پیکوسیستم خدمات فنی IT
خدمات فوری

پاکسازی سایت هک شده و ویروس کشی سرور

سایت به صفحه های قمار ریدایرکت می شود، گوگل کنار نتیجه ها هشدار نشان می دهد یا هاست حساب شما را به خاطر ارسال اسپم مسدود کرده است و پاکسازی سایت هک شده دیگر عقب انداختنی نیست. در این کار، ما اول از وضعیت فعلی فایل ها و لاگ ها نسخه می گیریم تا شواهد نفوذ از بین نرود، بعد کد مخرب را حذف می کنیم و راهی را که مهاجم از آن وارد شده پیدا می کنیم. پاک کردن فایل آلوده بدون بستن این راه، معمولاً به آلودگی دوباره ختم می شود.

ابزارها و فناوری ها malware-removal
  • WordPress
  • WP-CLI
  • Maldet
  • ClamAV
  • rkhunter
  • Wordfence
  • Google Search Console
  • cPanel
  • DirectAdmin
6بخش کار
4خروجی
4مرحله

پاکسازی سایت هک شده چیست؟

پاکسازی سایت هک شده و سرور آلوده یعنی حذف کد مخرب و بک دورها و بستن راهی که مهاجم از آن وارد شده است. این خدمت برای سایتی است که به صفحه های دیگر ریدایرکت می شود، زیر نامش در گوگل هشدار هک دیده می شود یا هاستش به خاطر ارسال اسپم حساب را مسدود کرده است. پیکوسیستم پیش از هر تغییر از فایل ها، دیتابیس و لاگ ها نسخه می گیرد، کد مخرب را با Maldet، ClamAV و جست وجوی الگوهایی مثل eval(base64_decode پیدا می کند، فایل های هسته وردپرس را با نسخه رسمی جایگزین می کند، لاگ های وب سرور، SSH و FTP را برای یافتن راه نفوذ بررسی می کند و رمزها و کلیدهای wp-config.php را عوض می کند. پس از پاکسازی، درخواست بررسی مجدد در Google Search Console ثبت می شود. نتیجه، سایت پاکسازی شده، گزارش راه نفوذ و تحویل رمزهای جدید است.

چه زمانی به پاکسازی سایت هک شده نیاز دارید؟

  • سایت ما روی موبایل به یک سایت دیگر ریدایرکت می شود.
  • گوگل زیر نام سایت نوشته ممکن است این سایت هک شده باشد.
  • هاست گفته از حساب ما ایمیل اسپم ارسال می شود.
  • در پوشه وردپرس فایل های PHP ناآشنا با اسم های عجیب پیدا کرده ایم.

پاکسازی سایت هک شده شامل چه کارهایی است؟

01

نسخه برداری و حفظ شواهد

پیش از هر تغییری از فایل ها، دیتابیس و لاگ های وب سرور نسخه می گیریم. این نسخه برای پیدا کردن راه نفوذ و در صورت نیاز برای پیگیری حقوقی لازم است.

02

اسکن فایل ها و دیتابیس

با Maldet و ClamAV و جست وجوی الگوهایی مثل eval(base64_decode، فایل های PHP داخل پوشه uploads و فایل هایی که اخیراً تغییر کرده اند، کد مخرب را پیدا می کنیم. جدول های wp_options و wp_posts را هم برای اسکریپت های تزریقی بررسی می کنیم.

03

پاکسازی و جایگزینی هسته

فایل های هسته وردپرس (WordPress) و افزونه ها را با نسخه رسمی و سالم جایگزین می کنیم و بک دورها، کاربران مدیر ناشناس و Cron Jobهای مشکوک را حذف می کنیم.

04

پیدا کردن راه نفوذ

لاگ دسترسی وب سرور و لاگ های SSH و FTP را بررسی می کنیم تا افزونه آسیب پذیر، رمز لورفته یا سایت آلوده دیگری روی همان سرور مشخص شود.

