सुरक्षा

यदि आपकी साइट हैक हो गई है तो क्या करें

A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.

समझौता किया गया वेबसाइट को तीन चीजों की जरूरत है: इसे नियंत्रित करें, पता लगाएं कि वे कैसे अंदर आए, फिर इसे साफ-सुथरा फिर से बनाएं। उन्हें गलत क्रम में करना यह है कि साइटें एक दिन के अंदर फिर से संक्रमित कैसे होती हैं।

इस पृष्ठ पर ऊपर से शुरू करके काम करें। यह मानता है कि हमले के बारे में कुछ भी नहीं।

बस संदिग्ध फ़ाइलों को हटाएं और आगे न बढ़ें। लगभग हर समझौता एक से अधिक तरीके छोड़ देता है: एक दूसरा बैकडोर, एक दुर्भावनापूर्ण प्रशासक खाता, एक निर्धारित कार्य, या एक संशोधित मूल फ़ाइल। दृश्यमान लक्षण को हटाना और वहाँ रुकना सबसे आम कारण है कि साइट उसी सप्ताह फिर से मारी जाती है।

संकेत जो दर्शाते हैं कि आप वास्तव में समझौता किए गए हैं

  • खोज परिणाम दवा, जुआ, या विदेशी भाषा के पृष्ठ दिखाते हैं जो आपने कभी नहीं लिखे।
  • आगंतुकों को कहीं और निर्देशित किया जाता है, अक्सर केवल मोबाइल पर या केवल खोज इंजन से।
  • ब्राउज़र या खोज इंजन आपके डोमेन के लिए एक चेतावनी दिखाता है।
  • फ़ाइलें नाम या संशोधन तारीखों के साथ दिखाई देती हैं जो आप खाता नहीं कर सकते।
  • आपकी साइट स्पैम भेजती है, या आपका डोमेन मेल प्रदाताओं द्वारा अस्वीकार किया जाने लगता है।
  • एक प्रशासक खाता मौजूद है जो किसी ने नहीं बनाया।

इन सभी में से हर एक हैक का मतलब नहीं है। एक साइट जो केवल धीमी है या त्रुटियां फेंक रही है अक्सर प्लगइन द्वंद्व या संसाधन सीमा है। यदि वह सब कुछ है जो आपके पास है तो वेबसाइट लोड नहीं हो रही है पहले देखें।

चरण 1: इसे नियंत्रित करें

आप जांच करने से पहले साइट को ऑफ़लाइन ले जाएं। यह हर मिनट सार्वजनिक रहता है आपकी प्रतिष्ठा, आपकी खोज रैंकिंग और आपके आगंतुकों को अधिक नुकसान होता है।

कुछ भी हटाए बिना ऐसा करने का सबसे तेज़ तरीका पासवर्ड सुरक्षा है, जो पूरी साइट के सामने वेब सर्वर स्तर पर एक लॉगिन रखता है:

  1. वेबसाइटें पर जाएं और साइट खोलें।
  2. पासवर्ड सुरक्षित टैब खोलें।
  3. इसे सक्षम करें और एक उपयोगकर्ता नाम और पासवर्ड सेट करें।

साइट अब हर आगंतुक को आमंत्रण देती है जिसमें हमलावर भी शामिल है, जबकि आप पैनल, SFTP और SSH के माध्यम से पूर्ण पहुंच रखते हैं।

KPanel में साइट सुरक्षा टैब मैलवेयर स्कैन, IP ब्लॉक सूची और सुरक्षा दिखा रहा है

यदि आप हमलावर के IP पते को जानते हैं, तो इसे साइट के सुरक्षा टैब पर IP ब्लॉक सूची में भी जोड़ें।

साइट को हटाएं नहीं, और अभी कुछ भी पुनर्स्थापित न करें। वर्तमान स्थिति कैसे हमले काम किया इसका आपका एकमात्र सबूत है। संक्रमित साइट का अभी एक बैकअप लें, इसे संक्रमित के रूप में स्पष्ट रूप से लेबल करें, और इसे अलग कहीं रखें। आपको इसकी आवश्यकता हो सकती है।

चरण 2: पता लगाएं कि वे कैसे अंदर आए

केवल कुछ यथार्थवादी उत्तर हैं, और प्रत्येक को अगले चरण में क्या बदलता है।

पैनल ऑडिट लॉग जांचें। सेटिंग्स पर जाएं, फिर खाता, फिर लॉग देखें। आपकी टीम को IP पते से जिम्मेदार ठहराए गए कार्य जो आप में से कोई उपयोग नहीं करता Kapsule खाता स्वयं पहुंच गया था। यह एक बहुत बड़ी घटना है: खाता सुरक्षा देखें और खाते को भी समझौता माना जाए। साइट का गतिविधि टैब पैनल के माध्यम से किए गए परिवर्तनों को कवर करता है।

