.php із зайвим include на початку.
Пароль перестав працювати, а лист для відновлення не приходить, бо зловмисник змінив адресу адміністратора.
Нічого з цього, але щось не так? Це теж варто подивитись. Зараження, які тихо заробляють гроші, зроблені так, щоб їх не помічали.
Спершу перевірити сайтБезкоштовно · без реєстрації · 20 секунд
Десять пасивних перевірок вашої головної сторінки й кількох відомих адрес WordPress. Ми читаємо тільки те, що вже відкрите — без входу, без форм, без спроб щось підібрати. Це той самий прохід, який робить автоматичний сканер, перш ніж вирішити, чи варті ви атаки.
Перевіряйте лише власний сайт. Оцінку зберігаємо десять хвилин, щоб повторна перевірка була миттєвою, і більше нічого.
Як ми чистимо
Години в таблиці — робочі; відлік починається з моменту, коли ми отримали доступи. Сайт, який зламали кілька місяців тому, або кілька заражених сайтів на одному хостинг-акаунті займають два-три дні, а не один.
Спершу робимо повну криміналістичну копію, далі ставимо сайт на техроботи, якщо він активно шкодить відвідувачам. Нічого не видаляється до того, як буде скопійоване.
Порівняння файлів з чистими джерелами WordPress, плагінів і теми; сканування бази на впроваджені скрипти; перевірка користувачів, запланованих задач, must-use плагінів і папки uploads.
Ядро, плагіни й теми замінюємо з офіційних джерел. Кастомний код чистимо рядок за рядком, щоб сайт продовжив працювати. Впроваджені рядки прибираємо з бази.
Лагодимо саме те, через що зайшли: застарілий плагін, слабкий пароль, злитий FTP-ключ, сусідній сайт на тому ж хостингу. Усі паролі й солі змінюються.
Фаєрвол, двофакторна автентифікація, мінімальні права, вимкнений редактор файлів, бекапи поза сервером. Якщо сайт потрапив у чорні списки, подаємо заявки на перевірку в Google Safe Browsing, McAfee та Norton і доводимо їх до кінця — це входить у Глибоку чистку й відновлення.
Щоденні сканування й перевірка цілісності: 14 днів у пакеті Термінова чистка і 30 — у Глибокій чистці й відновленні. У пакеті відновлення все, що повернеться за цей час, чистимо знову безкоштовно.
«А плагін хіба не може?»
Ми ставимо плагін безпеки на кожному сайті, з яким працюємо — вони добре роблять свою справу. Просто вони не відповідають на одне питання, від якого залежить, чи повернеться зараження.
Майже в кожному випадку, який ми розбирали, це одне з чотирьох: неоновлений плагін, слабкий чи повторно використаний пароль адміністратора, доступи, злиті з комп'ютера розробника, або інший заражений сайт на тому ж хостингу. Поки не знаєте, що саме, ви лікуєте симптом.
Хвилина, вісім питань
Перевірка вище бачить сайт ззовні. Ці вісім питань — про те, що всередині: саме воно вирішує, чи буде злом поганим вечором, чи поганим місяцем.
1Чи можете ви назвати й знайти сьогодні кожного адміністратора?
2Чи ввімкнена двофакторна автентифікація в усіх адміністраторів?
3Чи оновлювали ядро, плагіни й теми за останні 30 днів?
4Чи видалили ви плагіни й теми, якими більше не користуєтесь?
5Чи є у вас бекап поза сервером, який ви реально відновлювали?
6Чи стоїть перед сайтом фаєрвол, який блокує, а не лише пише в лог?
7Чи вимкнено редагування файлів в адмінці WordPress?
8Чи дізнаєтесь ви протягом години, що на сервері змінився файл?
Ціни
Один сайт на пакет. Ми називаємо ціну до старту і не піднімаємо її на роботі, яку вже почали — якщо сайт виявиться більшим за пакет, спершу покажемо обсяг, і рішення за вами.
Сайт заражений, і почистити треба сьогодні.
$390один сайт, фіксована ціна
Сайт у чорних списках, повторно заражений або заблокований хостингом.
