# अगर आपकी साइट हैक हो जाए तो क्या करें

Source: https://support.kapsulehost.com/hi-in/site-hacked-what-to-do

जिस वेबसाइट से छेड़छाड़ (compromise) हुई है, उसके लिए क्रम से तीन चीज़ें ज़रूरी हैं: उसे रोकें, पता लगाएं कि हमलावर अंदर कैसे आए, फिर उसे साफ़ तरीके से दोबारा बनाएं। इन्हें गलत क्रम में करने से ही साइटें एक दिन के भीतर फिर से संक्रमित हो जाती हैं।

इस पेज पर ऊपर से शुरू करके आगे बढ़ें। यह इस बारे में कुछ भी मानकर नहीं चलता कि हमला कैसे हुआ।

> **Important:** संदिग्ध फ़ाइलों को केवल हटाकर आगे न बढ़ जाएं। लगभग हर छेड़छाड़ वापस अंदर आने के एक से ज़्यादा रास्ते छोड़ जाती है: एक दूसरा बैकडोर, एक अनधिकृत एडमिनिस्ट्रेटर खाता, एक शेड्यूल किया गया टास्क, या एक संशोधित कोर फ़ाइल। दिखाई देने वाले लक्षण को हटाकर वहीं रुक जाना सबसे आम कारण है कि किसी साइट पर उसी हफ़्ते फिर से हमला होता है।

## संकेत कि आपकी साइट से सच में छेड़छाड़ हुई है

- सर्च नतीजों में दवाइयों, जुए या विदेशी भाषा के ऐसे पेज दिखते हैं जो आपने कभी नहीं लिखे।
- विज़िटरों को कहीं और रीडायरेक्ट किया जाता है, अक्सर केवल मोबाइल पर या केवल सर्च इंजन से आने पर।
- कोई ब्राउज़र या सर्च इंजन आपके डोमेन के लिए चेतावनी दिखाता है।
- ऐसे नामों या संशोधन तारीखों वाली फ़ाइलें दिखाई देती हैं जिनका आप कोई कारण नहीं बता सकते।
- आपकी साइट स्पैम भेजती है, या मेल प्रोवाइडर आपके डोमेन को अस्वीकार करने लगते हैं।
- एक ऐसा एडमिनिस्ट्रेटर खाता मौजूद है जिसे किसी ने नहीं बनाया।

इनमें से हर संकेत का मतलब हैक नहीं होता। जो साइट केवल धीमी है या एरर दिखा रही है, उसके पीछे ज़्यादातर किसी प्लगइन का टकराव या कोई संसाधन सीमा होती है। अगर आपके सामने बस इतना ही है, तो पहले [वेबसाइट लोड नहीं हो रही](https://support.kapsulehost.com/hi-in/website-not-loading) देखें।

## चरण 1: इसे रोकें

जांच शुरू करने से पहले साइट को ऑफ़लाइन कर दें। साइट जितनी देर सार्वजनिक रहती है, आपकी प्रतिष्ठा, आपकी सर्च रैंकिंग और आपके विज़िटरों को उतना ही ज़्यादा नुकसान होता है।

कुछ भी हटाए बिना ऐसा करने का सबसे तेज़ तरीका पासवर्ड सुरक्षा है, जो वेब सर्वर के स्तर पर पूरी साइट के सामने एक लॉगिन लगा देती है:

1. **वेबसाइटें** पर जाएं और साइट खोलें।
2. **पासवर्ड सुरक्षा** टैब खोलें।
3. इसे सक्षम करें और एक यूज़रनेम और पासवर्ड सेट करें।

अब साइट हमलावर सहित हर विज़िटर को एक लॉगिन प्रॉम्प्ट दिखाती है, जबकि पैनल, SFTP और SSH के ज़रिए आपकी पूरी पहुँच बनी रहती है।

![KPanel में साइट का सुरक्षा टैब, जिसमें मालवेयर स्कैन, IP ब्लॉक सूची और सुरक्षा उपाय दिख रहे हैं](https://support.kapsulehost.com/help/screenshots/site-hacked-what-to-do.27484098.webp)

अगर आपको हमलावर का IP पता मालूम है, तो उसे साइट के **सुरक्षा** टैब पर **IP ब्लॉक सूची** में भी जोड़ दें।

