نسخه برداری و حفظ شواهد
پیش از هر تغییری از فایل ها، دیتابیس و لاگ های وب سرور نسخه می گیریم. این نسخه برای پیدا کردن راه نفوذ و در صورت نیاز برای پیگیری حقوقی لازم است.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
سایت به صفحه های قمار ریدایرکت می شود، گوگل کنار نتیجه ها هشدار نشان می دهد یا هاست حساب شما را به خاطر ارسال اسپم مسدود کرده است و پاکسازی سایت هک شده دیگر عقب انداختنی نیست. در این کار، ما اول از وضعیت فعلی فایل ها و لاگ ها نسخه می گیریم تا شواهد نفوذ از بین نرود، بعد کد مخرب را حذف می کنیم و راهی را که مهاجم از آن وارد شده پیدا می کنیم. پاک کردن فایل آلوده بدون بستن این راه، معمولاً به آلودگی دوباره ختم می شود.
پاکسازی سایت هک شده و سرور آلوده یعنی حذف کد مخرب و بک دورها و بستن راهی که مهاجم از آن وارد شده است. این خدمت برای سایتی است که به صفحه های دیگر ریدایرکت می شود، زیر نامش در گوگل هشدار هک دیده می شود یا هاستش به خاطر ارسال اسپم حساب را مسدود کرده است. پیکوسیستم پیش از هر تغییر از فایل ها، دیتابیس و لاگ ها نسخه می گیرد، کد مخرب را با Maldet، ClamAV و جست وجوی الگوهایی مثل eval(base64_decode پیدا می کند، فایل های هسته وردپرس را با نسخه رسمی جایگزین می کند، لاگ های وب سرور، SSH و FTP را برای یافتن راه نفوذ بررسی می کند و رمزها و کلیدهای wp-config.php را عوض می کند. پس از پاکسازی، درخواست بررسی مجدد در Google Search Console ثبت می شود. نتیجه، سایت پاکسازی شده، گزارش راه نفوذ و تحویل رمزهای جدید است.
پیش از هر تغییری از فایل ها، دیتابیس و لاگ های وب سرور نسخه می گیریم. این نسخه برای پیدا کردن راه نفوذ و در صورت نیاز برای پیگیری حقوقی لازم است.
با Maldet و ClamAV و جست وجوی الگوهایی مثل eval(base64_decode، فایل های PHP داخل پوشه uploads و فایل هایی که اخیراً تغییر کرده اند، کد مخرب را پیدا می کنیم. جدول های wp_options و wp_posts را هم برای اسکریپت های تزریقی بررسی می کنیم.
فایل های هسته وردپرس (WordPress) و افزونه ها را با نسخه رسمی و سالم جایگزین می کنیم و بک دورها، کاربران مدیر ناشناس و Cron Jobهای مشکوک را حذف می کنیم.
لاگ دسترسی وب سرور و لاگ های SSH و FTP را بررسی می کنیم تا افزونه آسیب پذیر، رمز لورفته یا سایت آلوده دیگری روی همان سرور مشخص شود.
رمزها و کلیدهای امنیتی wp-config.php را عوض می کنیم، افزونه های آسیب پذیر را به روز یا حذف می کنیم و سطح دسترسی فایل ها را اصلاح می کنیم.
بعد از پاکسازی، در Google Search Console درخواست بررسی مجدد ثبت می کنیم. زمان بررسی در اختیار گوگل است.
بسیاری از کدهای مخرب فقط برای گروه خاصی اجرا می شوند. ریدایرکت ممکن است فقط برای کاربری رخ دهد که با موبایل و از نتایج گوگل وارد شده، و برای مدیری که وارد پنل وردپرس شده هیچ اتفاقی نیفتد. به همین دلیل صاحب سایت اغلب آخرین نفری است که متوجه هک می شود.
برای بررسی سریع، در گوگل عبارت site: را همراه با دامنه خود جست وجو کنید. صفحه هایی با عنوان ژاپنی، قمار یا دارو که خودتان نساخته اید، نشانه هک اسپم SEO است. بخش Security Issues و فهرست کاربران Search Console را هم ببینید، چون مهاجم گاهی خودش را به عنوان مالک اضافه می کند.
افزونه های امنیتی مثل Wordfence داخل همان وردپرسی اجرا می شوند که آلوده شده است. کد مخرب می تواند خودش را از دید آن ها پنهان کند یا افزونه را غیرفعال کند. این افزونه ها فایل های بیرون از پوشه سایت، سایت های دیگر روی همان حساب هاست و Cron Jobهای سرور را هم نمی بینند.
