Восстановление после атаки

Восстановление после атаки

Восстановление после атаки: следы, которые взломщик оставляет на сайте

Взлом редко выглядит как взлом. Сайт продолжает открываться, посетители приходят, заявки идут. Атака живёт своей жизнью под поверхностью — неделями, иногда месяцами. Владелец узнаёт о ней в самом конце: когда поисковики помечают сайт как опасный, хостинг блокирует рассылку от вашего имени, или посетители начинают писать про антивирусные предупреждения. К этому моменту взломщик уже давно у вас. Разберём следы, по которым можно заметить его раньше — до того, как восстановление превратится в аврал.

Незнакомые пользователи в админке

Первое место, куда стоит заглянуть. Откройте список пользователей — нет ли там аккаунтов, которых вы не создавали. Взломщики часто добавляют себе учётные записи с администраторскими правами, причём маскируют их под технические: «support», «admin2», «wordpress», «system». Если такой аккаунт один, это уже полноценная проблема: даже если вы удалите его сейчас, доступ у взломщика мог остаться через другой канал.

Лишние файлы в неожиданных местах

Загрузки — папка, где должны лежать только изображения и документы. Если там появились файлы с расширением .php — это серьёзный сигнал. Особенно файлы с именами вроде «cache.php», «1.php», «wp-config-backup.php», «upload.php». Такие файлы обычно называют бэкдорами: через них взломщик возвращается на сайт после того, как вы вроде бы всё почистили.

Проверьте также корневую папку и папки плагинов. Если увидите файлы, которых не должно быть, — не удаляйте сразу. Сначала сохраните их для анализа. Иногда в них записано, откуда взломщик приходил.

Изменённые настройки

Взломщик редко оставляет сайт как есть — он подстраивает его под себя. Что стоит проверить:

  • Не появились ли плагины или темы, которых вы не устанавливали;
  • Совпадает ли адрес администратора с вашим;
  • Не отключён ли плагин безопасности;
  • Нет ли новых задач в расписании, которые вы не настраивали.

Особенно подозрительно, если был установлен «пустой» плагин с ничего не значащим названием — он не выполняет никакой функции, но при этом активен. Такие модули часто служат прикрытием для вредоносного кода.

Странный трафик и нагрузка

Ваш сайт может быть частью чужой схемы: рассылка спама, поддельные страницы, участие в DDoS-атаке на другие ресурсы. Снаружи это видно плохо, но в логах и статистике хостинга картина проступает. Признаки: резкие всплески нагрузки без причины, много запросов к одним и тем же файлам, обращения к страницам, которых на сайте не существует.

Отдельно стоит проверить статистику входов в админку. Если вы видите попытки зайти с незнакомых адресов, особенно из других стран, — вас подбирают. Это ещё не взлом, но финальная стадия перед ним.

Письма и уведомления

Самый недооценённый источник информации. Многое о взломе можно узнать прямо из почты, если не удалять письма не читая.

  • Уведомления о сбросе пароля, которые вы не запрашивали;
  • Письма о регистрации новых пользователей;
  • Предупреждения хостинга о превышении лимитов по отправке писем;
  • Сообщения от поисковых систем о вредоносном коде на сайте.

Одно такое письмо ничего не значит. Но если их накопилось несколько за месяц — это уже не совпадение.

Почему нельзя просто удалить и забыть

Самая частая ошибка после обнаружения — найти один подозрительный файл, удалить его и успокоиться. Взломщики оставляют несколько точек входа, и это делается намеренно. Удалив одну, вы закроете себе обзор, но не закроете ему доступ. Через неделю он вернётся, часто с более серьёзными последствиями.

Полноценное восстановление — это проверка всех файлов, всех настроек, всех пользователей, всех задач по расписанию. Иногда быстрее и надёжнее восстановить сайт из чистой резервной копии и заново закрыть уязвимость, чем искать все следы вручную.

Что делать, если нашли следы

Первое — не паниковать и не удалять. Сделайте полную копию сайта как есть: файлы, базу, логи. Она понадобится для разбора. Параллельно смените все пароли — от админки, от хостинга, от почты, от базы — с чистого устройства, а не с того, которым пользовались раньше. Если у вас установлены плагины безопасности, проверьте их настройки: возможно, часть защиты уже отключена.

Мы занимаемся восстановлением после взломов регулярно. Начинаем с диагностики: смотрим, где взломщик оставил следы, что успел сделать, чего не успел. Дальше — либо чистим вручную, либо восстанавливаем из копии, в зависимости от масштаба. Если у вас есть подозрения, что сайт уже скомпрометирован, — оставьте заявку на сайте. Посмотрим логи и скажем честно, что происходит.

 
Менджер ZM

Чем могу помочь?

Этот сайт собирает техническую информацию (куки), которая используется для обеспечения функционирования сайта, например, сохранение настроек пользователя, поддержка аутентификации, обеспечение безопасности и конфиденциальности данных. Данный тип файлов является обязательным и не подлежит отключению. Сайт запоминает выбор настроек куки на 1 год. По окончании этого периода Сайт повторно запросит Ваше согласие.
Узнать