> **Warning:** साइट को न हटाएं, और अभी कुछ भी रीस्टोर न करें। मौजूदा स्थिति ही इस बात का आपका एकमात्र सबूत है कि हमला कैसे हुआ। अभी छेड़छाड़ वाली साइट का बैकअप लें, उस पर साफ़ तौर पर संक्रमित होने का लेबल लगाएं, और उसे कहीं अलग रखें। आपको इसकी ज़रूरत पड़ सकती है।

## चरण 2: पता लगाएं कि वे अंदर कैसे आए

इसके कुछ ही वास्तविक जवाब होते हैं, और हर जवाब से तय होता है कि आप आगे क्या करेंगे।

**पैनल का ऑडिट लॉग जांचें।** **सेटिंग्स**, फिर **खाता**, फिर **लॉग देखें** पर जाएं। अगर आपकी टीम के नाम दर्ज कार्रवाइयाँ किसी ऐसे IP पते से हुई हैं जिसका आप में से कोई इस्तेमाल नहीं करता, तो इसका मतलब है कि आपके KapsuleHost खाते तक ही पहुँच बना ली गई थी। यह कहीं बड़ी घटना है: [खाता सुरक्षा](https://support.kapsulehost.com/hi-in/account-security) देखें और खाते को भी छेड़छाड़ वाला मानें। साइट का **गतिविधि** टैब पैनल के ज़रिए किए गए बदलावों को दिखाता है।

साइट के **लॉग** टैब पर **अपने एरर और एक्सेस लॉग जांचें**। किसी एक प्लगइन पाथ पर बार-बार आने वाले अनुरोध, या किसी अपलोड एंडपॉइंट पर अचानक बहुत सारे POST, आमतौर पर अंदर आने का रास्ता बता देते हैं। [एरर लॉग पढ़ना](https://support.kapsulehost.com/hi-in/error-logs) देखें।

साइट के **सुरक्षा** टैब पर **मालवेयर स्कैन चलाएं**। नतीजा कैसे पढ़ें, यह जानने के लिए [मालवेयर के लिए स्कैन करना और उसे हटाना](https://support.kapsulehost.com/hi-in/malware-cleanup) देखें।

**जांचें कि क्या पुराना हो चुका था।** पुराना प्लगइन, थीम या कोर वर्शन अंदर आने का अब तक का सबसे आम रास्ता है। [WordPress को अपडेट रखना](https://support.kapsulehost.com/hi-in/wordpress-updates) देखें।

## चरण 3: साफ़ तरीके से दोबारा बनाएं

साफ़ साइट पाने के दो तरीके हैं, और उनमें से केवल एक भरोसेमंद है।

### भरोसेमंद तरीका: छेड़छाड़ से पहले लिए गए बैकअप से रीस्टोर करें

अपने लॉग से मोटे तौर पर पता लगाएं कि छेड़छाड़ कब शुरू हुई, फिर उस तारीख से काफ़ी पहले लिए गए बैकअप से रीस्टोर करें।

1. साइट के **बैकअप** पेज पर जाएं।
2. संक्रमण से पहले का कोई बैकअप चुनें।
3. उसे **पहले स्टेजिंग पर** रीस्टोर करें। रीस्टोर डायलॉग जानबूझकर डिफ़ॉल्ट रूप से स्टेजिंग पर सेट होता है।
4. स्टेजिंग कॉपी की जांच करें: कोई अनजान फ़ाइल नहीं, कोई अनजान एडमिन यूज़र नहीं, कोई रीडायरेक्ट नहीं।
5. जब आप संतुष्ट हों, तो लाइव पर रीस्टोर करें। लाइव पर रीस्टोर करने के लिए आपको पुष्टि के तौर पर डोमेन नाम टाइप करना होता है।

विवरण के लिए [बैकअप से अपनी साइट रीस्टोर करना](https://support.kapsulehost.com/hi-in/restoring-from-backup) देखें, जिसमें यह भी बताया गया है कि फ़ाइलों और डेटाबेस को अलग-अलग कैसे रीस्टोर करें।

