24/7 Реагування на інциденти WordPress і WooCommerce

Шкідливий код прибрано. Точку входу закрито. Зазвичай того ж дня.

Більшість сервісів чистки видаляють заражені файли й віддають сайт назад. Потім усе повертається, бо ніхто не шукав дверей, через які зайшов зловмисник. Ми спершу шукаємо саме їх.

2 годинидо першої відповіді
Того ж днятиповий строк
$390фіксована ціна, один сайт

Якщо почистити не вдасться — ви не платите.

Час реакції
Беремось протягом 2 годин у робочий час.
Типовий строк
Стандартне зараження чистимо того ж робочого дня.
Ціна
Фіксовані $390 за термінову чистку одного сайту.
Якщо не вийде
Ви не платите нічого, якщо сайт не вдалось почистити.
Повторне зараження
У пакеті відновлення чистимо ще раз безкоштовно протягом 30 днів.
Дані
Записи, товари, замовлення й клієнти лишаються недоторканими.

Це справді злом?

Вісім речей, які помічають першими

Будь-що одне з цього варто перевірити того ж дня. Більшість із них ваші клієнти бачать задовго до вас: редирект-злом, наприклад, навмисно не чіпає залогінених адміністраторів.

Google показує червоне попередження

«Оманливий сайт» або «Цей сайт може зашкодити вашому комп'ютеру». Трафік падає майже до нуля за кілька годин.

Відвідувачів перекидає

Мобільні або нові відвідувачі потрапляють на аптечні, казиношні чи шахрайські сторінки. Залогінений адмін не бачить нічого дивного.

Адміни, яких ви не створювали

Нові облікові записи адміністратора, часто з правдоподібним іменем і одноразовою поштою.

Пошта перестала доходити

Сервер розсилає спам, тому IP потрапляє в чорні списки, а підтвердження замовлень відбиваються.

Сміттєві сторінки в Google

У видачі повно сторінок, яких ви не писали, — часто японською або з таблетками. Класична SEO-спам-ін'єкція.

Хостинг заблокував акаунт

Різкі стрибки навантаження або скарга на зловживання — і хостинг вимикає сайт до очищення.

Файли, яких учора не було

Випадкові PHP-файли в uploads, змінений index.php або wp-config.php із зайвим include на початку.

Ви більше не можете зайти

Пароль перестав працювати, а лист для відновлення не приходить, бо зловмисник змінив адресу адміністратора.

Нічого з цього, але щось не так? Це теж варто подивитись. Зараження, які тихо заробляють гроші, зроблені так, щоб їх не помічали.

Спершу перевірити сайт

Безкоштовно · без реєстрації · 20 секунд

Подивіться, що ваш сайт розповідає стороннім

Десять пасивних перевірок вашої головної сторінки й кількох відомих адрес WordPress. Ми читаємо тільки те, що вже відкрите — без входу, без форм, без спроб щось підібрати. Це той самий прохід, який робить автоматичний сканер, перш ніж вирішити, чи варті ви атаки.

Перевіряйте лише власний сайт. Оцінку зберігаємо десять хвилин, щоб повторна перевірка була миттєвою, і більше нічого.

Як ми чистимо

Спершу копія. Далі — усі закріплення.

Години в таблиці — робочі; відлік починається з моменту, коли ми отримали доступи. Сайт, який зламали кілька місяців тому, або кілька заражених сайтів на одному хостинг-акаунті займають два-три дні, а не один.

  1. 0–1

    Оцінка стану й ізоляція

    Спершу робимо повну криміналістичну копію, далі ставимо сайт на техроботи, якщо він активно шкодить відвідувачам. Нічого не видаляється до того, як буде скопійоване.

  2. 1–3

    Шукаємо всі закріплення

    Порівняння файлів з чистими джерелами WordPress, плагінів і теми; сканування бази на впроваджені скрипти; перевірка користувачів, запланованих задач, must-use плагінів і папки uploads.

  3. 3–6

    Чистимо, а не просто видаляємо

    Ядро, плагіни й теми замінюємо з офіційних джерел. Кастомний код чистимо рядок за рядком, щоб сайт продовжив працювати. Впроваджені рядки прибираємо з бази.

  4. 6–8

    Закриваємо точку входу

    Лагодимо саме те, через що зайшли: застарілий плагін, слабкий пароль, злитий FTP-ключ, сусідній сайт на тому ж хостингу. Усі паролі й солі змінюються.

  5. 8–10

    Захист і зняття з чорних списків

    Фаєрвол, двофакторна автентифікація, мінімальні права, вимкнений редактор файлів, бекапи поза сервером. Якщо сайт потрапив у чорні списки, подаємо заявки на перевірку в Google Safe Browsing, McAfee та Norton і доводимо їх до кінця — це входить у Глибоку чистку й відновлення.

