Naar de inhoud
Inhoud
Beveiliging

Wat te doen als uw site is gehackt

Automatische vertaling. Het Engelse origineel is beschikbaar.

Een gecompromitteerde website heeft drie dingen nodig, in deze volgorde: indammen, uitzoeken hoe de aanvallers binnenkwamen, en de site daarna schoon opnieuw opbouwen. Wie deze stappen in de verkeerde volgorde zet, ziet de site vaak binnen een dag opnieuw besmet raken.

Werk deze pagina van boven naar beneden door. Ze gaat niet uit van een bepaalde manier waarop de aanval heeft plaatsgevonden.

Verwijder niet simpelweg de verdachte bestanden om daarna gewoon door te gaan. Bijna elke inbraak laat meer dan één weg terug naar binnen achter: een tweede achterdeur, een malafide beheerdersaccount, een geplande taak of een aangepast kernbestand. Het zichtbare symptoom verwijderen en het daarbij laten, is de meest voorkomende reden dat een site in dezelfde week opnieuw wordt getroffen.

Tekenen dat u echt gecompromitteerd bent

  • Zoekresultaten tonen pagina's over medicijnen, gokken of in vreemde talen die u nooit heeft geschreven.
  • Bezoekers worden ergens anders naartoe doorgestuurd, vaak alleen op mobiel of alleen vanuit zoekmachines.
  • Een browser of zoekmachine toont een waarschuwing voor uw domein.
  • Er verschijnen bestanden met namen of wijzigingsdatums die u niet kunt verklaren.
  • Uw site verstuurt spam, of uw domein wordt door e-mailproviders geweigerd.
  • Er bestaat een beheerdersaccount dat niemand heeft aangemaakt.

Niet elk van deze tekenen betekent een hack. Een site die alleen traag is of fouten geeft, heeft vaker te maken met een conflict tussen plug-ins of een resourcelimiet. Zie eerst Website laadt niet als dat alles is wat u ziet.

Stap 1: dam het in

Haal de site offline voordat u onderzoek doet. Elke minuut dat de site openbaar blijft, betekent meer schade aan uw reputatie, uw positie in zoekmachines en uw bezoekers.

De snelste manier om dat te doen zonder iets te verwijderen, is wachtwoordbeveiliging, die op webserverniveau een inlogscherm voor de hele site plaatst:

  1. Ga naar Websites en open de site.
  2. Open het tabblad Wachtwoordbeveiliging.
  3. Schakel het in en stel een gebruikersnaam en wachtwoord in.

De site toont nu aan elke bezoeker, inclusief de aanvaller, een inlogprompt, terwijl u volledige toegang houdt via het paneel, SFTP en SSH.

Het tabblad Beveiliging van de site in KPanel met de malwarescan, de IP-blokkeerlijst en de beveiligingen

Als u het IP-adres van de aanvaller kent, voeg het dan ook toe aan de IP-blokkeerlijst op het tabblad Beveiliging van de site.

Verwijder de site niet en herstel nog niets. De huidige toestand is uw enige bewijs van hoe de aanval werkte. Maak nu een back-up van de gecompromitteerde site, label die duidelijk als besmet en bewaar hem apart. Misschien heeft u hem nodig.

Stap 2: zoek uit hoe ze binnenkwamen

Er zijn maar een paar realistische antwoorden, en elk daarvan bepaalt wat u daarna doet.

Controleer het auditlogboek van het paneel. Ga naar Instellingen, dan Account, dan Logboek bekijken. Acties die aan uw team worden toegeschreven vanaf een IP-adres dat niemand van u gebruikt, betekenen dat uw KapsuleHost-account zelf is bereikt. Dat is een veel groter incident: zie Accountbeveiliging en behandel het account ook als gecompromitteerd. Het tabblad Activiteit van de site toont wijzigingen die via het paneel zijn gedaan.

Controleer uw fout- en toegangslogboeken op het tabblad Logboeken van de site. Herhaalde verzoeken naar één pad van een plug-in, of een golf van POST-verzoeken naar een uploadendpoint, wijst meestal de weg naar binnen aan. Zie Foutlogboeken lezen.

Voer een malwarescan uit op het tabblad Beveiliging van de site. Zie Malware opsporen en verwijderen voor hoe u het resultaat leest.

Controleer wat verouderd was. Een verouderde plug-in, thema of kernversie is verreweg het meest voorkomende toegangspunt. Zie WordPress up-to-date houden.

Stap 3: bouw de site schoon opnieuw op

Er zijn twee manieren om bij een schone site uit te komen, en maar één daarvan is betrouwbaar.

