セキュリティ

あなたのサイトがハッキングされた場合の対処方法

A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.

ハッキングされたサイトが復旧するには3つのステップが必要です: 対応策を講じる、侵入経路を特定する、その後にクリーンに再構築する。この順序を守らないと、サイトは数日以内に再び感染します。

このページの最初から順番に対応してください。攻撃がどのように起こったかについて前提を置きません。

疑わしいファイルを単に削除して進めないでください。ほぼすべての侵害は1つ以上の侵入手段を残しています: 2番目のバックドア、不正な管理者アカウント、スケジュール化されたタスク、または変更されたコアファイル。目に見える症状を削除して終わりにすることが、同じ週にサイトが再度被害を受ける最も一般的な理由です。

実際にハッキングされているかどうかの兆候

  • 検索結果に、あなたが書いたことのない医薬品、ギャンブル、または外国語のページが表示される。
  • 訪問者が他の場所にリダイレクトされる。多くの場合、モバイルのみ、または検索エンジンからのみ。
  • ブラウザまたは検索エンジンがドメインの警告を表示する。
  • 説明のつかない名前または変更日を持つファイルが表示される。
  • サイトがスパムを送信する、またはドメインがメールプロバイダーに拒否され始める。
  • 誰も作成していない管理者アカウントが存在する。

これらのすべてがハッキングを意味するわけではありません。単に遅い、またはエラーをスローしているサイトは、プラグインの競合またはリソース制限が原因であることがほとんどです。これだけの場合は、最初にウェブサイトが読み込まれないを参照してください。

ステップ1: 対応策を講じる

調査する前にサイトをオフラインにしてください。サイトが公開されている間はすべて、評判、検索ランキング、訪問者へのダメージが増加します。

何も削除することなくこれを行う最速の方法は、パスワード保護です。これはウェブサーバーレベルでサイト全体の前にログインを置きます:

  1. Websitesに移動し、サイトを開きます。
  2. Password protectタブを開きます。
  3. これを有効にし、ユーザー名とパスワードを設定します。

サイトは攻撃者を含むすべての訪問者にプロンプトを返すようになり、一方あなたはパネル、SFTP、およびSSHを通じて完全にアクセスできます。

KPanelのサイトセキュリティタブ(マルウェアスキャン、IPブロックリストおよび保護を表示)

攻撃者のIPアドレスがわかっている場合は、サイトのSecurityタブのIP block listにも追加してください。

サイトを削除しないでください。また、まだ何も復元しないでください。現在の状態は攻撃がどのように機能したかの唯一の証拠です。今すぐ侵害されたサイトのバックアップを作成し、感染しているとはっきり表示して、別の場所に保存してください。後で必要になるかもしれません。

ステップ2: 侵入経路を特定する

現実的な答えは少数しかなく、それぞれが次に何をするかを変えます。

パネルの監査ログを確認してください。 Settingsに移動し、Account、その後View logに移動してください。チームのうち誰も使用しないIPアドレスから起因するアクション属性はあなたのKapsuleアカウント自体に到達したことを意味します。これはより大きなインシデントです: Account Securityを参照し、アカウントも侵害されたものとして扱ってください。サイトのActivityタブはパネルを通じて行われた変更をカバーしています。

サイトのLogsタブでエラーおよびアクセスログを確認してください。 単一のプラグインパスへの繰り返されたリクエスト、またはアップロードエンドポイントへのPOSTのバーストは、通常、侵入方法を示しています。Reading Error Logsを参照してください。

サイトのSecurityタブでマルウェアスキャンを実行してください。 結果の読み方については、Scanning For and Removing Malwareを参照してください。

古くなったものを確認してください。 古いプラグイン、テーマ、またはコアバージョンは、これまでで最も一般的な侵入ポイントです。Keeping WordPress Updatedを参照してください。

ステップ3: クリーンに再構築する

クリーンなサイトで終わる2つの方法があり、そのうち1つだけが信頼できます。

信頼できる方法: 侵害前に取得したバックアップから復元する

ログから侵害が始まったおおよその時期を特定し、その日付より前に取得したバックアップから復元してください。

  1. サイトのBackupsタブに移動します。
  2. 感染前のバックアップを選択します。
  3. ステージングにまず復元してください。 復元ダイアログはステージングにデフォルトで意図的に復元します。
  4. ステージングコピーを確認します: 未知のファイルがない、未知の管理者ユーザーがない、リダイレクトがない。
  5. 満足したら、ライブに復元します。ライブへの復元にはドメイン名を入力して確認する必要があります。

ファイルとデータベースを別々に復元する方法の詳細を含む、Restoring From a Backupを参照してください。

マネージドデータベースを持つWordPressおよびWooCommerceサイトでは、サイトのPITRタブのポイントインタイム復旧により、最後の毎晩のバックアップではなく、データベースを特定の分に復元できます。そうでなければ1日分のオーダーを失うシナリオで重要です。

