Ищите признаки компрометации
Проверьте неизвестных администраторов, изменения файлов, новые задания, редиректы, всплески исходящей почты и предупреждения поисковых систем. Сравните код с доверенной версией и посмотрите журналы входов и запросов.
Не каждый изменённый файл вредоносен: обновления и кеш тоже меняют содержимое. Важны источник изменения, время и связь с другими событиями.
Сначала ограничьте ущерб
Сохраните снимок текущего состояния и журналы, затем ограничьте подозрительный доступ. Смените ключи сессий и пароли с чистого устройства, проверьте сервер, панель, базу, SFTP и почтовые учётные записи.
Если сайт распространяет вредоносный код, временное ограничение доступа защищает посетителей. Решение зависит от масштаба и критичности сервиса.
Восстанавливайте из доверенного состояния
Переустановите ядро и расширения из проверенных источников, удалите посторонние точки входа и проверьте базу и загрузки. Восстановление копии помогает только если известны её чистота и способ первоначального проникновения.
После очистки обновите компоненты, сократите права и добавьте контроль изменений. Наблюдайте за сайтом: оставленный доступ может проявиться не сразу.
Возвращайте сайт из доверенного состояния
Удаление найденного вредоносного файла не показывает, каким способом он появился и какие ещё изменения сделал атакующий. Надёжнее развернуть чистые версии ядра, темы и плагинов, проверить базу и загрузки, затем закрыть подтверждённую точку входа.
Перед возвращением сайта смените секреты WordPress, пароли панели, базы, SFTP и хостинга. Проверьте задания планировщика, системных пользователей и правила веб-сервера. Наблюдайте за исходящими соединениями и изменениями файлов после запуска.
Если нужна помощь с этой задачей или хотите уточнить детали, свяжитесь с нами через форму внизу страницы.




