پشتیبانی اضطراری

رفع هک سایت وردپرس و پاک سازی مالور سرور

در رفع هک سایت وردپرس، حذف فایل‌های آلوده نیمی از کار است. اگر راه نفوذ و درِ پشتی (Backdoor) باقی بماند، سایت چند روز بعد دوباره آلوده می‌شود. تیم کانفیگ سرور مالور را در سطح سایت، حساب هاستینگ و خود سرور ردیابی می‌کند، راه نفوذ را پیدا می‌کند و بعد از پاک‌سازی آن را می‌بندد.

WordPress و سایت‌های PHP cPanel و DirectAdmin سرور لینوکس و ویندوز بررسی اولیه رایگان در تلگرام

تا رسیدن کارشناس این کارها را انجام ندهید

  1. پاک کردن کل سایت یا ریستور عجولانه آخرین بکاپ. آخرین بکاپ ممکن است خودش آلوده باشد و با حذف فایل‌ها، شواهدی که راه نفوذ را نشان می‌دهند هم از بین می‌روند.
  2. اکتفا به تغییر رمز مدیر وردپرس. مهاجم ممکن است کاربر ادمین مخفی، دسترسی FTP، رمز دیتابیس یا کلید SSH داشته باشد. رمزها باید بعد از پاک‌سازی و همه با هم عوض شوند.
  3. نصب افزونه یا قالب نال‌شده برای «اسکن». نسخه‌های کرک‌شده خودشان یکی از رایج‌ترین منابع آلودگی‌اند.
  4. پاک کردن لاگ‌های دسترسی سرور. access log و auth log تنها جایی‌اند که نشان می‌دهند مهاجم از کجا و کی وارد شده است.
  5. باز گذاشتن سایتی که کاربران را به سایت مخرب منتقل می‌کند. تا زمان پاک‌سازی، سایت را در حالت تعمیر قرار دهید تا بازدیدکننده‌ها آلوده نشوند و اعتبار دامنه بیشتر آسیب نبیند.

این اطلاعات را آماده کنید

  • اولین زمانی که نشانه هک را دیدید و آخرین تغییر قبل از آن، مثل نصب افزونه یا قالب جدید
  • اسکرین‌شات نشانه‌ها: ریدایرکت، صفحات اسپم در نتایج گوگل، پیام Security issues در Search Console یا ایمیل هشدار هاستینگ
  • نوع میزبانی (هاست اشتراکی، cPanel، DirectAdmin یا سرور مجازی) و فهرست افرادی که دسترسی مدیریتی دارند
  • تاریخ بکاپ‌های موجود، حتی اگر مطمئن نیستید سالم باشند
چه زمانی به این خدمت نیاز دارید؟

نشانه‌های رایج هک شدن سایت و سرور

سایت به سایت‌های نامرتبط ریدایرکت می‌شود

معمولاً کد مخرب در .htaccess، فایل‌های قالب یا جدول wp_options دیتابیس تزریق شده و گاهی فقط برای کاربران موبایل یا ورودی از گوگل فعال می‌شود. به همین دلیل دیتابیس و .htaccess را هم کنار فایل‌های قالب بررسی می‌کنیم.

صفحات اسپم یا هشدار امنیتی در گوگل

صدها صفحه با کلمات ژاپنی یا تبلیغات شرط‌بندی، یا هشدار «سایت فریبنده» در مرورگر، یعنی مهاجم از دامنه شما سوءاستفاده می‌کند. بعد از پاک‌سازی، در ثبت درخواست بازبینی در Search Console همراهتان هستیم.

مصرف عجیب CPU، ارسال اسپم یا تعلیق هاست

پروسه‌های ناشناس ماینر، صف طولانی ایمیل خروجی یا ایمیل تعلیق از طرف دیتاسنتر معمولاً نشانه آلودگی در سطح سرور است. در این حالت آلودگی از یک سایت فراتر رفته و cron jobها، کاربران و سرویس‌های سرور هم باید بررسی شوند.