साइट के लॉग्स टैब पर अपनी त्रुटि और पहुंच लॉग जांचें। एक एकल प्लगइन पथ पर दोहराए गए अनुरोध, या अपलोड एंडपॉइंट पर POSTs का एक विस्फोट, आमतौर पर तरीका नाम देता है। त्रुटि लॉग्स पढ़ना देखें।

साइट के सुरक्षा टैब पर मैलवेयर स्कैन चलाएं। परिणाम कैसे पढ़ें इसके लिए स्कैनिंग और मैलवेयर हटाना देखें।

जांचें कि क्या पुराना था। एक पुराना प्लगइन, थीम, या कोर संस्करण अब तक का सबसे आम प्रवेश बिंदु है। WordPress को अपडेट रखना देखें।

चरण 3: साफ-सुथरा फिर से बनाएं

एक साफ साइट के साथ समाप्त करने के दो तरीके हैं, और केवल एक विश्वसनीय है।

विश्वसनीय तरीका: समझौता से पहले लिया गया बैकअप से पुनर्स्थापित करें

अपने लॉग से समझौते के मोटे तौर पर कब शुरू हुआ, फिर उस तारीख से पहले के बैकअप से पुनर्स्थापित करें।

  1. साइट के बैकअप टैब पर जाएं।
  2. संक्रमण से पहले एक बैकअप चुनें।
  3. पहले स्टेजिंग के लिए इसे पुनर्स्थापित करें। पुनर्स्थापना संवाद जानबूझकर स्टेजिंग को डिफ़ॉल्ट करता है।
  4. स्टेजिंग प्रतिलिपि जांचें: कोई अज्ञात फ़ाइलें नहीं, कोई अज्ञात व्यवस्थापक उपयोगकर्ता नहीं, कोई पुनर्निर्देश नहीं।
  5. जब आप संतुष्ट हों, तो लाइव में पुनर्स्थापित करें। लाइव में पुनर्स्थापन के लिए आपको डोमेन नाम की पुष्टि के लिए टाइप करना होगा।

बैकअप से पुनर्स्थापित करना विवरण के लिए देखें, जिसमें फ़ाइलों और डेटाबेस को अलग से कैसे पुनर्स्थापित करें।

प्रबंधित डेटाबेस वाली WordPress और WooCommerce साइटों पर, साइट के PITR टैब पर पॉइंट-इन-टाइम रिकवरी डेटाबेस को अंतिम रात के बैकअप के बजाय एक विशेष मिनट में पुनर्स्थापित कर सकता है। यह तब मायने रखता है जब आप अन्यथा एक दिन के ऑर्डर खो देंगे।

एक पुनर्स्थापन सब कुछ वापस रोल करता है, जिसमें वह बैकअप लेने के बाद बनाई गई वैध सामग्री और ऑर्डर शामिल हैं। पुनर्स्थापित करने से पहले, वर्तमान साइट से आप जो डेटा रखना चाहते हैं उसे निर्यात करें, और जान लें कि एक समझौता किए गए साइट से निर्यात की गई सामग्री स्वयं इंजेक्ट की गई कोड ले सकती है। आयात करने से पहले इसका निरीक्षण करें।

अविश्वसनीय तरीका: जगह में सफाई

यदि आपके पास कोई स्वच्छ बैकअप नहीं है, तो आपको साइट को हाथ से साफ करना होगा। अपने आप से ईमानदार रहें कि यह कितना संपूर्ण होना चाहिए।

  • मैलवेयर स्कैन फ्लैग की जाने वाली हर फ़ाइल को क्वारंटाइन करें। स्कैनिंग और मैलवेयर हटाना देखें।
  • WordPress कोर, हर प्लगइन और हर थीम को स्रोत से ताजा प्रतियों के साथ बदलें जगह में अपडेट करने के बजाय।
  • कोई भी प्लगइन या थीम हटाएं जिसका आप सक्रिय रूप से उपयोग नहीं करते हैं। निष्क्रिय कोड अभी भी तब निष्पादित होता है जब वह पहुंचने योग्य हो।
  • स्कैनर द्वारा कवर न की गई फ़ाइलों का निरीक्षण करें: .htaccess, wp-config.php, और आपके अपलोड फ़ोल्डर में कुछ भी जो छवि नहीं है।
  • साइट के Cron कार्य टैब पर निर्धारित कार्यों की जांचें ऐसे कार्यों के लिए जो आपने नहीं बनाए।
  • विकल्पों और पोस्ट सामग्री में विशेष रूप से इंजेक्ट की गई सामग्री के लिए डेटाबेस जांचें।