در پاکسازی دستی، سالم بودن فایل ها با دستورهای wp core verify-checksums و wp plugin verify-checksums در WP-CLI و مقایسه با نسخه رسمی بررسی می شود. قالب ها و افزونه های نال شده که از سایت های غیررسمی دانلود می شوند، از منشأهای رایج آلودگی اند و باید با نسخه اصلی جایگزین یا حذف شوند.
اگر مهاجم فقط به کاربر وب سرور دسترسی داشته، پاکسازی فایل های سایت و بستن راه نفوذ معمولاً کافی است. وقتی نشانه دسترسی root دیده شود، دیگر نمی توان به خود سیستم عامل اعتماد کرد. نمونه این نشانه ها کلید ناشناس در authorized_keys کاربر root، وجود فایل /etc/ld.so.preload، ماژول کرنل ناآشنا، باینری های تغییر یافته مثل ps یا ls و پروسه ماینر رمزارز با مصرف بالای CPU است.
در این حالت امن ترین مسیر، نصب سیستم عامل تازه، انتقال داده ها پس از بررسی و ساختن دوباره کانفیگ هاست. تلاش برای پاکسازی سروری که rootkit دارد ممکن است بک دوری باقی بگذارد که حتی rkhunter هم پیدایش نکند.
اجرای PHP در پوشه wp-content/uploads را با یک قاعده در .htaccess یا Nginx ببندید، چون این پوشه جای رایج بک دورهاست. با تعریف DISALLOW_FILE_EDIT در wp-config.php ویرایشگر فایل داخل پنل را غیرفعال کنید و برای حساب های مدیر ورود دومرحله ای فعال کنید.
هر سایت را در حساب هاست یا کاربر سیستمی جداگانه نگه دارید تا آلودگی یک سایت به بقیه نرسد. افزونه ها و قالب های غیرفعال را حذف کنید، چون فایل های آسیب پذیرشان حتی در حالت غیرفعال قابل سوءاستفاده اند. به روزرسانی ها را با برنامه ثابت انجام دهید و پیش از آن بکاپ بگیرید.
وضعیت را توضیح می دهید. در صورت نیاز سایت را موقتاً در حالت تعمیر قرار می دهیم تا بازدیدکنندگان آسیب نبینند.
از وضعیت فعلی نسخه می گیریم، دامنه آلودگی را مشخص می کنیم و می گوییم چه بخش هایی درگیر شده است.
کد مخرب را حذف، راه نفوذ را مسدود و رمزها را عوض می کنیم.
پس از پاکسازی، سایت را برای نشانه های آلودگی دوباره زیر نظر می گیریم و گزارش نهایی را تحویل می دهیم. مدت این پایش در توافق مشخص می شود.
هیچ کس نمی تواند چنین تضمینی بدهد. کار ما پیدا کردن و بستن راهی است که این بار از آن نفوذ شده و کم کردن راه های دیگر. به روز نگه داشتن افزونه ها و هاست بعد از تحویل، اثر زیادی روی امنیت سایت دارد.
بله، روی هاست اشتراکی با cPanel یا DirectAdmin هم کار می کنیم. در این حالت به لاگ ها و تنظیمات سرور دسترسی کمتری داریم، پس پیدا کردن راه نفوذ ممکن است با کمک پشتیبانی هاست انجام شود.
اگر بکاپ سالمی از قبل از نفوذ دارید، ریستور یکی از گزینه هاست. اما بدون بستن راه نفوذ، سایت ریستورشده دوباره آلوده می شود. معمولاً هم معلوم نیست آلودگی از چه تاریخی شروع شده، پس خود بکاپ ها هم باید بررسی شوند.
بررسی لاگ ها و دیتابیس می تواند نشان دهد مهاجم به چه داده هایی دسترسی داشته است. اگر نشانه سرقت داده ببینیم، به شما اطلاع می دهیم و بررسی دقیق تر در خدمت جرم شناسی دیجیتال انجام می شود.
جست وجوهای مرتبط
فوری
برای قطعی کامل، تماس تلفنی سریع ترین راه است. اگر نمی توانید تماس بگیرید، فرم را پر کنید تا با شما تماس بگیریم.
همین حالا تماس بگیرید 0900-000-0000