  6. 14–30 днів

    Наглядаємо далі

    Щоденні сканування й перевірка цілісності: 14 днів у пакеті Термінова чистка і 30 — у Глибокій чистці й відновленні. У пакеті відновлення все, що повернеться за цей час, чистимо знову безкоштовно.

«А плагін хіба не може?»

Частково. Ось та частина, якої не може.

Ми ставимо плагін безпеки на кожному сайті, з яким працюємо — вони добре роблять свою справу. Просто вони не відповідають на одне питання, від якого залежить, чи повернеться зараження.

Плагін безпеки

  • Порівнює файли з відомими сигнатурами шкідливого коду
  • Блокує спроби входу з адрес, які він знає
  • Надсилає листа, коли щось виглядає підозріло
  • Тримає набір правил фаєрвола актуальним
  • Не скаже, які саме двері були відчинені
  • Не почистить код, якого раніше не бачив

Інженер із доступом

  • З'ясовує, як саме зловмисник зайшов
  • Читає кастомний код рядок за рядком, а не видаляє файл
  • Знаходить впроваджені рядки в базі, а не тільки у файлах
  • Перевіряє заплановані задачі, must-use плагіни й папку uploads
  • Змінює кожен пароль, сіль і API-ключ, який міг злитись
  • Подає заявки на зняття з чорних списків і доводить їх до кінця
  • Пише, що сталось і що змінити

Майже в кожному випадку, який ми розбирали, це одне з чотирьох: неоновлений плагін, слабкий чи повторно використаний пароль адміністратора, доступи, злиті з комп'ютера розробника, або інший заражений сайт на тому ж хостингу. Поки не знаєте, що саме, ви лікуєте симптом.

Хвилина, вісім питань

Наскільки ви відкриті?

Перевірка вище бачить сайт ззовні. Ці вісім питань — про те, що всередині: саме воно вирішує, чи буде злом поганим вечором, чи поганим місяцем.

    1. 1Чи можете ви назвати й знайти сьогодні кожного адміністратора?

    2. 2Чи ввімкнена двофакторна автентифікація в усіх адміністраторів?

    3. 3Чи оновлювали ядро, плагіни й теми за останні 30 днів?

    4. 4Чи видалили ви плагіни й теми, якими більше не користуєтесь?

    5. 5Чи є у вас бекап поза сервером, який ви реально відновлювали?

    6. 6Чи стоїть перед сайтом фаєрвол, який блокує, а не лише пише в лог?

    7. 7Чи вимкнено редагування файлів в адмінці WordPress?

    8. 8Чи дізнаєтесь ви протягом години, що на сервері змінився файл?

    Ціни

    Фіксовані ціни, визначений обсяг

    Один сайт на пакет. Ми називаємо ціну до старту і не піднімаємо її на роботі, яку вже почали — якщо сайт виявиться більшим за пакет, спершу покажемо обсяг, і рішення за вами.

    Термінова чистка

    Сайт заражений, і почистити треба сьогодні.

    $390один сайт, фіксована ціна

    • Беремось протягом 2 годин у робочі дні та протягом 4 — у вихідні
    • Повна криміналістична копія до будь-яких дій
    • Шкідливий код прибрано з файлів і бази
    • Точку входу знайдено й закрито
    • Усі паролі, солі та ключі змінено
    • Звіт людською мовою про те, що знайшли
    • 14 днів контрольних сканувань
    Обирають найчастіше

    Глибока чистка й відновлення

    Сайт у чорних списках, повторно заражений або заблокований хостингом.

    $840один сайт, фіксована ціна

    • Усе з «Термінової чистки»
    • Зняття з чорних списків: Google Safe Browsing, McAfee, Norton
    • Полагоджена доставка пошти — SPF, DKIM, DMARC
    • Чистка Search Console і запит на переіндексацію
    • Повний прохід із захисту включено
    • 30 днів моніторингу зі сповіщеннями
    • Повторне зараження протягом 30 днів чистимо безкоштовно

    Посилення захисту

    Поки все гаразд, і хочеться, щоб так і лишилось.

    $290один сайт, фіксована ціна

    • Повний аудит безпеки з письмовим звітом
    • Фаєрвол налаштовано й переведено в режим блокування
    • Двофакторна автентифікація і мінімальні права
    • Бекапи поза сервером, один раз відновлені для перевірки
    • Моніторинг цілісності файлів зі сповіщеннями
    • Перевірка конфігурації сервера, PHP і TLS
    • Дзвінок-передача і чекліст для вашої команди

    Більше одного сайту або мережа multisite? Напишіть у формі, скільки їх — порахуємо весь набір. За сайт виходить дешевше, бо точка входу зазвичай спільна.

    За що ми відповідаємо

    Чотири обіцянки — і ваша власна арифметика

    Не вдалось почистити? Ви не платите.