پاک‌سازی مالور

پاک‌سازی مالور در سطح سایت، حساب هاستینگ و سرور

اسکنر امنیتی داخل وردپرس بخشی از آلودگی را پیدا می‌کند. درهای پشتی که در دیتابیس، کاربران سیستم یا زمان‌بندی‌های سرور پنهان شده‌اند، از دسترس چنین افزونه‌ای بیرون‌اند.

رفع هک سایت وردپرس

فایل‌های هسته با نسخه رسمی مقایسه می‌شوند و جاهایی که مهاجمان معمولاً کد می‌گذارند جداگانه بررسی می‌شود.

  • راستی‌آزمایی هسته با WP-CLI و checksum رسمی
  • بررسی wp-config.php، .htaccess و فایل‌های PHP در uploads
  • حذف کاربران ادمین مخفی
  • پاک کردن کدهای تزریقی از دیتابیس

پاک‌سازی مالور سرور

برای وقتی که آلودگی از یک سایت به خود سرور رسیده باشد.

  • بررسی cron، سرویس‌های systemd و کلیدهای SSH
  • جست‌وجوی پروسه‌ها و فایل‌های مشکوک در مسیرهای موقت
  • بررسی Web Shell روی IIS در ویندوز سرور

حساب‌های cPanel و DirectAdmin

روی هاست اشتراکی، یک سایت آلوده می‌تواند سایت‌های دیگر همان حساب را هم آلوده کند.

  • اسکن همه دامنه‌ها و زیردامنه‌های حساب
  • بررسی صف ایمیل، حساب‌های ارسال اسپم، دسترسی‌های FTP و کاربران اضافه

یافتن راه نفوذ

تا معلوم نشود مهاجم از کجا وارد شده، پاک‌سازی تمام نشده است.

  • تحلیل access log و زمان ایجاد فایل‌های مخرب
  • شناسایی افزونه یا قالب آسیب‌پذیر یا رمز لورفته
  • ساخت خط زمانی کوتاه از رخداد

تغییر رمزها و کلیدها

بعد از پاک‌سازی، هر اعتبارنامه‌ای که ممکن است لو رفته باشد عوض می‌شود.

  • رمز دیتابیس، FTP، پنل و کاربران مدیر
  • تعویض کلیدهای امنیتی (Salt) وردپرس
  • بازبینی کلیدهای API و دسترسی‌های افزونه‌ها

بعد از پاک‌سازی

پیش از تحویل، بررسی می‌کنیم که آلودگی برنگشته باشد.

  • اسکن دوباره و بررسی فایل‌های تغییر یافته
  • همراهی در درخواست بازبینی Search Console
  • به‌روزرسانی هسته، افزونه‌ها و قالب
راهنمای کامل

راهنمای رفع هک سایت وردپرس و پاک‌سازی مالور سرور

رفع هک سایت وردپرس دو بخش دارد: پیدا کردن و حذف آلودگی، و پیدا کردن راهی که مهاجم از آن وارد شد. بخش اول سایت را تمیز می‌کند و بخش دوم جلوی آلودگی دوباره را می‌گیرد. سایتی که بعد از پاک‌سازی دوباره هک می‌شود، معمولاً فقط بخش اول را گذرانده است. توضیحات زیر برای مدیر سایت یا سروری است که نشانه هک دیده و می‌خواهد ترتیب کار و خطاهای رایج را بشناسد.

ترتیب کار در پاک‌سازی سایت هک‌شده

اولین قدم مهار است: سایت در حالت تعمیر قرار می‌گیرد تا بازدیدکننده‌ها به سایت مخرب منتقل نشوند. پیش از هر حذف یا ریستور، از فایل‌ها، دیتابیس و لاگ‌ها کپی گرفته می‌شود. این کپی شواهد راه نفوذ را حفظ می‌کند و اگر فایل سالمی به‌اشتباه حذف شود، راه برگرداندنش را باز نگه می‌دارد. ترتیب بقیه کار این است:

