Ищите признаки компрометации

Проверьте неизвестных администраторов, изменения файлов, новые задания, редиректы, всплески исходящей почты и предупреждения поисковых систем. Сравните код с доверенной версией и посмотрите журналы входов и запросов.

Не каждый изменённый файл вредоносен: обновления и кеш тоже меняют содержимое. Важны источник изменения, время и связь с другими событиями.

Сначала ограничьте ущерб

Сохраните снимок текущего состояния и журналы, затем ограничьте подозрительный доступ. Смените ключи сессий и пароли с чистого устройства, проверьте сервер, панель, базу, SFTP и почтовые учётные записи.

Если сайт распространяет вредоносный код, временное ограничение доступа защищает посетителей. Решение зависит от масштаба и критичности сервиса.

Восстанавливайте из доверенного состояния

Переустановите ядро и расширения из проверенных источников, удалите посторонние точки входа и проверьте базу и загрузки. Восстановление копии помогает только если известны её чистота и способ первоначального проникновения.

После очистки обновите компоненты, сократите права и добавьте контроль изменений. Наблюдайте за сайтом: оставленный доступ может проявиться не сразу.

Возвращайте сайт из доверенного состояния

Удаление найденного вредоносного файла не показывает, каким способом он появился и какие ещё изменения сделал атакующий. Надёжнее развернуть чистые версии ядра, темы и плагинов, проверить базу и загрузки, затем закрыть подтверждённую точку входа.

Перед возвращением сайта смените секреты WordPress, пароли панели, базы, SFTP и хостинга. Проверьте задания планировщика, системных пользователей и правила веб-сервера. Наблюдайте за исходящими соединениями и изменениями файлов после запуска.

Если нужна помощь с этой задачей или хотите уточнить детали, свяжитесь с нами через форму внизу страницы.