Kako prepoznaš, da je spletna stran vdrta
Vdor je redko dramatičen. Pogosteje je tih: stran deluje normalno, v ozadju pa nekdo pošilja vsiljeno pošto ali prikazuje tuje strani obiskovalcem iz iskalnika.
Deset znakov
- stran preusmerja drugam, pogosto samo s telefona ali samo iz Googla
- v iskalniku se pod tvojo domeno pojavljajo tuje podstrani
- brskalnik ali Google prikaže opozorilo pred obiskom
- gostitelj javi, da s tvojega računa odhaja vsiljena pošta
- v skrbniškem delu je uporabnik, ki ga nisi ustvaril
- datoteke imajo datum spremembe, ki se ne ujema z ničimer
- v korenu strani so datoteke z nenavadnimi imeni
- obisk je nenadoma padel brez pojasnila
- stran je postala opazno počasnejša
- v dnevnikih je veliko zahtevkov na
wp-login.phpalixmlrpc.php
Preveri, kaj o strani pravi Google
V iskalnik vpiši site:tvojadomena.si. Če se med zadetki pojavijo strani, ki jih nisi ustvaril — pogosto v tujem jeziku — je to zanesljiv znak.
V Search Console poglej razdelek Varnostne težave. Če je Google okužbo že zaznal, tam piše, katere vrste je.
Poglej datume sprememb
V upravitelju datotek razvrsti datoteke po datumu spremembe. Vse, kar je bilo spremenjeno takrat, ko ti nisi delal ničesar, je sumljivo. Posebej poglej index.php, .htaccess in datoteke teme.
Kaj naredi v prvi uri
- Naredi kopijo Tudi okužene — je dokaz in edina pot nazaj.
- Zapri stran za obiskovalce, da škoda ne raste in da Google ne indeksira tujih strani.
- Zamenjaj gesla Gostovanje, baza, skrbniki, FTP, pošta.
- Obvesti gostitelja Pogosto ima podatke, kdaj in po kateri poti je prišel vdor.
- Ne briši datotek na slepo Brez razumevanja vstopne točke se okužba vrne.
Česa ne narediti
- ne poganjaj samo vtičnika za čiščenje in misli, da je konec
- ne prepiši zadnje čiste kopije z novo, okuženo
- ne odpri strani nazaj, dokler vstopna točka ni zaprta
- ne skrivaj dogodka, če so bili morda dostopni osebni podatki — to ima tudi pravne posledice
Zakaj brisanje ene datoteke ni konec
Napadalci puščajo več vhodov: skrbniški račun, opravilo v ozadju, spremenjeno datoteko teme, zadnjo vrstico v .htaccess. Če zapreš le enega, se okužba vrne v nekaj dneh — in drugič je iskanje težje, ker so sledi že pomešane.
Postopek čiščenja opisuje odstranitev zlonamerne kode.
Pogosta vprašanja
Kako so sploh prišli noter, če imam močno geslo?
Najpogosteje prek zastarelega vtičnika ali teme, ne prek gesla. Samodejni programi neprestano preiskujejo internet in iščejo znane luknje.
Ali je vdor kaznivo dejanje, ki ga lahko prijavim?
Da, neupravičen vstop v informacijski sistem je kaznivo dejanje. Za prijavo so koristni dnevniki in kopija okuženega stanja.
Moja stran je majhna, zakaj bi jo kdo napadel?
Ker gre za samodejno iskanje lukenj, ne za izbiro tarče. Majhne strani so pogosto lažji plen prav zaradi zanemarjenega vzdrževanja.
Sumiš vdor?
Pregled naredimo isti dan in povemo, ali gre res za okužbo — skupaj z oceno čiščenja.
Naroči pregled