Beveiliging
Wat te doen als uw site is gehackt
A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.
Een gecompromitteerde website heeft drie dingen in deze volgorde nodig: het inperken, uitzoeken hoe ze binnen zijn gekomen, en daarna schoon herbouwen. Dit in een andere volgorde doen is hoe sites binnen een dag opnieuw worden besmet.
Werk deze pagina van boven naar beneden door. Er wordt geen aanname gedaan over hoe de aanval is gebeurd.
Verwijder niet gewoon de verdachte bestanden en ga verder. Vrijwel elke inbreuk laat meer dan één manier achter om weer binnen te komen: een tweede backdoor, een onrechtmatige beheerdersaccount, een geplande taak, of een gewijzigd kernbestand. Het verwijderen van het zichtbare symptoom en daar stoppen is de meest voorkomende reden waarom een site dezelfde week opnieuw wordt aangetast.
Tekenen dat u werkelijk bent gecompromitteerd
- Zoekresultaten tonen farmaceutische, gokkers-, of anderstalige pagina's die u nooit hebt geschreven.
- Bezoekers worden ergens anders naartoe omgeleid, vaak alleen op mobiel of alleen vanuit zoekmachines.
- Een browser of zoekmachine toont een waarschuwing voor uw domein.
- Bestanden verschijnen met namen of wijzigingsdatums die u niet kunt verklaren.
- Uw site verzendt spam, of uw domein wordt geweigerd door mailproviders.
- Een beheerdersaccount bestaat die niemand heeft aangemaakt.
Dit betekent niet altijd een hack. Een site die alleen traag is of fouten geeft, is vaker een plugin-conflict of limiet voor resources. Zie eerst Website Not Loading als dat alles is wat u hebt.
Stap 1: Inperken
Haal de site offline voordat u onderzoek doet. Elke minuut dat deze openbaar blijft, leidt tot meer schade aan uw reputatie, uw zoekrangschikking en uw bezoekers.
De snelste manier om dit te doen zonder iets te verwijderen is wachtwoordbeveiliging, die een login voor de hele site op het webniveauniveau plaatst:
- Ga naar Websites en open de site.
- Open het tabblad Password protect.
- Schakel het in en stel een gebruikersnaam en wachtwoord in.
De site retourneert nu een prompt aan elke bezoeker, inclusief de aanvaller, terwijl u volledige toegang behoudt via het paneel, SFTP en SSH.

Als u het IP-adres van de aanvaller kent, voegt u het ook toe aan de IP block list op het tabblad Security van de site.
Verwijder de site niet en herstel nog niets. De huidige toestand is uw enige bewijs van hoe de aanval is uitgevoerd. Maak nu een back-up van de gecompromitteerde site, label deze duidelijk als besmet en bewaar deze apart. U kunt deze nodig hebben.
Stap 2: Uitzoeken hoe ze binnen zijn gekomen
Er zijn maar enkele realistische antwoorden, en elk antwoord verandert wat u hierna doet.
Controleer het auditlogboek van het paneel. Ga naar Settings, vervolgens Account, vervolgens View log. Acties toegeschreven aan uw team vanuit een IP-adres dat geen van u gebruikt, betekent dat uw Kapsule-account zelf is bereikt. Dat is een veel groter incident: zie Account Security en behandel het account ook als gecompromitteerd. Het tabblad Activity van de site omvat wijzigingen aangebracht via het paneel.
Controleer uw fout- en toegangslogboeken op het tabblad Logs van de site. Herhaalde verzoeken naar één pluginpad of een reeks POSTs naar een upload-eindpunt, geeft meestal aan wat de manier in is. Zie Reading Error Logs.
Voer een malware-scan uit op het tabblad Security van de site. Zie Scanning For and Removing Malware voor hoe u het resultaat leest.
Controleer wat verouderd was. Een verouderde plugin, thema of kernversie is verreweg het meest voorkomende ingangspunt. Zie Keeping WordPress Updated.
Stap 3: Schoon herbouwen
Er zijn twee manieren om met een schone site uit te komen, en slechts één daarvan is betrouwbaar.
De betrouwbare manier: herstellen uit een back-up gemaakt vóór de inbreuk
Bepaal ongeveer wanneer de inbreuk is begonnen op basis van uw logboeken, en herstel vervolgens vanuit een back-up die comfortabel vóór die datum is gemaakt.
- Ga naar het tabblad Backups van de site.
- Selecteer een back-up van vóór de besmetting.
- Herstel deze eerst naar staging. Het hersteldialoogvenster verwijst opzettelijk standaard naar staging.
- Controleer de staging-kopie: geen onbekende bestanden, geen onbekende beheerdersgebruikers, geen omleidingen.
- Wanneer u tevreden bent, herstel naar live. Herstellen naar live vereist dat u de domeinnaam typt om te bevestigen.
Zie Restoring From a Backup voor de details, inclusief hoe u bestanden en database afzonderlijk herstelt.
