Preskoči na sadržaj

Blog

Oporavak sajta posle napada: šta uraditi pre nego što nešto obrišeš

Kada sajt počne da preusmerava posetioce, prikaže bezbednosno upozorenje ili hosting suspenduje nalog, prva reakcija često bude brisanje fajlova. Oporavak sajta posle napada zahteva drugačiji redosled: ograniči štetu, sačuvaj tragove, utvrdi obim, tek onda čisti i vraćaj poverenje. Bez toga problem nestane na dan ili dva, pa se vrati kroz isti ulaz.

Bezbedan oporavak kompromitovanog web sajta kroz analizu i čišćenje virusa

Oporavak sajta posle napada počinje bez paničnog brisanja

Oporavak sajta posle napada mora da pođe od činjenice da prvi označeni fajl retko jeste ceo incident. Napadač može imati skriveni nalog, zakazani zadatak, izmenjenu temu, spam u bazi ili drugi sajt u istom hosting nalogu. Ako obrišeš samo ono što vidiš, gubiš i tragove koji pokazuju kako je ušao.

Još gora greška je vraćanje rezervne kopije bez provere datuma. Stara kopija može vratiti raniju zarazu ili obrisati legitimne porudžbine i izmene sadržaja nastale posle snimka. Nova kopija može već sadržati kompromitovane fajlove.

Zato prvo beleži vreme, simptom, poruku hostinga ili Googlea i koje sajtove deliš na istom nalogu. Tek posle toga menjaj sistem.

Prvi koraci koji odvajaju posetioce od kompromitovanog sajta i čuvaju podatke za istragu

Prvih sat vremena: ograniči štetu, ne „popravljaj” naslepo

Redosled koji ima smisla u većini hitnih slučajeva:

  1. proveri da li posetioci i dalje mogu da budu preusmereni ili obmanuti
  2. sačuvaj poruke, screenshot-ove i vreme kada si prvi put video problem
  3. ne prijavljuj se iz sumnjivog računara na kompromitovanu administraciju
  4. obavesti hosting da ne briše logove pre provere
  5. ako je naplata ili forma kompromitovana, privremeno je isključi
  6. tek onda planiraj čišćenje ili oporavak iz proverene kopije

Privremeno gašenje nije uvek obavezno. Informativni sajt sa jednom sumnjivom datotekom i prodavnica koja menja podatke kupaca nemaju isti rizik. Odluku donosi ponašanje sajta i vrsta podataka, ne panika.

Ako ne možeš sam da izoluješ štetu, čišćenje sajtova od virusa postoji baš za tu hitnu fazu. Ovaj tekst ti pomaže da ne uništiš dokaze pre te pomoći.

Šta tačno znači „napad” u praksi

Vlasnici često kažu virus, a misle na različite stvari:

  • zlonamerni PHP ili JavaScript kod
  • SEO spam stranice u indeksu
  • phishing forma umesto pravog kontakta ili prijave
  • skriveni administrator
  • kompromitovan FTP, SSH, email ili hosting nalog
  • sajt koji šalje spam

Za oporavak nije dovoljno znati narodni naziv. Bitno je gde je promena: u fajlu, u bazi, u nalogu ili na nivou servera. Ista vidljiva šteta može imati potpuno drugačiji uzrok i drugačiji plan povratka.

Povezivanje vidljivih simptoma sa mogućim promenama u fajlovima, bazi, nalozima i serveru

Utvrdi obim pre nego što vratiš sajt online

Jedan hosting nalog često drži aktivni sajt, staru kopiju, staging i napuštene instalacije. Ako dele pristupe i dozvole, svaka može biti deo istog incidenta. Oporavak jednog domena dok drugi ostaje zaražen često znači da se problem brzo vrati.

Proveri bar ovo:

  • aktivne i neaktivne teme i dodatke
  • korisničke naloge u CMS-u
  • zakazane zadatke i cron poslove
  • neobične fajlove u upload i cache folderima
  • druge sajtove na istom nalogu
  • da li se simptom vidi samo iz pretraživača, samo na telefonu ili samo kada nisi prijavljen

Besplatna analiza sajta može pokazati deo javnih signala i reputacije, ali ne čita serverske fajlove ni bazu. Čist javni rezultat nije dokaz da je unutrašnjost sistema bezbedna.

Kako izgleda zdrav redosled oporavka

Dobar oporavak sajta posle napada nije jedno dugme. Tipičan tok izgleda ovako:

1. Sačuvaj dokaze

Kopija fajlova, baze i dostupnih logova pre masovnog brisanja. Bez toga kasnije nagađaš.

2. Ukloni potvrđene zlonamerne izmene

Ne samo prvi fajl koji je skener označio. Traži obrasce, backdoor-e, izmene u temi, dodacima i bazi.

3. Zatvori ulaznu tačku

Ako ostane stara ranjivost, slaba lozinka ili kompromitovan uređaj, čišćenje je privremeno.

4. Promeni pristupe

CMS, hosting, FTP, SSH, email i API ključevi koji su mogli biti izloženi. Nova lozinka sa zaraženog računara nije rešenje.

5. Testiraj kritične funkcije

Prijava, forme, korpa, naplata, pretraga, jezičke verzije. Sajt koji „izgleda čisto” a ne šalje porudžbine nije oporavljen.

6. Vrati reputaciju i indeks

Ukloni spam URL-ove, pošalji ponovni pregled tek posle potvrđenog čišćenja, prati Search Console i spoljne liste.