  1. راستی‌آزمایی هسته وردپرس با WP-CLI و checksum رسمی و بررسی uploads، wp-config.php و .htaccess
  2. جست‌وجوی کاربران ادمین مخفی و کد تزریقی در دیتابیس، از جمله جدول wp_options
  3. یافتن راه نفوذ از روی access log و زمان ایجاد فایل‌های مخرب
  4. حذف آلودگی و جایگزینی فایل‌های اصلی با نسخه سالم
  5. به‌روزرسانی هسته، افزونه‌ها و قالب و بستن آسیب‌پذیری عامل نفوذ
  6. تغییر همه رمزها و کلیدها و اسکن دوباره

چرا تغییر رمز پیش از پاک‌سازی کافی نیست؟

تغییر رمز مدیر وردپرس معمولاً اولین کاری است که صاحب سایت انجام می‌دهد، ولی مهاجمی که یک فایل PHP در پوشه uploads گذاشته برای ورود به رمز نیازی ندارد. در پشتی ممکن است یک کاربر ادمین مخفی، یک وب‌شل، یک cron job یا یک کلید SSH اضافه‌شده باشد. اگر رمزها پیش از حذف این درها عوض شوند، مهاجم رمز تازه دیتابیس را هم از wp-config.php می‌خواند. به همین دلیل رمز دیتابیس، FTP، کنترل‌پنل و کاربران مدیر و کلیدهای Salt وردپرس بعد از پاک‌سازی و یک‌جا عوض می‌شوند.

آلودگی سایت یا آلودگی سرور؟

روی هاست اشتراکی و حساب‌های cPanel و DirectAdmin، سایت‌های یک حساب با یک کاربر سیستم اجرا می‌شوند و به فایل‌های یکدیگر دسترسی نوشتن دارند. یک وردپرس قدیمی در زیردامنه‌ای فراموش‌شده کافی است تا بقیه سایت‌های همان حساب هم آلوده شوند، پس همه دامنه‌ها و زیردامنه‌های حساب اسکن می‌شوند. تنظیماتی که آلودگی بین حساب‌ها را محدود می‌کند در راهنمای افزایش امنیت سی پنل آمده است.

نشانه‌های آلودگی سرور شکل دیگری دارند: پروسه ناشناسی که CPU را پر کرده، صف طولانی ایمیل خروجی، کاربر سیستمی تازه یا سرویس systemd که هیچ‌کس نصبش را به یاد ندارد. در این حالت cron، سرویس‌ها، کلیدهای SSH و مسیرهای موقت بررسی می‌شوند. اگر مهاجم به دسترسی root رسیده باشد، دیگر نمی‌شود مطمئن شد همه تغییراتش پیدا شده است. راه مطمئن‌تر راه‌اندازی سرور تمیز و انتقال داده سالم است که در خدمت مهاجرت سرور و هاست انجام می‌شود.

خطاهای رایج بعد از هک شدن سایت

ریستور عجولانه آخرین بکاپ رایج‌ترین خطاست. اگر آلودگی مدتی پیش از دیده شدن نشانه‌ها وارد شده باشد، آخرین بکاپ هم آلوده است و راه نفوذ هنوز باز است. نصب افزونه یا قالب نال‌شده برای اسکن هم وضع را بدتر می‌کند، چون نسخه‌های کرک‌شده خودشان منبع رایج آلودگی‌اند. پاک کردن access log و auth log برای آزاد کردن فضا هم تنها سند ورود مهاجم را از بین می‌برد.

اسکنر امنیتی داخل وردپرس برای شناسایی اولیه مفید است، اما به cron سرور، کاربران سیستم و سایت‌های دیگر همان حساب دسترسی ندارد. اگر اسکن افزونه چیزی پیدا نکرد و نشانه‌ها ادامه دارند، آلودگی احتمالاً بیرون از دسترس آن است. خطای دیگر، بستن پرونده بدون به‌روزرسانی هسته، افزونه‌ها و قالب است. آسیب‌پذیری‌ای که بار اول راه ورود بود، بار دوم هم استفاده می‌شود.