05

بستن راه نفوذ

رمزها و کلیدهای امنیتی wp-config.php را عوض می کنیم، افزونه های آسیب پذیر را به روز یا حذف می کنیم و سطح دسترسی فایل ها را اصلاح می کنیم.

06

رفع هشدار گوگل

بعد از پاکسازی، در Google Search Console درخواست بررسی مجدد ثبت می کنیم. زمان بررسی در اختیار گوگل است.

بعد از پاکسازی سایت هک شده چه چیزی تحویل می گیرید؟

  • سایت پاکسازی شده و فهرست فایل ها و رکوردهای حذف شده
  • گزارش راه نفوذ، یا محتمل ترین فرضیه اگر لاگ کافی وجود نداشت
  • تحویل رمزها و کلیدهای جدید به شما
  • پیشنهادهای امنیتی برای جلوگیری از آلودگی دوباره

راهنمای پاکسازی سایت هک شده

سایت هک شده است؟ نشانه هایی که مدیر سایت نمی بیند

بسیاری از کدهای مخرب فقط برای گروه خاصی اجرا می شوند. ریدایرکت ممکن است فقط برای کاربری رخ دهد که با موبایل و از نتایج گوگل وارد شده، و برای مدیری که وارد پنل وردپرس شده هیچ اتفاقی نیفتد. به همین دلیل صاحب سایت اغلب آخرین نفری است که متوجه هک می شود.

برای بررسی سریع، در گوگل عبارت site: را همراه با دامنه خود جست وجو کنید. صفحه هایی با عنوان ژاپنی، قمار یا دارو که خودتان نساخته اید، نشانه هک اسپم SEO است. بخش Security Issues و فهرست کاربران Search Console را هم ببینید، چون مهاجم گاهی خودش را به عنوان مالک اضافه می کند.

ویروس کشی سایت با افزونه یا پاکسازی دستی؟

افزونه های امنیتی مثل Wordfence داخل همان وردپرسی اجرا می شوند که آلوده شده است. کد مخرب می تواند خودش را از دید آن ها پنهان کند یا افزونه را غیرفعال کند. این افزونه ها فایل های بیرون از پوشه سایت، سایت های دیگر روی همان حساب هاست و Cron Jobهای سرور را هم نمی بینند.

در پاکسازی دستی، سالم بودن فایل ها با دستورهای wp core verify-checksums و wp plugin verify-checksums در WP-CLI و مقایسه با نسخه رسمی بررسی می شود. قالب ها و افزونه های نال شده که از سایت های غیررسمی دانلود می شوند، از منشأهای رایج آلودگی اند و باید با نسخه اصلی جایگزین یا حذف شوند.

سرور هک شده: کی پاکسازی کافی نیست و سرور باید از نو ساخته شود؟

اگر مهاجم فقط به کاربر وب سرور دسترسی داشته، پاکسازی فایل های سایت و بستن راه نفوذ معمولاً کافی است. وقتی نشانه دسترسی root دیده شود، دیگر نمی توان به خود سیستم عامل اعتماد کرد. نمونه این نشانه ها کلید ناشناس در authorized_keys کاربر root، وجود فایل /etc/ld.so.preload، ماژول کرنل ناآشنا، باینری های تغییر یافته مثل ps یا ls و پروسه ماینر رمزارز با مصرف بالای CPU است.

در این حالت امن ترین مسیر، نصب سیستم عامل تازه، انتقال داده ها پس از بررسی و ساختن دوباره کانفیگ هاست. تلاش برای پاکسازی سروری که rootkit دارد ممکن است بک دوری باقی بگذارد که حتی rkhunter هم پیدایش نکند.

