Oporavak sajta posle napada počinje bez paničnog brisanja
Oporavak sajta posle napada mora da pođe od činjenice da prvi označeni fajl retko jeste ceo incident. Napadač može imati skriveni nalog, zakazani zadatak, izmenjenu temu, spam u bazi ili drugi sajt u istom hosting nalogu. Ako obrišeš samo ono što vidiš, gubiš i tragove koji pokazuju kako je ušao.
Još gora greška je vraćanje rezervne kopije bez provere datuma. Stara kopija može vratiti raniju zarazu ili obrisati legitimne porudžbine i izmene sadržaja nastale posle snimka. Nova kopija može već sadržati kompromitovane fajlove.
Zato prvo beleži vreme, simptom, poruku hostinga ili Googlea i koje sajtove deliš na istom nalogu. Tek posle toga menjaj sistem.

Prvih sat vremena: ograniči štetu, ne „popravljaj” naslepo
Redosled koji ima smisla u većini hitnih slučajeva:
- proveri da li posetioci i dalje mogu da budu preusmereni ili obmanuti
- sačuvaj poruke, screenshot-ove i vreme kada si prvi put video problem
- ne prijavljuj se iz sumnjivog računara na kompromitovanu administraciju
- obavesti hosting da ne briše logove pre provere
- ako je naplata ili forma kompromitovana, privremeno je isključi
- tek onda planiraj čišćenje ili oporavak iz proverene kopije
Privremeno gašenje nije uvek obavezno. Informativni sajt sa jednom sumnjivom datotekom i prodavnica koja menja podatke kupaca nemaju isti rizik. Odluku donosi ponašanje sajta i vrsta podataka, ne panika.
Ako ne možeš sam da izoluješ štetu, čišćenje sajtova od virusa postoji baš za tu hitnu fazu. Ovaj tekst ti pomaže da ne uništiš dokaze pre te pomoći.
Šta tačno znači „napad” u praksi
Vlasnici često kažu virus, a misle na različite stvari:
- zlonamerni PHP ili JavaScript kod
- SEO spam stranice u indeksu
- phishing forma umesto pravog kontakta ili prijave
- skriveni administrator
- kompromitovan FTP, SSH, email ili hosting nalog
- sajt koji šalje spam
Za oporavak nije dovoljno znati narodni naziv. Bitno je gde je promena: u fajlu, u bazi, u nalogu ili na nivou servera. Ista vidljiva šteta može imati potpuno drugačiji uzrok i drugačiji plan povratka.

Utvrdi obim pre nego što vratiš sajt online
Jedan hosting nalog često drži aktivni sajt, staru kopiju, staging i napuštene instalacije. Ako dele pristupe i dozvole, svaka može biti deo istog incidenta. Oporavak jednog domena dok drugi ostaje zaražen često znači da se problem brzo vrati.
Proveri bar ovo:
- aktivne i neaktivne teme i dodatke
- korisničke naloge u CMS-u
- zakazane zadatke i cron poslove
- neobične fajlove u upload i cache folderima
- druge sajtove na istom nalogu
- da li se simptom vidi samo iz pretraživača, samo na telefonu ili samo kada nisi prijavljen
Besplatna analiza sajta može pokazati deo javnih signala i reputacije, ali ne čita serverske fajlove ni bazu. Čist javni rezultat nije dokaz da je unutrašnjost sistema bezbedna.
Kako izgleda zdrav redosled oporavka
Dobar oporavak sajta posle napada nije jedno dugme. Tipičan tok izgleda ovako:
1. Sačuvaj dokaze
Kopija fajlova, baze i dostupnih logova pre masovnog brisanja. Bez toga kasnije nagađaš.
2. Ukloni potvrđene zlonamerne izmene
Ne samo prvi fajl koji je skener označio. Traži obrasce, backdoor-e, izmene u temi, dodacima i bazi.
3. Zatvori ulaznu tačku
Ako ostane stara ranjivost, slaba lozinka ili kompromitovan uređaj, čišćenje je privremeno.
4. Promeni pristupe
CMS, hosting, FTP, SSH, email i API ključevi koji su mogli biti izloženi. Nova lozinka sa zaraženog računara nije rešenje.
5. Testiraj kritične funkcije
Prijava, forme, korpa, naplata, pretraga, jezičke verzije. Sajt koji „izgleda čisto” a ne šalje porudžbine nije oporavljen.
6. Vrati reputaciju i indeks
Ukloni spam URL-ove, pošalji ponovni pregled tek posle potvrđenog čišćenja, prati Search Console i spoljne liste.