चरण 4: हर साख्य-पत्र बदलें

मान लें कि साइट जो कुछ तक पहुंच सकती है वह सब ले लिया गया है।

  • WordPress प्रशासक पासवर्ड। साइट के WordPress टैब से सभी को रीसेट करें, हर उपयोगकर्ता को साइन आउट करने के लिए बाध्य करें ताकि चोरी हुए सत्र कुकीज़ काम करना बंद कर दें, और कोई भी एप्लिकेशन पासवर्ड हटाएं जो आपने नहीं बनाए। WordPress पासवर्ड रीसेट करना देखें।
  • अज्ञात प्रशासक खाते। उन्हें हटाएं, और किसी भी खाते को डिमोट करें जिसे प्रशासक अधिकारों की आवश्यकता नहीं है।
  • डेटाबेस साख्य-पत्र, साइट के डेटाबेस टैब पर।
  • SFTP खाते साइट के SFTP टैब पर। एक को हटाने से इसके खुले सत्र समाप्त हो जाते हैं।
  • SSH कुंजियां साइट के SSH पहुंच टैब पर। कोई भी कुंजी हटाएं जो आप पहचानते नहीं हैं।
  • आपका Kapsule पासवर्ड, और कोई भी API कुंजी को रद्द करें जो आपने नहीं बनाई। API कुंजियां और डेवलपर पहुंच देखें।

चरण 5: इसे वापस लाएं और इसे कठोर बनाएं

एक बार जब आप आश्वस्त हों कि साइट साफ है, पासवर्ड सुरक्षा बंद करें और दुनिया को वापस अंदर जाने दें।

फिर उस दरवाजे को बंद करें जो खुला था:

  • सब कुछ अपडेट रखें। WordPress को अपडेट रखना और प्लगइन प्रबंधन देखें।
  • साइट के सुरक्षा टैब पर सुरक्षा सुरक्षा को सक्षम करें: ब्रूट-फोर्स सुरक्षा, देश फ़िल्टरिंग, और IP ब्लॉक सूची।
  • अपने Kapsule खाते पर दो-कारक प्रमाणीकरण सक्षम करें और साइट के अपने प्रशासक खातों पर।
  • ज्ञात-अच्छी साइट का एक ताजा बैकअप लेंबैकअप लेना देखें।
  • विस्तारित बैकअप प्रतिधारण पर विचार करें, ताकि एक समझौता जो आप सप्ताह के लिए ध्यान नहीं देते हैं अभी भी पुनर्प्राप्य हो।

कब समर्थन में शामिल हों

एक समर्थन टिकट खोलें यदि इनमें से कोई लागू हो:

  • समझौता आपके Kapsule खाते के बजाय साइट के माध्यम से हुआ।
  • आपकी साइट स्पैम भेज रही है, या आपकी भेजने वाली प्रतिष्ठा प्रभावित हुई है।
  • आपके पास कोई उपयोगी बैकअप नहीं है और साइट को साफ नहीं कर सकते।
  • आपका खाता या साइट निलंबित कर दी गई है। आपका खाता क्यों निलंबित किया गया देखें।
  • आप मानते हैं कि किसी अन्य ग्राहक की साइट आपके को हमला कर रही है। दुरुपयोग की रिपोर्ट करना देखें।

शामिल करें कि आपने क्या पाया, जब आपने पहली बार इसे नोटिस किया, और आप पहले से क्या बदल चुके हैं। आप अपनी स्वयं की जांच जितना साझा कर सकते हैं, उत्तर तेजी से है।

समस्या निवारण

खोज इंजन अभी भी साइट के बारे में चेतावनी देते हैं। एक बार साइट वास्तव में साफ होने के बाद उनके अपने वेबमास्टर उपकरणों के माध्यम से समीक्षा का अनुरोध करें। यह हमारे नियंत्रण के बाहर है।

यह आया गया मैंने इसे साफ किया के बाद। आप एक बैकडोर मिस किया, या एक साख्य-पत्र जो आपने नहीं बदला अभी भी मान्य है। इसके बजाय एक स्वच्छ बैकअप से पुनर्स्थापित करें, और चरण 4 में हर साख्य-पत्र बदलें।

स्कैन कहता है साफ लेकिन साइट स्पष्ट रूप से समझौता किए गए हैं। फ़ाइल स्कैनिंग ज्ञात दुर्भावनापूर्ण कोड को पकड़ता है, इंजेक्ट किए गए डेटाबेस रिकॉर्ड नहीं। एक बैकअप के साथ तुलना करें और डेटाबेस जांचें।

मैं इसे ठीक करने के लिए अंदर नहीं जा सकता। SFTP या SSH का उपयोग करें एप्लिकेशन के अपने लॉगिन के बजाय, जिसे हमलावर ने बदल सकता है। SFTP पहुंच और फ़ाइल प्रबंधक देखें।

क्या आपको अभी भी सहायता की आवश्यकता है?

हमें ईमेल करें support@kapsulehost.com या KPanel में चैट खोलें।

KPanel खोलें
यदि आपकी साइट हैक हो गई है तो क्या करें