بعد از رفع هک سایت چه کارهایی را ادامه دهیم؟

اجرای PHP در پوشه wp-content/uploads را با یک قاعده در .htaccess یا Nginx ببندید، چون این پوشه جای رایج بک دورهاست. با تعریف DISALLOW_FILE_EDIT در wp-config.php ویرایشگر فایل داخل پنل را غیرفعال کنید و برای حساب های مدیر ورود دومرحله ای فعال کنید.

هر سایت را در حساب هاست یا کاربر سیستمی جداگانه نگه دارید تا آلودگی یک سایت به بقیه نرسد. افزونه ها و قالب های غیرفعال را حذف کنید، چون فایل های آسیب پذیرشان حتی در حالت غیرفعال قابل سوءاستفاده اند. به روزرسانی ها را با برنامه ثابت انجام دهید و پیش از آن بکاپ بگیرید.

مراحل پاکسازی سایت هک شده

  1. 01

    تماس و محدودسازی

    وضعیت را توضیح می دهید. در صورت نیاز سایت را موقتاً در حالت تعمیر قرار می دهیم تا بازدیدکنندگان آسیب نبینند.

  2. 02

    نسخه برداری و بررسی

    از وضعیت فعلی نسخه می گیریم، دامنه آلودگی را مشخص می کنیم و می گوییم چه بخش هایی درگیر شده است.

  3. 03

    پاکسازی و بستن راه نفوذ

    کد مخرب را حذف، راه نفوذ را مسدود و رمزها را عوض می کنیم.

  4. 04

    پایش و گزارش

    پس از پاکسازی، سایت را برای نشانه های آلودگی دوباره زیر نظر می گیریم و گزارش نهایی را تحویل می دهیم. مدت این پایش در توافق مشخص می شود.

سؤالات متداول درباره پاکسازی سایت هک شده

تضمین می دهید سایت دوباره هک نشود؟

هیچ کس نمی تواند چنین تضمینی بدهد. کار ما پیدا کردن و بستن راهی است که این بار از آن نفوذ شده و کم کردن راه های دیگر. به روز نگه داشتن افزونه ها و هاست بعد از تحویل، اثر زیادی روی امنیت سایت دارد.

ویروس کشی هاست اشتراکی هم انجام می دهید؟

بله، روی هاست اشتراکی با cPanel یا DirectAdmin هم کار می کنیم. در این حالت به لاگ ها و تنظیمات سرور دسترسی کمتری داریم، پس پیدا کردن راه نفوذ ممکن است با کمک پشتیبانی هاست انجام شود.

چرا سایت را از بکاپ برنمی گردانید؟

اگر بکاپ سالمی از قبل از نفوذ دارید، ریستور یکی از گزینه هاست. اما بدون بستن راه نفوذ، سایت ریستورشده دوباره آلوده می شود. معمولاً هم معلوم نیست آلودگی از چه تاریخی شروع شده، پس خود بکاپ ها هم باید بررسی شوند.

آیا اطلاعات مشتریان ما لو رفته است؟

بررسی لاگ ها و دیتابیس می تواند نشان دهد مهاجم به چه داده هایی دسترسی داشته است. اگر نشانه سرقت داده ببینیم، به شما اطلاع می دهیم و بررسی دقیق تر در خدمت جرم شناسی دیجیتال انجام می شود.

جست وجوهای مرتبط

  • رفع هک سایت
  • ویروس کشی سایت
  • پاکسازی سایت ویروسی
  • پاکسازی سایت وردپرس
  • سرور هک شده
  • خدمات امنیت وردپرس

فوری

گزارش مشکل فوری

برای قطعی کامل، تماس تلفنی سریع ترین راه است. اگر نمی توانید تماس بگیرید، فرم را پر کنید تا با شما تماس بگیریم.

همین حالا تماس بگیرید 0900-000-0000
  1. 01تماس و گرفتن شرح مشکل.
  2. 02مهار آسیب و حفظ لاگ ها پیش از هر تغییری.
  3. 03رفع مشکل و گزارش علت و کارهای انجام شده.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.