اگر فایل‌ها رمز شده‌اند و یادداشت باج روی سرور است، مسیر کار متفاوت است و اول باید جلوی گسترش رمزگذاری گرفته شود. در این حالت صفحه بازیابی از باج‌افزار را ببینید.

بعد از پاک‌سازی: هشدار گوگل، امن‌سازی و هزینه

اگر گوگل برای سایت هشدار امنیتی نشان داده یا صفحات اسپم ایندکس شده‌اند، پس از پاک‌سازی و اطمینان از سالم بودن سایت، درخواست بازبینی در Search Console ثبت می‌شود. زمان برداشته شدن هشدار دست گوگل است و صفحات اسپم ایندکس‌شده هم ممکن است مدتی در نتایج بمانند. پاک‌سازی سایت را به وضعیت سالم برمی‌گرداند. سخت‌سازی سرویس‌ها، سیاست دسترسی و فایروال کار جداگانه‌ای است که در امن‌سازی سرور انجام می‌شود.

زمان و هزینه رفع هک به تعداد سایت‌های آلوده در حساب یا سرور، نوع میزبانی و عمق آلودگی بستگی دارد. پاک‌سازی یک سایت وردپرس روی هاست اشتراکی با بررسی سروری که دسترسی root آن دست مهاجم بوده قابل مقایسه نیست. لاگ‌های دسترسی و بکاپ‌های قدیمی‌تر، اگر باقی مانده باشند، تحلیل را کوتاه‌تر می‌کنند. نوع آلودگی احتمالی و مسیر پاک‌سازی پس از بررسی اولیه رایگان در تلگرام توضیح داده می‌شود و قیمت بعد از آن اعلام می‌شود.

فرآیند اجرای کار

چهار گام رفع هک و پاک‌سازی مالور

۱. مهار و حفظ شواهد

سایت در حالت تعمیر قرار می‌گیرد و قبل از هر تغییری یک کپی از وضعیت آلوده گرفته می‌شود. این کپی برای تحلیل لازم است و اگر فایلی اشتباهی حذف شد، آن را برمی‌گرداند.

۲. تحلیل و یافتن راه نفوذ

فایل‌ها، دیتابیس، لاگ‌ها و در صورت دسترسی، کاربران و زمان‌بندی‌های سرور بررسی می‌شوند تا نوع آلودگی و محل ورود مهاجم مشخص شود.

۳. پاک‌سازی و بستن حفره

کد مخرب و درهای پشتی حذف می‌شوند، فایل‌های اصلی با نسخه سالم جایگزین می‌شوند و آسیب‌پذیری عامل نفوذ بسته می‌شود. اگر سرور در سطح root آلوده شده باشد، به‌جای وصله‌کاری، راه‌اندازی سرور تمیز و انتقال داده سالم را پیشنهاد می‌کنیم.

۴. تحویل و گزارش

رمزها عوض می‌شوند، سایت دوباره اسکن می‌شود و گزارشی از علت نفوذ، کارهای انجام‌شده و اقدامات پیشگیری تحویل می‌گیرید.

محدوده خدمت رفع هک و مالور

شامل این خدمت

  • رفع هک سایت وردپرس و سایت‌های PHP روی هاست یا سرور
  • پاک‌سازی حساب‌های cPanel و DirectAdmin و بررسی آلودگی بین سایت‌ها
  • پاک‌سازی مالور و درهای پشتی روی سرور لینوکس و ویندوز
  • یافتن و بستن راه نفوذ و تغییر اعتبارنامه‌ها
  • همراهی در درخواست بازبینی گوگل پس از پاک‌سازی

خارج از این خدمت

  • امن‌سازی کامل و برنامه‌ریزی‌شده سرور بعد از رخداد؛ این کار در امن‌سازی سرور انجام می‌شود
  • فایل‌هایی که رمز شده‌اند و یادداشت باج دارند؛ به بازیابی از باج‌افزار مراجعه کنید
  • انتقال به سرور تمیز در صورت آلودگی عمیق؛ از طریق مهاجرت سرور و هاست
  • بازنویسی کد اختصاصی اپلیکیشن یا طراحی مجدد قالب سایت
چرا کانفیگ سرور؟

رفع هک سایت و سرور با بررسی لایه سرور

هک تکرارشونده اغلب نتیجه پاک‌سازی‌ای است که فقط داخل وردپرس انجام شده است. تیم کانفیگ سرور با سرور، کنترل‌پنل و وب‌سرور کار می‌کند و مسیر نفوذ را تا همان لایه دنبال می‌کند.