Reputacija i SEO posle napada nisu isti zadatak kao čišćenje
Čak i kada su fajlovi čisti, Google i pregledači mogu još danima držati upozorenje. To ne znači da čišćenje nije uspelo. Znači da spoljni sistemi tek treba ponovo da obrade domen.
Šta obično pomaže:
- uklanjanje spam stranica sa ispravnim 404 ili 410 statusom
- provera da legitimne stranice nisu preusmerene na spam
- zahtev za ponovni pregled tek posle potvrđenog zatvaranja uzroka
- praćenje da li se nove spam adrese ponovo pojavljuju
Ne preusmeravaj svaku spam stranicu na naslovnu. To može da pomeša signal i da zadrži sumnjive URL-ove u indeksu duže nego što treba.
Ako je hosting suspendovao nalog
Suspenzija je često zaštitna mera, ne dokaz da je provajder kriv. Od podrške traži razlog, vreme, putanje označenih fajlova, dostupne logove i uslov za privremeni pristup radi čišćenja. Pitaj i da li su pogođeni drugi sajtovi.
Ne traži samo trenutno uključivanje bez plana. Javni povratak kompromitovanog sajta može odmah obnoviti štetu i dovesti do nove suspenzije.
Ako razmišljaš o migraciji, prvo očisti ili izvuci proverenu osnovu. Kopiranje zaraženog naloga na novi server samo premešta problem.
Kako da znaš da je oporavak sajta posle napada zaista gotov
Sajt može izgledati normalno administratoru, a i dalje biti problematičan za posetioce iz pretrage. Zato proveru radim iz više uglova:
- javni prikaz bez prijave
- mobilni prikaz
- kritične forme i naplata
- neobični URL-ovi iz Search Console
- novi ili nepoznati nalozi
- ponavljanje simptoma posle 24 do 72 sata
Ako se isti problem vrati, uzrok nije bio zatvoren. Najčešći razlozi su skriveni backdoor, nepromenjeni pristupi, zaražen računar sa kojeg se administrira ili drugi sajt u nalogu.

Šta uraditi posle da se isti ulaz ne otvori ponovo
Oporavak bez osnovne discipline posle incidenta često znači samo odlaganje sledećeg. Minimalan paket posle napada:
- ukloni nepotrebne teme, dodatke i naloge
- uključi jedinstvene lozinke i dvofaktorsku autentifikaciju
- odvoji rezervne kopije od istog kompromitovanog prostora
- prati dostupnost i neočekivane izmene
- dokumentuj ko poseduje domen, hosting i administraciju
Održavanje sajta ne garantuje da napad nikada neće nastati. Smanjuje broj poznatih slabosti i skraćuje vreme od problema do reakcije. Ako želiš da razumeš kako zaraza uopšte nastaje, koristan je i tekst kako se zapravo stvara zaražen WordPress sajt.
Sačuvaj tragove, zatim vrati poverenje
Ako si usred incidenta, nemoj nasumično brisati i više puta vraćati istu kopiju. Zabeleži šta vidiš, ograniči štetu i proveri celo okruženje. Kada treba ručna sanacija, pošalji mi adresu i simptome preko kontakta ili pogledaj kako izgleda čišćenje sajtova od virusa.
Cilj nije da problem samo nestane sa ekrana. Cilj je funkcionalan sajt, zatvoren ulaz i jasan sledeći korak. Ako si već prošao kroz lažno čišćenje koje je vratilo isti simptom, oporavak sajta posle napada mora da uključi i proveru uređaja sa kojeg se administrira, jer lozinka sa zaraženog računara ponovo otvara ista vrata.