يحتاج الموقع المخترق إلى ثلاثة أمور بالترتيب: احتواؤه، ثم معرفة كيف دخل المهاجمون، ثم إعادة بنائه نظيفًا. القيام بهذه الخطوات بغير ترتيبها هو ما يجعل المواقع تُصاب مجددًا خلال يوم واحد.
اتبع هذه الصفحة من أعلاها. فهي لا تفترض أي شيء بشأن كيفية حدوث الهجوم.
لا تكتفِ بحذف الملفات المشبوهة ثم تتابع عملك. يترك كل اختراق تقريبًا أكثر من طريق للعودة: باب خلفي ثانٍ، أو حساب مشرف دخيل، أو مهمة مجدولة، أو ملف نواة معدّل. إزالة العَرَض الظاهر والتوقف عند ذلك هو السبب الأكثر شيوعًا لتعرّض الموقع للهجوم مجددًا في الأسبوع نفسه.
علامات تدل على أنك مخترق فعلًا
- تُظهر نتائج البحث صفحات عن الأدوية أو المقامرة أو بلغات أجنبية لم تكتبها أبدًا.
- يُعاد توجيه الزوار إلى مكان آخر، غالبًا على الأجهزة المحمولة فقط أو عند القدوم من محركات البحث فقط.
- يُظهر متصفح أو محرك بحث تحذيرًا بشأن نطاقك.
- تظهر ملفات بأسماء أو تواريخ تعديل لا تستطيع تفسيرها.
- يرسل موقعك رسائل مزعجة، أو يبدأ مزودو البريد في رفض نطاقك.
- يوجد حساب مشرف لم يُنشئه أحد.
ليس كل واحد من هذه يعني اختراقًا. الموقع البطيء فحسب أو الذي يُظهر أخطاء يكون في الغالب بسبب تعارض إضافات أو حد للموارد. راجع الموقع الإلكتروني لا يُحمَّل أولًا إذا كان هذا كل ما لديك.
الخطوة 1: احتوِ الاختراق
أخرج الموقع من الخدمة قبل أن تبدأ التحقيق. كل دقيقة يبقى فيها متاحًا للعامة تعني مزيدًا من الضرر لسمعتك وترتيبك في نتائج البحث وزوارك.
أسرع طريقة لفعل ذلك دون حذف أي شيء هي الحماية بكلمة مرور، والتي تضع تسجيل دخول أمام الموقع بأكمله على مستوى خادم الويب:
- انتقل إلى المواقع وافتح الموقع.
- افتح علامة التبويب الحماية بكلمة مرور.
- فعّلها وعيّن اسم مستخدم وكلمة مرور.
يعرض الموقع الآن طلب تسجيل دخول لكل زائر بمن فيهم المهاجم، بينما تحتفظ أنت بالوصول الكامل عبر اللوحة وSFTP وSSH.

إذا كنت تعرف عنوان IP الخاص بالمهاجم، فأضفه أيضًا إلى قائمة حظر عناوين IP في علامة التبويب الأمان الخاصة بالموقع.
لا تحذف الموقع، ولا تسترجع أي شيء بعد. الحالة الحالية هي دليلك الوحيد على كيفية عمل الهجوم. خذ الآن نسخة احتياطية من الموقع المخترق، وضع عليها تسمية واضحة بأنها مصابة، واحتفظ بها في مكان منفصل. قد تحتاج إليها.
الخطوة 2: اكتشف كيف دخلوا
لا توجد سوى إجابات واقعية قليلة، وكل واحدة منها تغيّر ما ستفعله بعد ذلك.
راجع سجل التدقيق في اللوحة. انتقل إلى الإعدادات، ثم الحساب، ثم عرض السجل. الإجراءات المنسوبة إلى فريقك من عنوان IP لا يستخدمه أي منكم تعني أن حساب KapsuleHost نفسه قد تم الوصول إليه. هذا حادث أكبر بكثير: راجع أمان الحساب وتعامل مع الحساب على أنه مخترق أيضًا. تغطي علامة التبويب النشاط الخاصة بالموقع التغييرات التي أُجريت عبر اللوحة.
