الأمان

ماذا تفعل إذا تم اختراق موقعك

A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.

الموقع المخترق يحتاج إلى ثلاثة أشياء بهذا الترتيب: احتواؤه، معرفة كيفية دخول المهاجم، ثم إعادة بناؤه بشكل نظيف. القيام بهذه الخطوات بترتيب مختلف هو كيفية إعادة إصابة المواقع خلال يوم واحد.

اعمل من خلال هذه الصفحة من الأعلى. لا تفترض أي شيء حول كيفية حدوث الهجوم.

لا تحذف ملفات مريبة ببساطة وتابع العمل. تقريباً كل اختراق يترك أكثر من طريقة للعودة: باب خلفي ثانٍ، حساب مسؤول غير شرعي، مهمة مجدولة، أو ملف نواة معدل. إزالة العرض الظاهر فقط والتوقف عند هذا الحد هو السبب الأكثر شيوعاً لإصابة الموقع مرة أخرى في نفس الأسبوع.

علامات الاختراق الفعلي

  • نتائج البحث تظهر صفحات دوائية أو قمار أو ذات لغة أجنبية لم تكتبها أبداً.
  • يتم إعادة توجيه الزوار إلى مكان آخر، في كثير من الأحيان فقط على الهاتف المحمول أو فقط من محركات البحث.
  • يظهر تحذير من متصفح أو محرك بحث لنطاقك.
  • تظهر ملفات بأسماء أو تواريخ تعديل لا يمكنك تبريرها.
  • يرسل موقعك بريداً غير مرغوب، أو يبدأ نطاقك في رفضه من قبل موفري البريد.
  • يوجد حساب مسؤول لم ينشئه أحد.

ليس كل واحد من هذه يعني اختراقاً. موقع يعاني من بطء أو أخطاء غالباً ما يكون بسبب تضارب إضافة برامج أو حد الموارد. اطلع على Website Not Loading أولاً إذا كان هذا كل ما لديك.

الخطوة 1: احتواؤه

أوقف الموقع عن الإنترنت قبل التحقيق. كل دقيقة يبقى فيها الموقع متاحاً للجمهور تسبب المزيد من الضرر لسمعتك وتصنيفك في محركات البحث وزوارك.

الطريقة الأسرع للقيام بذلك دون حذف أي شيء هي الحماية بكلمة مرور، التي تضع تسجيل دخول أمام الموقع بأكمله على مستوى خادم الويب:

  1. اذهب إلى Websites وافتح الموقع.
  2. افتح علامة التبويب Password protect.
  3. فعلها واضبط اسم مستخدم وكلمة مرور.

الموقع يعيد الآن موجه إلى كل زائر بما فيهم المهاجم، بينما تحتفظ بإمكانية الوصول الكامل من خلال اللوحة وSFTP وSSH.

علامة تبويب الأمان في الموقع في KPanel تظهر المسح الضار وقائمة حجب IP والحماية

إذا كنت تعرف عنوان IP للمهاجم، أضفه إلى IP block list في علامة تبويب Security للموقع أيضاً.

لا تحذف الموقع، ولا تستعيد أي شيء حتى الآن. الحالة الحالية هي الدليل الوحيد لديك على كيفية عمل الهجوم. خذ نسخة احتياطية من الموقع المخترق الآن، ضع عليها تصنيفاً واضحاً كمصاب، واحتفظ بها في مكان منفصل. قد تحتاجها.

الخطوة 2: معرفة كيفية دخول المهاجم

هناك فقط عدد قليل من الإجابات الواقعية، وكل واحدة منها تغير ما تفعله بعد ذلك.

تحقق من سجل تدقيق اللوحة. اذهب إلى Settings، ثم Account، ثم View log. الإجراءات المنسوبة لفريقك من عنوان IP لا أحد منكم يستخدمه يعني أن حساب Kapsule نفسه تم الوصول إليه. هذا حادث أكثر خطورة بكثير: انظر إلى Account Security واعتبر الحساب مخترقاً أيضاً. علامة تبويب Activity في الموقع تغطي التغييرات التي تم إجراؤها من خلال اللوحة.