    Якщо сайт пошкоджений настільки, що чистити нема чого, ми кажемо про це першого ж дня і рахуємо перезбирання. За незавершену чистку рахунок не виставляємо.

    Заразився знову за 30 днів? Чистимо ще раз, безкоштовно.

    Входить у пакет відновлення. Якщо за цей час усе повернулось — значить, ми щось пропустили. Це наша проблема, не ваша.

    Ваші дані лишаються вашими.

    Повна копія до будь-яких дій. Записи, товари, замовлення й акаунти клієнтів проходять без змін. Зникають лише файли й акаунти зловмисника.

    Звіт, який справді можна прочитати.

    Що знайшли, звідки зайшло, що ми змінили і що робити далі — людською мовою, а не вивантаженням зі сканера.

    Питання

    Що питають перед тим, як надіслати форму

    Немає вашого питання? Поставте його у формі — відповідь напише інженер, який робитиме роботу, а не відділ продажів.

    Як швидко ви можете взятись?

    Протягом двох годин у робочий час і зазвичай протягом чотирьох поза ним. Стандартне зараження WordPress чистимо і повертаємо сайт у роботу того ж робочого дня. Сайт, який зламали кілька місяців тому, або кілька заражених сайтів на одному хостинг-акаунті займають два-три дні.

    Скільки коштує видалення вірусів з WordPress?

    Термінова чистка одного сайту — фіксовані $390. Якщо сайт ще й у чорних списках, розсилає спам або заразився повторно, пакет глибокої чистки й відновлення коштує $840 і включає зняття з чорних списків та 30 днів моніторингу. Посилення захисту сайту, який не зламували, — $290.

    А якщо ви не зможете почистити?

    Ви не платите нічого. У рідкісному випадку, коли сайт пошкоджений настільки, що чистити нема чого — зазвичай це стара збірка без бекапів і зі зміненими файлами ядра, — ми кажемо про це в перший же день і рахуємо вартість перезбирання. За незавершену чистку рахунок не виставляємо.

    Чи втрачу я контент, замовлення або клієнтів?

    Ні. Ми робимо повну копію файлів і бази до будь-яких дій, а заражені файли чистимо, а не видаляємо гуртом. Записи, товари, замовлення й акаунти клієнтів лишаються як були. Зникають тільки файли зловмисника й створені ним акаунти.

    А можна просто поставити плагін безпеки?

    Плагін добре знаходить відомі сигнатури шкідливого коду й добре блокує майбутні спроби — ми ставимо його на кожному проєкті. Чого він не може, так це з'ясувати, як саме зловмисник зайшов. Якщо точка входу лишилась відкритою — застарілий плагін, злитий FTP-пароль, сусідній сайт на тому ж акаунті — зараження повертається за кілька днів, і плагін знову про нього повідомляє.

    Як зняти попередження Google?

    Google знімає попередження Safe Browsing тільки після перевірки, а перевірка проходить тільки якщо сайт справді чистий. Ми чистимо, підтверджуємо стороннім сканером і подаємо заявку з Search Console. Зазвичай Google знімає попередження за 24–72 години. Той самий шлях проходимо для McAfee SiteAdvisor та Norton Safe Web.

    Які доступи вам потрібні?

    SFTP або SSH, доступ до бази і обліковий запис адміністратора WordPress. Доступ до панелі хостингу допоможе, якщо увагу треба приділити самому серверу. Створіть для нас окремі доступи, а після завершення змініть або видаліть їх — ми нагадаємо.

    Як сайт узагалі заразився?

    Майже в кожному випадку, який ми розбирали, це одне з чотирьох: плагін або тема з відомою вразливістю, яку не оновили; слабкий чи повторно використаний пароль адміністратора; доступи, злиті з комп'ютера розробника; або інший заражений сайт на тому ж хостинг-акаунті. У звіті буде написано, що саме було у вашому випадку.

    Розкажіть, що відбувається

    Це читає інженер, а не бот.

    Хвилина на заповнення. У відповідь отримаєте наступний крок і перелік доступів — а якщо сайт активно шкодить відвідувачам, напишіть про це, і запит піде першим.

    Перша відповідь протягом 2 годин у робочий час
    Фіксовані $390 за стандартну чистку
    Нічого платити, якщо почистити не вдалось
    Ваш контент, замовлення й клієнти лишаються недоторканими

    Поки чекаєте, не перевстановлюйте WordPress і не видаляйте заражені файли. Це знищує сліди, за якими ми знаходимо, як зловмисник зайшов, — а саме це й не дає історії повторитись.

    [email protected]Telegram · WhatsApp

    Ваш сайт

    Що відбувається?

    Що ви бачите?

    Оберіть усе, що підходить необов'язково

    Куди відповісти?

    Ми ніколи не просимо паролі поштою. На старті ви створюєте окремі доступи й видаляєте їх після завершення.