راجع سجلات الأخطاء والوصول في علامة التبويب السجلات الخاصة بالموقع. الطلبات المتكررة إلى مسار إضافة واحدة، أو موجة من طلبات POST إلى نقطة رفع، تكشف عادةً طريقة الدخول. راجع قراءة سجلات الأخطاء.
شغّل فحصًا للبرمجيات الخبيثة في علامة التبويب الأمان الخاصة بالموقع. راجع فحص البرمجيات الخبيثة وإزالتها لمعرفة كيفية قراءة النتيجة.
تحقق مما كان قديمًا. الإضافة أو القالب أو إصدار النواة غير المحدّث هو إلى حد بعيد نقطة الدخول الأكثر شيوعًا. راجع الحفاظ على تحديث WordPress.
الخطوة 3: أعد البناء نظيفًا
هناك طريقتان للحصول على موقع نظيف، وواحدة منهما فقط موثوقة.
الطريقة الموثوقة: الاسترجاع من نسخة احتياطية أُخذت قبل الاختراق
حدّد من سجلاتك متى بدأ الاختراق تقريبًا، ثم استرجع من نسخة احتياطية أُخذت قبل ذلك التاريخ بوقت كافٍ.
- انتقل إلى صفحة النسخ الاحتياطية الخاصة بالموقع.
- اختر نسخة احتياطية من قبل الإصابة.
- استرجعها إلى بيئة الاختبار أولًا. يجعل مربع حوار الاسترجاع بيئة الاختبار هي الخيار الافتراضي عن قصد.
- افحص نسخة بيئة الاختبار: لا ملفات مجهولة، ولا مستخدمين مشرفين مجهولين، ولا عمليات إعادة توجيه.
- عندما تكون راضيًا، استرجع إلى الموقع المباشر. يتطلب الاسترجاع إلى الموقع المباشر أن تكتب اسم النطاق للتأكيد.
راجع استرجاع من نسخة احتياطية للاطلاع على التفاصيل، بما في ذلك كيفية استرجاع الملفات وقاعدة البيانات بشكل منفصل.
في مواقع WordPress وWooCommerce التي تمتلك قواعد بيانات مُدارة، يمكن للاسترجاع في الوقت المحدد في علامة التبويب PITR الخاصة بالموقع أن يسترجع قاعدة البيانات إلى دقيقة محددة بدلًا من آخر نسخة احتياطية ليلية. هذا مهم عندما تكون ستخسر لولا ذلك طلبات يوم كامل.
يُرجع الاسترجاع كل شيء إلى الوراء، بما في ذلك المحتوى المشروع والطلبات التي أُنشئت بعد أخذ تلك النسخة الاحتياطية. قبل الاسترجاع، صدّر أي بيانات تحتاج إلى الاحتفاظ بها من الموقع الحالي، وكن على دراية بأن المحتوى المُصدَّر من موقع مخترق قد يحمل هو نفسه شيفرة محقونة. افحصه قبل استيراده.
الطريقة غير الموثوقة: التنظيف في المكان
إذا لم تكن لديك نسخة احتياطية نظيفة، فعليك تنظيف الموقع يدويًا. كن صادقًا مع نفسك بشأن مدى الدقة المطلوبة.
- اعزل كل ملف يشير إليه فحص البرمجيات الخبيثة. راجع فحص البرمجيات الخبيثة وإزالتها.
- استبدل نواة WordPress وكل إضافة وكل قالب بنسخ جديدة من المصدر بدلًا من التحديث في المكان.
- احذف أي إضافة أو قالب لا تستخدمه فعليًا. تظل الشيفرة غير النشطة قابلة للتنفيذ عندما يمكن الوصول إليها.
- افحص الملفات التي لا يغطيها الفاحص:
.htaccess، وwp-config.php، وأي شيء في مجلد الملفات المرفوعة ليس صورة. - تحقق من المهام المجدولة في علامة التبويب مهام Cron الخاصة بالموقع بحثًا عن مهام لم تُنشئها.
- افحص قاعدة البيانات بحثًا عن محتوى محقون، خاصة في الخيارات ومحتوى المقالات.
الخطوة 4: غيّر كل بيانات الاعتماد
افترض أن كل ما كان بإمكان الموقع الوصول إليه قد سُرق.