تحقق من سجلات الأخطاء والوصول الخاصة بك في علامة التبويب Logs للموقع. الطلبات المتكررة إلى مسار إضافة برامج واحد، أو دفعة من POSTs إلى نقطة تحميل، عادة ما تسمي الطريقة. اطلع على Reading Error Logs.

شغل مسح البرامج الضارة في علامة التبويب Security للموقع. اطلع على Scanning For and Removing Malware لمعرفة كيفية قراءة النتيجة.

تحقق مما كان قديماً. إضافة برامج قديمة، أو موضوع، أو نسخة نواة هي بعيد أكثر نقطة دخول شيوعاً. اطلع على Keeping WordPress Updated.

الخطوة 3: إعادة البناء بشكل نظيف

هناك طريقتان للانتهاء بموقع نظيف، وواحدة فقط منهما موثوقة.

الطريقة الموثوقة: الاستعادة من نسخة احتياطية تم أخذها قبل الاختراق

اكتشف تقريباً متى بدأ الاختراق من سجلاتك، ثم استعد من نسخة احتياطية تم أخذها بشكل مريح قبل هذا التاريخ.

  1. اذهب إلى علامة تبويب Backups للموقع.
  2. اختر نسخة احتياطية من قبل الإصابة.
  3. استعدها إلى staging أولاً. يستعيد الحوار إلى staging بشكل متعمد بشكل افتراضي.
  4. تحقق من نسخة staging: لا توجد ملفات غير معروفة، لا يوجد مستخدمون مسؤول غير معروفين، لا يوجد عمليات إعادة توجيه.
  5. عندما تكون راضياً، استعد إلى الحي. الاستعادة إلى الحي تتطلب منك كتابة اسم النطاق للتأكيد.

اطلع على Restoring From a Backup للتفاصيل، بما في ذلك كيفية استعادة الملفات وقاعدة البيانات بشكل منفصل.

على مواقع WordPress و WooCommerce مع قواعد بيانات مُدارة، يمكن لاستعادة point-in-time على علامة تبويب PITR للموقع استعادة قاعدة البيانات إلى دقيقة محددة بدلاً من آخر نسخة احتياطية ليلية. هذا مهم عندما ستخسر يوماً من الطلبات بخلاف ذلك.

تستعيد الاستعادة كل شيء، بما في ذلك المحتوى والطلبات المشروعة التي تم إنشاؤها بعد تلك النسخة الاحتياطية. قبل الاستعادة، صدّر أي بيانات تريد الاحتفاظ بها من الموقع الحالي، واعلم أن المحتوى المصدّر من موقع مخترق يمكن أن يحمل رمزاً مُحقوناً بنفسه. افحصه قبل الاستيراد.

الطريقة غير الموثوقة: التنظيف في مكانه

إذا لم يكن لديك نسخة احتياطية نظيفة، فيجب عليك تنظيف الموقع يدوياً. كن صادقاً مع نفسك حول مدى شمول هذا.

  • ضع في الحجر كل ملف تشير إليه مسح البرامج الضارة. اطلع على Scanning For and Removing Malware.
  • استبدل WordPress core وكل إضافة برامج وكل موضوع بنسخ جديدة من المصدر بدلاً من التحديث في الموقع.
  • احذف أي إضافة برامج أو موضوع لا تستخدمه بنشاط. الرمز غير النشط يزال ينفذ عندما يكون قابلاً للوصول.
  • افحص الملفات التي لا يغطيها الماسح: .htaccess و wp-config.php وأي شيء في مجلد التحميلات الخاص بك وليس صورة.
  • تحقق من المهام المجدولة في علامة التبويب Cron jobs للموقع لمهام لم تنشئها.
  • تحقق من قاعدة البيانات للحصول على محتوى مُحقون، خاصة في الخيارات ومحتوى المنشور.

الخطوة 4: تغيير كل بيانات الاعتماد

افترض أن كل شيء كان يمكن للموقع الوصول إليه قد تم أخذه.