$840один сайт, фіксована ціна
Поки все гаразд, і хочеться, щоб так і лишилось.
$290один сайт, фіксована ціна
Більше одного сайту або мережа multisite? Напишіть у формі, скільки їх — порахуємо весь набір. За сайт виходить дешевше, бо точка входу зазвичай спільна.
За що ми відповідаємо
Якщо сайт пошкоджений настільки, що чистити нема чого, ми кажемо про це першого ж дня і рахуємо перезбирання. За незавершену чистку рахунок не виставляємо.
Входить у пакет відновлення. Якщо за цей час усе повернулось — значить, ми щось пропустили. Це наша проблема, не ваша.
Повна копія до будь-яких дій. Записи, товари, замовлення й акаунти клієнтів проходять без змін. Зникають лише файли й акаунти зловмисника.
Що знайшли, звідки зайшло, що ми змінили і що робити далі — людською мовою, а не вивантаженням зі сканера.
Питання
Немає вашого питання? Поставте його у формі — відповідь напише інженер, який робитиме роботу, а не відділ продажів.
Протягом двох годин у робочий час і зазвичай протягом чотирьох поза ним. Стандартне зараження WordPress чистимо і повертаємо сайт у роботу того ж робочого дня. Сайт, який зламали кілька місяців тому, або кілька заражених сайтів на одному хостинг-акаунті займають два-три дні.
Термінова чистка одного сайту — фіксовані $390. Якщо сайт ще й у чорних списках, розсилає спам або заразився повторно, пакет глибокої чистки й відновлення коштує $840 і включає зняття з чорних списків та 30 днів моніторингу. Посилення захисту сайту, який не зламували, — $290.
Ви не платите нічого. У рідкісному випадку, коли сайт пошкоджений настільки, що чистити нема чого — зазвичай це стара збірка без бекапів і зі зміненими файлами ядра, — ми кажемо про це в перший же день і рахуємо вартість перезбирання. За незавершену чистку рахунок не виставляємо.
Ні. Ми робимо повну копію файлів і бази до будь-яких дій, а заражені файли чистимо, а не видаляємо гуртом. Записи, товари, замовлення й акаунти клієнтів лишаються як були. Зникають тільки файли зловмисника й створені ним акаунти.
Плагін добре знаходить відомі сигнатури шкідливого коду й добре блокує майбутні спроби — ми ставимо його на кожному проєкті. Чого він не може, так це з'ясувати, як саме зловмисник зайшов. Якщо точка входу лишилась відкритою — застарілий плагін, злитий FTP-пароль, сусідній сайт на тому ж акаунті — зараження повертається за кілька днів, і плагін знову про нього повідомляє.
Google знімає попередження Safe Browsing тільки після перевірки, а перевірка проходить тільки якщо сайт справді чистий. Ми чистимо, підтверджуємо стороннім сканером і подаємо заявку з Search Console. Зазвичай Google знімає попередження за 24–72 години. Той самий шлях проходимо для McAfee SiteAdvisor та Norton Safe Web.
SFTP або SSH, доступ до бази і обліковий запис адміністратора WordPress. Доступ до панелі хостингу допоможе, якщо увагу треба приділити самому серверу. Створіть для нас окремі доступи, а після завершення змініть або видаліть їх — ми нагадаємо.
Майже в кожному випадку, який ми розбирали, це одне з чотирьох: плагін або тема з відомою вразливістю, яку не оновили; слабкий чи повторно використаний пароль адміністратора; доступи, злиті з комп'ютера розробника; або інший заражений сайт на тому ж хостинг-акаунті. У звіті буде написано, що саме було у вашому випадку.
Розкажіть, що відбувається
Хвилина на заповнення. У відповідь отримаєте наступний крок і перелік доступів — а якщо сайт активно шкодить відвідувачам, напишіть про це, і запит піде першим.
Поки чекаєте, не перевстановлюйте WordPress і не видаляйте заражені файли. Це знищує сліди, за якими ми знаходимо, як зловмисник зайшов, — а саме це й не дає історії повторитись.