Oporavak reputacije domena kroz uklanjanje spam stranica, proveru indeksa i zahtev za ponovni pregled

Reputacija i SEO posle napada nisu isti zadatak kao čišćenje

Čak i kada su fajlovi čisti, Google i pregledači mogu još danima držati upozorenje. To ne znači da čišćenje nije uspelo. Znači da spoljni sistemi tek treba ponovo da obrade domen.

Šta obično pomaže:

  • uklanjanje spam stranica sa ispravnim 404 ili 410 statusom
  • provera da legitimne stranice nisu preusmerene na spam
  • zahtev za ponovni pregled tek posle potvrđenog zatvaranja uzroka
  • praćenje da li se nove spam adrese ponovo pojavljuju

Ne preusmeravaj svaku spam stranicu na naslovnu. To može da pomeša signal i da zadrži sumnjive URL-ove u indeksu duže nego što treba.

Ako je hosting suspendovao nalog

Suspenzija je često zaštitna mera, ne dokaz da je provajder kriv. Od podrške traži razlog, vreme, putanje označenih fajlova, dostupne logove i uslov za privremeni pristup radi čišćenja. Pitaj i da li su pogođeni drugi sajtovi.

Ne traži samo trenutno uključivanje bez plana. Javni povratak kompromitovanog sajta može odmah obnoviti štetu i dovesti do nove suspenzije.

Ako razmišljaš o migraciji, prvo očisti ili izvuci proverenu osnovu. Kopiranje zaraženog naloga na novi server samo premešta problem.

Kako da znaš da je oporavak sajta posle napada zaista gotov

Sajt može izgledati normalno administratoru, a i dalje biti problematičan za posetioce iz pretrage. Zato proveru radim iz više uglova:

  • javni prikaz bez prijave
  • mobilni prikaz
  • kritične forme i naplata
  • neobični URL-ovi iz Search Console
  • novi ili nepoznati nalozi
  • ponavljanje simptoma posle 24 do 72 sata

Ako se isti problem vrati, uzrok nije bio zatvoren. Najčešći razlozi su skriveni backdoor, nepromenjeni pristupi, zaražen računar sa kojeg se administrira ili drugi sajt u nalogu.

Očišćen web sajt okružen održavanjem, rezervnim kopijama, kontrolom pristupa i monitoringom

Šta uraditi posle da se isti ulaz ne otvori ponovo

Oporavak bez osnovne discipline posle incidenta često znači samo odlaganje sledećeg. Minimalan paket posle napada:

  • ukloni nepotrebne teme, dodatke i naloge
  • uključi jedinstvene lozinke i dvofaktorsku autentifikaciju
  • odvoji rezervne kopije od istog kompromitovanog prostora
  • prati dostupnost i neočekivane izmene
  • dokumentuj ko poseduje domen, hosting i administraciju

Održavanje sajta ne garantuje da napad nikada neće nastati. Smanjuje broj poznatih slabosti i skraćuje vreme od problema do reakcije. Ako želiš da razumeš kako zaraza uopšte nastaje, koristan je i tekst kako se zapravo stvara zaražen WordPress sajt.

Sačuvaj tragove, zatim vrati poverenje

Ako si usred incidenta, nemoj nasumično brisati i više puta vraćati istu kopiju. Zabeleži šta vidiš, ograniči štetu i proveri celo okruženje. Kada treba ručna sanacija, pošalji mi adresu i simptome preko kontakta ili pogledaj kako izgleda čišćenje sajtova od virusa.

Cilj nije da problem samo nestane sa ekrana. Cilj je funkcionalan sajt, zatvoren ulaz i jasan sledeći korak. Ako si već prošao kroz lažno čišćenje koje je vratilo isti simptom, oporavak sajta posle napada mora da uključi i proveru uređaja sa kojeg se administrira, jer lozinka sa zaraženog računara ponovo otvara ista vrata.

Najčešća pitanja

Da li da odmah obrišem fajl koji je hosting označio?

Možeš ukloniti vidljivi simptom, ali sačuvaj kopiju i proveri ostatak naloga. Brisanje bez tragova otežava nalaz ulaza.

Da li antivirusni dodatak dovoljno čisti?

Može pomoći oko poznatih obrazaca. Ne potvrđuje obim incidenta i često ne vidi bazu, hosting pristupe ni prilagođeni kod.

Koliko traje oporavak?

Zavisi od platforme, broja sajtova, rezervnih kopija, logova i vrste kompromitovanja. Pouzdana procena zahteva početni pregled, ne pogađanje unapred.

Da li mogu da sačuvam porudžbine i noviji sadržaj?

Često da, ali ne slepim vraćanjem cele stare kopije. Biraju se legitimni podaci koji nisu deo zaraze.

Zašto se problem vratio posle prethodnog čišćenja?

Obično zbog zatvorenog simptoma, a ne uzroka: backdoor, stara ranjivost, isti pristupi ili drugi zaraženi sajt.

Da li promena hostinga rešava napad?

Ne ako preneseš iste fajlove, bazu i lozinke. Novi server pomaže tek uz proverenu čistu osnovu.

Šta da pošaljem ako tražim pomoć?

URL, tačan simptom, vreme, poruku hostinga ili Googlea i spisak drugih sajtova u nalogu. Pristupe deli tek dogovorenim kanalom.