Op WordPress- en WooCommerce-sites met beheerde databases kan point-in-time recovery op het tabblad PITR van de site de database naar een specifieke minuut herstellen in plaats van naar de laatste nachtelijke back-up. Dit is belangrijk wanneer u anders een dag aan bestellingen zou verliezen.
Een herstel draait alles terug, inclusief legitieme inhoud en bestellingen die na die back-up zijn gemaakt. Voordat u herstelt, exporteert u alle gegevens die u wilt behouden van de huidige site, en wees u ervan bewust dat geëxporteerde inhoud van een gecompromitteerde site zelf injected code kan bevatten. Inspecteer deze voordat u importeert.
De onbetrouwbare manier: ter plaatse schoonmaken
Als u geen schone back-up hebt, moet u de site handmatig schoonmaken. Wees eerlijk met jezelf over hoe grondig dit moet zijn.
- Plaats elk bestand dat de malware-scan aangeeft in quarantaine. Zie Scanning For and Removing Malware.
- Vervang WordPress core, elke plugin en elk thema met verse kopieën uit bron, in plaats van ter plaatse bij te werken.
- Verwijder elke plugin of thema die u niet actief gebruikt. Inactieve code voert nog uit wanneer deze bereikbaar is.
- Inspecteer bestanden die de scanner niet omvat:
.htaccess,wp-config.php, en alles in uw uploadmap dat geen afbeelding is. - Controleer geplande taken op het tabblad Cron jobs van de site op taken die u niet hebt aangemaakt.
- Controleer de database op injected inhoud, met name in opties en post-inhoud.
Stap 4: Wijzig elke inloggegevens
Ga ervan uit dat alles wat de site kon bereiken, is gestolen.
- WordPress-beheerdersapwachtwoorden. Stel alle wachtwoorden opnieuw in via het tabblad WordPress van de site, dwing elke gebruiker uit te melden zodat gestolen sessiecookies niet meer werken, en verwijder alle toepassingswachtwoorden die u niet hebt aangemaakt. Zie Resetting a WordPress Password.
- Onbekende beheerdersaccounts. Verwijder deze en degradeer elke account die geen beheerdersrechten nodig heeft.
- Databaseinloggegevens, op het tabblad Database van de site.
- SFTP-accounts op het tabblad SFTP van de site. Het verwijderen van een account beëindigt de geopende sessies ervan.
- SSH-sleutels op het tabblad SSH access van de site. Verwijder elke sleutel die u niet herkent.
- Uw Kapsule-wachtwoord en intrekken van API-sleutels die u niet hebt aangemaakt. Zie API Keys and Developer Access.
Stap 5: Breng het terug en versterk het
Zodra u er zeker van bent dat de site schoon is, schakelt u wachtwoordbeveiliging uit en laat u de wereld weer binnen.
Sluit vervolgens de deur die open was:
- Houd alles bijgewerkt. Zie Keeping WordPress Updated en Managing Plugins.
- Zet de beveiligingsbeveiligingen aan op het tabblad Security van de site: brute-force-beveiliging, landenfiltering en de IP-bloklijst.
- Schakel tweefactorauthenticatie in op uw Kapsule-account en op de eigen beheerdersaccounts van de site.
- Maak een verse back-up van de bekende site. Zie Taking a Backup.
- Overweeg verlengde back-upretentie, zodat een inbreuk die u weken niet opmerkt, nog steeds kan worden hersteld.
Wanneer ondersteuning betrekken
Open een ondersteuningsticket als een van deze punten van toepassing is:
- De inbreuk is via uw Kapsule-account gebeurd en niet via de site.
- Uw site verzendt spam, of uw verzendreputatie is aangetast.
- U hebt geen bruikbare back-up en kunt de site niet schoon krijgen.
- Uw account of site is opgeschort. Zie Why Your Account Was Suspended.
- U gelooft dat de site van een ander klant de jouwe aanvalt. Zie Reporting Abuse.
Voeg toe wat u hebt gevonden, wanneer u het eerst opmerkte en wat u al hebt gewijzigd. Hoe meer van uw eigen onderzoek u kunt delen, hoe sneller het antwoord.
Probleemoplossing
Zoekmachines waarschuwen nog steeds voor de site. Dien een verzoek om beoordeling in via hun eigen webmastertools zodra de site werkelijk schoon is. Dit ligt buiten onze controle.
Het kwam terug nadat ik het had schoongemaakt. U miste een backdoor, of een inloggegevens die u niet hebt gewijzigd is nog steeds geldig. Herstel in plaats daarvan vanuit een schone back-up en wijzig elke inloggegevens in Stap 4.
De scan zegt schoon maar de site is duidelijk gecompromitteerd. Bestandscanning vangt bekende schadelijke code op, geen injected databaserecords. Vergelijk met een back-up en controleer de database.
Ik kan niet inloggen om het op te lossen. Gebruik SFTP of SSH in plaats van de eigen aanmelding van de toepassing, die de aanvaller mogelijk heeft gewijzigd. Zie SFTP Access en File Manager.