復元はすべてをロールバックします。そのバックアップが作成された後に作成された正当なコンテンツと注文を含めて。復元する前に、現在のサイトから保存する必要があるデータをエクスポートしてください。また、侵害されたサイトからエクスポートされたコンテンツは、それ自体が注入されたコードを含むことができることに注意してください。インポートする前に検査してください。

信頼できない方法: インプレイスでクリーニングする

クリーンなバックアップがない場合は、手動でサイトをクリーニングする必要があります。これがどの程度徹底的である必要があるかについて自分自身に正直になってください。

  • マルウェアスキャンがフラグを立てるすべてのファイルを隔離してください。Scanning For and Removing Malwareを参照してください。
  • WordPressコア、すべてのプラグイン、およびすべてのテーマをインプレイスで更新するのではなく、ソースから新しいコピーで置き換えてください。
  • 積極的に使用していないプラグインやテーマを削除してください。非アクティブなコードは到達可能である場合でも実行されます。
  • スキャナーがカバーしないファイルを検査してください: .htaccesswp-config.php、およびアップロードフォルダー内の画像以外のすべて。
  • サイトのCron jobsタブでスケジュール化されたタスクを確認して、あなたが作成していないジョブを確認してください。
  • 特にオプションおよび投稿コンテンツのデータベースに注入されたコンテンツがないか確認してください。

ステップ4: すべての認証情報を変更する

サイトが到達できるすべてが取得されたと想定してください。

  • WordPress管理者パスワード。 サイトのWordPressタブからすべてをリセットし、すべてのユーザーに強制的にサインアウトさせて盗まれたセッションクッキーが動作を停止させ、作成しなかったアプリケーションパスワードを削除してください。Resetting a WordPress Passwordを参照してください。
  • 未知の管理者アカウント。 それらを削除して、管理者権限が必要ないアカウントを降格してください。
  • データベース認証情報、サイトのDatabaseタブ上。
  • SFTPアカウント、サイトのSFTPタブ上。1つを削除するとそのオープンセッションが終了します。
  • SSHキー、サイトのSSH accessタブ上。認識していないキーをすべて削除してください。
  • あなたのKapsuleパスワード、および作成しなかったAPIキーを失効させてください。API Keys and Developer Accessを参照してください。

ステップ5: サイトを復旧して強化する

サイトがクリーンであることを確認したら、パスワード保護をオフにして、世界をバックインさせてください。

その後、開いていたドアを閉じてください:

  • すべてを最新に保ってください。 Keeping WordPress UpdatedおよびManaging Pluginsを参照してください。
  • サイトのSecurityタブでセキュリティ保護をオンにしてください: ブルートフォース保護、国フィルタリング、およびIPブロックリスト。
  • 2要素認証を有効にしてください。KapsuleアカウントおよびサイトのWebサイト自体の管理者アカウント上。
  • 既知の良好なサイトの新しいバックアップを取得してください。 Taking a Backupを参照してください。
  • 拡張バックアップ保持を検討してください。数週間は気がつかない侵害でも回復可能です。

サポートに関与する時期

これらのいずれかが適用される場合は、サポートチケットを開いてください:

  • 侵害がサイトではなくKapsuleアカウント経由で発生した。
  • サイトがスパムを送信している、または送信評判が影響を受けている。
  • 使用可能なバックアップがなく、サイトをクリーンにすることができない。
  • アカウントまたはサイトが一時停止されている。Why Your Account Was Suspendedを参照してください。
  • 別の顧客のサイトがあなたのサイトを攻撃していると思われる。Reporting Abuseを参照してください。

見つけたもの、最初に気づいた時期、および既に変更したものを含めてください。自分の調査を共有できる量が多いほど、答えは速くなります。

トラブルシューティング

検索エンジンはまだサイトについて警告している。 サイトが本当にクリーンになったら、独自のウェブマスターツールを通じてレビューをリクエストしてください。それは私たちのコントロール外です。

クリーニング後に戻ってきた。 バックドアを見落とした、または変更しなかった認証情報がまだ有効です。代わりにクリーンなバックアップから復元し、ステップ4のすべての認証情報を変更してください。

スキャンはクリーンと言っていますが、サイトは明らかに侵害されています。 ファイルスキャンは既知の悪意のあるコードをキャッチしますが、注入されたデータベースレコードはキャッチしません。バックアップと比較してデータベースを確認してください。

それを修正するために入ることができません。 アプリケーション独自のログインではなく、SFTPまたはSSHを使用してください。攻撃者が変更している可能性があります。SFTP AccessおよびFile Managerを参照してください。

それでもお困りですか?

こちらまでメールでお問い合わせください support@kapsulehost.com またはKPanelでチャットを開いてください。

KPanel を開く