  • كلمات مرور مسؤول WordPress. أعد تعيين كل واحد من علامة تبويب WordPress للموقع، أجبر كل مستخدم على تسجيل الخروج حتى ملفات تعريف الارتباط للجلسة المسروقة تتوقف عن العمل، وحذف أي كلمات مرور تطبيق لم تنشئها. اطلع على Resetting a WordPress Password.
  • حسابات مسؤول غير معروفة. احذفها، وخفض أي حساب لا يحتاج إلى حقوق مسؤول.
  • بيانات اعتماد قاعدة البيانات، في علامة تبويب Database للموقع.
  • حسابات SFTP في علامة التبويب SFTP للموقع. حذف واحد ينهي جلساته المفتوحة.
  • مفاتيح SSH في علامة التبويب SSH access للموقع. أزل أي مفتاح لا تعرفه.
  • كلمة المرور الخاصة بك في Kapsule، وإلغاء أي مفاتيح API لم تنشئها. اطلع على API Keys and Developer Access.

الخطوة 5: إعادته والتشديد عليه

بمجرد أن تكون متأكداً من أن الموقع نظيف، أوقف حماية كلمة المرور واترك العالم يعود.

ثم أغلق الباب الذي كان مفتوحاً:

  • احتفظ بكل شيء محدثاً. اطلع على Keeping WordPress Updated و Managing Plugins.
  • فعّل حماية الأمان في علامة تبويب Security للموقع: حماية القوة الغاشمة، وتصفية البلدان، وقائمة حجب IP.
  • فعّل المصادقة متعددة العوامل على حساب Kapsule الخاص بك وعلى حسابات مسؤول الموقع نفسه.
  • خذ نسخة احتياطية جديدة من الموقع المعروف بأنه جيد. اطلع على Taking a Backup.
  • فكر في الاحتفاظ بنسخة احتياطية موسعة، حتى يكون الاختراق الذي لا تلاحظه لعدة أسابيع قابلاً للاسترجاع.

متى تتصل بالدعم

افتح تذكرة دعم إذا كان أي من هذه ينطبق:

  • حدث الاختراق من خلال حساب Kapsule الخاص بك وليس الموقع.
  • موقعك يرسل بريداً غير مرغوب، أو تأثرت سمعة الإرسال الخاصة بك.
  • ليس لديك نسخة احتياطية قابلة للاستخدام ولا يمكنك تنظيف الموقع.
  • تم إيقاف حسابك أو موقعك. اطلع على Why Your Account Was Suspended.
  • تعتقد أن موقع عميل آخر يهاجم موقعك. اطلع على Reporting Abuse.

أرفق ما وجدته ومتى لاحظته لأول مرة وما تغييره بالفعل. كلما زاد عدد التحقيقات الخاصة بك التي يمكنك مشاركتها، كانت الإجابة أسرع.

استكشاف الأخطاء والإصلاح

محركات البحث لا تزال تحذر من الموقع. اطلب مراجعة من خلال أدوات مشرف المواقع الخاصة بهم بمجرد أن يكون الموقع نظيفاً حقاً. هذا خارج السيطرة.

عاد بعد أن نظفته. فاتتك باب خلفي، أو بيانات اعتماد لم تتغيرها لا تزال صالحة. استعد من نسخة احتياطية نظيفة بدلاً من ذلك، وغيّر كل بيانات الاعتماد في الخطوة 4.

الفحص يقول نظيف لكن الموقع واضح أنه مخترق. فحص الملفات يمسك الرمز الضار المعروف، وليس سجلات قاعدة البيانات المُحقونة. قارن مع نسخة احتياطية وتحقق من قاعدة البيانات.

لا يمكنني الدخول لإصلاحه. استخدم SFTP أو SSH بدلاً من تسجيل دخول التطبيق نفسه، والذي قد يكون المهاجم قد غيره. اطلع على SFTP Access و File Manager.

هل تحتاج إلى مساعدة إضافية؟

راسلنا على البريد الإلكتروني support@kapsulehost.com أو افتح محادثة في KPanel.

فتح KPanel
ماذا تفعل إذا تم اختراق موقعك