- كلمات مرور مشرفي WordPress. أعد تعيين كل واحدة منها من علامة التبويب WordPress الخاصة بالموقع، وأجبر كل مستخدم على تسجيل الخروج حتى تتوقف ملفات تعريف ارتباط الجلسات المسروقة عن العمل، واحذف أي كلمات مرور تطبيقات لم تُنشئها. راجع إعادة تعيين كلمة مرور WordPress.
- حسابات المشرفين المجهولة. احذفها، وخفّض صلاحيات أي حساب لا يحتاج إلى صلاحيات المشرف.
- بيانات اعتماد قاعدة البيانات، في علامة التبويب قاعدة البيانات الخاصة بالموقع.
- حسابات SFTP في علامة التبويب SFTP الخاصة بالموقع. حذف أحدها يُنهي جلساته المفتوحة.
- مفاتيح SSH في علامة التبويب الوصول عبر SSH الخاصة بالموقع. أزل أي مفتاح لا تتعرف عليه.
- كلمة مرور KapsuleHost الخاصة بك، وألغِ أي مفاتيح API لم تُنشئها. راجع مفاتيح API ووصول المطورين.
الخطوة 5: أعده إلى العمل وحصّنه
بمجرد أن تكون واثقًا من أن الموقع نظيف، أوقف الحماية بكلمة مرور واسمح للعالم بالدخول مجددًا.
ثم أغلق الباب الذي كان مفتوحًا:
- حافظ على تحديث كل شيء. راجع الحفاظ على تحديث WordPress وإدارة الإضافات.
- فعّل الحمايات الأمنية في علامة التبويب الأمان الخاصة بالموقع: الحماية من القوة الغاشمة، وتصفية الدول، وقائمة حظر عناوين IP.
- فعّل المصادقة الثنائية على حساب KapsuleHost الخاص بك وعلى حسابات المشرفين الخاصة بالموقع نفسه.
- خذ نسخة احتياطية جديدة من الموقع المعروف بأنه سليم. راجع إنشاء نسخة احتياطية.
- فكّر في الاحتفاظ الممتد بالنسخ الاحتياطية، حتى يظل الاختراق الذي لا تلاحظه لأسابيع قابلًا للاسترجاع.
متى تُشرك الدعم
افتح تذكرة دعم إذا انطبق أي مما يلي:
- جاء الاختراق عبر حساب KapsuleHost الخاص بك وليس عبر الموقع.
- يرسل موقعك رسائل مزعجة، أو تأثرت سمعة الإرسال لديك.
- ليست لديك نسخة احتياطية قابلة للاستخدام ولا تستطيع تنظيف الموقع.
- تم تعليق حسابك أو موقعك. راجع لماذا تم تعليق حسابك.
- تعتقد أن موقع عميل آخر يهاجم موقعك. راجع الإبلاغ عن إساءة الاستخدام.
اذكر ما وجدته، ومتى لاحظته لأول مرة، وما الذي غيّرته بالفعل. كلما شاركت المزيد من تحقيقك الخاص، كانت الإجابة أسرع.
استكشاف الأخطاء وإصلاحها
لا تزال محركات البحث تُحذّر من الموقع. اطلب مراجعة عبر أدوات مشرفي المواقع الخاصة بها بمجرد أن يصبح الموقع نظيفًا فعلًا. هذا خارج عن سيطرتنا.
عاد الاختراق بعد أن نظّفت الموقع. فاتك باب خلفي، أو أن بيانات اعتماد لم تغيّرها لا تزال صالحة. استرجع من نسخة احتياطية نظيفة بدلًا من ذلك، وغيّر كل بيانات الاعتماد في الخطوة 4.
يقول الفحص إن الموقع نظيف لكنه مخترق بوضوح. يكتشف فحص الملفات الشيفرة الخبيثة المعروفة، وليس السجلات المحقونة في قاعدة البيانات. قارن مع نسخة احتياطية وافحص قاعدة البيانات.
لا أستطيع الدخول لإصلاحه. استخدم SFTP أو SSH بدلًا من تسجيل الدخول الخاص بالتطبيق نفسه، والذي ربما غيّره المهاجم. راجع الوصول عبر SFTP ومدير الملفات.