मैनेज्ड डेटाबेस वाली WordPress और WooCommerce साइटों पर, साइट के **PITR** टैब पर मौजूद पॉइंट-इन-टाइम रिकवरी डेटाबेस को पिछली रात के बैकअप के बजाय किसी खास मिनट पर रीस्टोर कर सकती है। यह तब मायने रखता है जब वरना आपके एक दिन के ऑर्डर खो जाते।

> **Warning:** रीस्टोर हर चीज़ को पीछे ले जाता है, जिसमें उस बैकअप के बाद बनाया गया वैध कंटेंट और ऑर्डर भी शामिल हैं। रीस्टोर करने से पहले, मौजूदा साइट से वह सारा डेटा एक्सपोर्ट कर लें जिसे आपको रखना है, और ध्यान रखें कि छेड़छाड़ वाली साइट से एक्सपोर्ट किए गए कंटेंट में भी डाला गया कोड हो सकता है। इम्पोर्ट करने से पहले उसकी जांच करें।

### अविश्वसनीय तरीका: वहीं पर सफ़ाई करना

अगर आपके पास कोई साफ़ बैकअप नहीं है, तो आपको साइट को हाथ से साफ़ करना होगा। खुद से ईमानदार रहें कि यह काम कितनी गहराई से करना ज़रूरी है।

- मालवेयर स्कैन द्वारा चिह्नित हर फ़ाइल को क्वारंटीन करें। [मालवेयर के लिए स्कैन करना और उसे हटाना](https://support.kapsulehost.com/hi-in/malware-cleanup) देखें।
- WordPress कोर, हर प्लगइन और हर थीम को वहीं पर अपडेट करने के बजाय स्रोत से ली गई नई प्रतियों से बदलें।
- ऐसे किसी भी प्लगइन या थीम को हटा दें जिसका आप सक्रिय रूप से उपयोग नहीं करते। निष्क्रिय कोड भी पहुँच में होने पर चलता है।
- उन फ़ाइलों की जांच करें जिन्हें स्कैनर कवर नहीं करता: `.htaccess`, `wp-config.php`, और आपके अपलोड फ़ोल्डर में मौजूद हर वह चीज़ जो इमेज नहीं है।
- साइट के **क्रॉन जॉब्स** टैब पर शेड्यूल किए गए टास्क में ऐसे जॉब देखें जो आपने नहीं बनाए।
- डेटाबेस में डाले गए कंटेंट की जांच करें, खासकर options और पोस्ट कंटेंट में।

## चरण 4: हर क्रेडेंशियल बदलें

मान लें कि साइट जिस भी चीज़ तक पहुँच सकती थी, वह सब चुरा ली गई है।

- **WordPress एडमिनिस्ट्रेटर पासवर्ड।** साइट के **WordPress** टैब से हर पासवर्ड रीसेट करें, हर यूज़र को साइन आउट होने के लिए मजबूर करें ताकि चुराई गई सेशन कुकीज़ काम करना बंद कर दें, और ऐसे सभी एप्लिकेशन पासवर्ड हटा दें जो आपने नहीं बनाए। [WordPress पासवर्ड रीसेट करना](https://support.kapsulehost.com/hi-in/wordpress-reset-password) देखें।
- **अनजान एडमिनिस्ट्रेटर खाते।** उन्हें हटा दें, और जिस खाते को एडमिनिस्ट्रेटर अधिकारों की ज़रूरत नहीं है उसकी भूमिका घटा दें।
- **डेटाबेस क्रेडेंशियल्स**, साइट के **डेटाबेस** टैब पर।
- साइट के **SFTP** टैब पर **SFTP खाते**। किसी खाते को हटाने से उसके खुले सेशन बंद हो जाते हैं।
- साइट के **SSH एक्सेस** टैब पर **SSH कुंजियाँ**। ऐसी हर कुंजी हटा दें जिसे आप नहीं पहचानते।
- **आपका KapsuleHost पासवर्ड**, और ऐसी सभी API कुंजियाँ रद्द करें जो आपने नहीं बनाईं। [API कुंजियाँ और डेवलपर एक्सेस](https://support.kapsulehost.com/hi-in/developer-api-access) देखें।