01

دسترسی به لایه سرور

بررسی لاگ‌ها، کاربران سیستم، cron و سرویس‌ها روی لینوکس، ویندوز، cPanel و DirectAdmin.

02

پیشنهاد بازسازی وقتی پاک‌سازی کافی نیست

اگر سرور در سطح root آلوده باشد، به‌جای وعده پاک‌سازی، راه‌اندازی سرور تمیز و انتقال داده سالم را پیشنهاد می‌کنیم.

03

راهنماهای امنیتی منتشرشده

بخشی از روش کار تیم در راهنماهایی مثل امنیت لینوکس منتشر شده است.

04

بررسی اولیه رایگان

نشانه‌ها را در تلگرام بفرستید تا پیش از شروع کار، نوع آلودگی احتمالی و مسیر پاک‌سازی را توضیح دهیم.

سوالات متداول

پرسش‌های رایج درباره رفع هک سایت و سرور

آیا در پاک‌سازی، مطالب و سفارش‌های سایت از بین می‌رود؟

معمولاً نه؛ فقط کدهای مخرب و فایل‌های آلوده حذف یا با نسخه سالم جایگزین می‌شوند و داده‌های سالم سایت می‌مانند. قبل از هر تغییر از وضعیت فعلی کپی گرفته می‌شود. اگر مهاجم بخشی از داده را تغییر داده باشد، پیش از اقدام با شما هماهنگ می‌کنیم.

چرا سایتم بعد از پاک‌سازی دوباره هک شد؟

رایج‌ترین دلیل، باقی ماندن راه نفوذ یا در پشتی است؛ مثلاً افزونه آسیب‌پذیر به‌روز نشده، رمز FTP عوض نشده یا سایت دیگری در همان حساب هاستینگ هنوز آلوده است. به همین دلیل یافتن راه نفوذ بخش ثابت کار ماست.

نصب افزونه امنیتی برای رفع هک کافی نیست؟

معمولاً نه. افزونه امنیتی برای شناسایی اولیه مفید است، اما افزونه‌ای که داخل وردپرس اجرا می‌شود به cron سرور، کاربران سیستم یا سایت‌های دیگر همان حساب دسترسی ندارد. اگر مهاجم به لایه سرور رسیده باشد، اسکن افزونه تصویر کاملی نمی‌دهد.

تفاوت رفع هک با امن‌سازی سرور چیست؟

رفع هک واکنش به رخدادی است که اتفاق افتاده: پاک‌سازی، یافتن و بستن راه نفوذ. امن‌سازی سرور کار پیشگیرانه و برنامه‌ریزی‌شده است، مثل سخت‌سازی سرویس‌ها، سیاست دسترسی و پیکربندی فایروال، و بهتر است بعد از پاک‌سازی انجام شود.

هشدار گوگل بعد از پاک‌سازی چه زمانی برداشته می‌شود؟

بعد از اینکه گوگل درخواست بازبینی را بررسی کند و زمان دقیق آن دست گوگل است. پس از پاک‌سازی و اطمینان از سالم بودن سایت، درخواست بازبینی در Search Console ثبت می‌شود و برداشته شدن هشدار به نتیجه بررسی گوگل بستگی دارد.

سایت یا سرورتان هک شده است؟

قبل از پاک کردن فایل‌ها یا ریستور بکاپ، نشانه‌ها و نوع میزبانی را در تلگرام بفرستید تا بررسی اولیه رایگان انجام شود.