## चरण 5: इसे वापस लाएं और मज़बूत बनाएं

जब आपको भरोसा हो जाए कि साइट साफ़ है, तो पासवर्ड सुरक्षा बंद कर दें और दुनिया को फिर से अंदर आने दें।

फिर वह दरवाज़ा बंद करें जो खुला था:

- **हर चीज़ अपडेट रखें।** [WordPress को अपडेट रखना](https://support.kapsulehost.com/hi-in/wordpress-updates) और [प्लगइन प्रबंधित करना](https://support.kapsulehost.com/hi-in/wordpress-plugins) देखें।
- साइट के **सुरक्षा** टैब पर **सुरक्षा उपाय चालू करें**: ब्रूट-फ़ोर्स सुरक्षा, देश फ़िल्टरिंग, और IP ब्लॉक सूची।
- अपने KapsuleHost खाते पर और साइट के अपने एडमिनिस्ट्रेटर खातों पर **दो-कारक प्रमाणीकरण सक्षम करें**।
- सही साबित हो चुकी साइट का **नया बैकअप लें**। [बैकअप लेना](https://support.kapsulehost.com/hi-in/taking-a-backup) देखें।
- **विस्तारित बैकअप रिटेंशन पर विचार करें**, ताकि अगर किसी छेड़छाड़ का आपको हफ़्तों तक पता न चले, तब भी उससे उबरा जा सके।

## सपोर्ट को कब शामिल करें

अगर इनमें से कोई भी बात लागू होती है तो [सपोर्ट टिकट खोलें](https://support.kapsulehost.com/hi-in/opening-a-support-ticket):

- छेड़छाड़ साइट के बजाय आपके KapsuleHost खाते के ज़रिए हुई।
- आपकी साइट स्पैम भेज रही है, या आपकी ईमेल भेजने की प्रतिष्ठा पर असर पड़ा है।
- आपके पास कोई इस्तेमाल करने लायक बैकअप नहीं है और आप साइट को साफ़ नहीं कर पा रहे हैं।
- आपका खाता या साइट निलंबित कर दी गई है। [आपका खाता निलंबित क्यों किया गया](https://support.kapsulehost.com/hi-in/account-suspended) देखें।
- आपको लगता है कि किसी दूसरे ग्राहक की साइट आपकी साइट पर हमला कर रही है। [दुरुपयोग की रिपोर्ट करना](https://support.kapsulehost.com/hi-in/reporting-abuse) देखें।

बताएं कि आपको क्या मिला, आपने इसे पहली बार कब देखा, और आप पहले ही क्या बदल चुके हैं। आप अपनी जांच के बारे में जितना ज़्यादा साझा कर सकेंगे, जवाब उतनी ही जल्दी मिलेगा।

## समस्या निवारण

**सर्च इंजन अब भी साइट के बारे में चेतावनी देते हैं।** जब साइट सच में साफ़ हो जाए, तो उनके अपने वेबमास्टर टूल के ज़रिए समीक्षा का अनुरोध करें। यह हमारे नियंत्रण से बाहर है।

**साफ़ करने के बाद यह फिर लौट आया।** आपसे कोई बैकडोर छूट गया है, या कोई ऐसा क्रेडेंशियल अब भी मान्य है जिसे आपने नहीं बदला। इसके बजाय किसी साफ़ बैकअप से रीस्टोर करें, और चरण 4 में बताया गया हर क्रेडेंशियल बदलें।

**स्कैन कहता है कि साइट साफ़ है, लेकिन साफ़ दिख रहा है कि उससे छेड़छाड़ हुई है।** फ़ाइल स्कैनिंग जाने-पहचाने हानिकारक कोड को पकड़ती है, डेटाबेस में डाले गए रिकॉर्ड को नहीं। किसी बैकअप से तुलना करें और डेटाबेस की जांच करें।

**मैं इसे ठीक करने के लिए अंदर नहीं जा पा रहा हूँ।** एप्लिकेशन के अपने लॉगिन के बजाय SFTP या SSH का उपयोग करें, क्योंकि हमलावर ने उस लॉगिन को बदल दिया हो सकता है। [SFTP एक्सेस](https://support.kapsulehost.com/hi-in/sftp-access) और [फ़ाइल मैनेजर](https://support.kapsulehost.com/hi-in/file-manager) देखें।