De betrouwbare manier: herstellen vanuit een back-up van vóór de inbraak

Bepaal aan de hand van uw logboeken ongeveer wanneer de inbraak begon, en herstel daarna vanuit een back-up die ruim vóór die datum is gemaakt.

  1. Ga naar de pagina Back-ups van de site.
  2. Kies een back-up van vóór de besmetting.
  3. Herstel die eerst naar staging. Het herstelvenster staat bewust standaard op staging.
  4. Controleer de stagingkopie: geen onbekende bestanden, geen onbekende beheerders, geen doorverwijzingen.
  5. Herstel naar live wanneer u tevreden bent. Voor herstellen naar live moet u ter bevestiging de domeinnaam typen.

Zie Uw site herstellen vanuit een back-up voor de details, waaronder hoe u bestanden en de database apart herstelt.

Op WordPress- en WooCommerce-sites met beheerde databases kan herstel naar een tijdstip op het tabblad PITR van de site de database herstellen naar een specifieke minuut in plaats van naar de laatste nachtelijke back-up. Dat maakt verschil wanneer u anders een dag aan bestellingen zou verliezen.

Een herstel draait alles terug, ook legitieme content en bestellingen die na het maken van die back-up zijn aangemaakt. Exporteer vóór het herstellen alle gegevens die u van de huidige site wilt bewaren, en houd er rekening mee dat geëxporteerde content van een gecompromitteerde site zelf geïnjecteerde code kan bevatten. Controleer die voordat u hem importeert.

De onbetrouwbare manier: ter plekke opschonen

Als u geen schone back-up heeft, moet u de site met de hand opschonen. Wees eerlijk tegen uzelf over hoe grondig dit moet zijn.

  • Plaats elk bestand dat de malwarescan markeert in quarantaine. Zie Malware opsporen en verwijderen.
  • Vervang de WordPress-kern, elke plug-in en elk thema door verse kopieën van de bron in plaats van ze ter plekke bij te werken.
  • Verwijder elke plug-in of elk thema dat u niet actief gebruikt. Inactieve code wordt nog steeds uitgevoerd wanneer die bereikbaar is.
  • Controleer bestanden die de scanner niet dekt: .htaccess, wp-config.php en alles in uw uploadmap dat geen afbeelding is.
  • Controleer de geplande taken op het tabblad Cron-taken van de site op taken die u niet heeft aangemaakt.
  • Controleer de database op geïnjecteerde content, vooral in opties en berichtinhoud.

Stap 4: wijzig alle inloggegevens

Ga ervan uit dat alles wat de site kon bereiken, is buitgemaakt.

  • Wachtwoorden van WordPress-beheerders. Reset ze allemaal via het tabblad WordPress van de site, dwing elke gebruiker om uit te loggen zodat gestolen sessiecookies niet meer werken, en verwijder alle applicatiewachtwoorden die u niet zelf heeft aangemaakt. Zie Een WordPress-wachtwoord resetten.
  • Onbekende beheerdersaccounts. Verwijder ze, en verlaag de rechten van elk account dat geen beheerdersrechten nodig heeft.
  • Databasegegevens, op het tabblad Database van de site.
  • SFTP-accounts op het tabblad SFTP van de site. Het verwijderen van een account beëindigt de open sessies ervan.
  • SSH-sleutels op het tabblad SSH-toegang van de site. Verwijder elke sleutel die u niet herkent.
  • Uw KapsuleHost-wachtwoord, en trek alle API-sleutels in die u niet zelf heeft aangemaakt. Zie API-sleutels en toegang voor ontwikkelaars.

Stap 5: zet de site terug online en beveilig hem

Zodra u er zeker van bent dat de site schoon is, schakelt u de wachtwoordbeveiliging uit en laat u de wereld weer binnen.

Sluit daarna de deur die openstond:

  • Houd alles up-to-date. Zie WordPress up-to-date houden en Plug-ins beheren.
  • Schakel de beveiligingen in op het tabblad Beveiliging van de site: bescherming tegen brute-force-aanvallen, landfiltering en de IP-blokkeerlijst.
  • Schakel tweefactorauthenticatie in op uw KapsuleHost-account en op de eigen beheerdersaccounts van de site.
  • Maak een nieuwe back-up van de site waarvan u weet dat hij in orde is. Zie Een back-up maken.
  • Overweeg uitgebreide back-upretentie, zodat een inbraak die u wekenlang niet opmerkt toch herstelbaar blijft.

Wanneer u support inschakelt

Open een supportticket als een van deze situaties van toepassing is:

  • De inbraak verliep via uw KapsuleHost-account en niet via de site.
  • Uw site verstuurt spam, of uw verzendreputatie is aangetast.
  • U heeft geen bruikbare back-up en krijgt de site niet schoon.
  • Uw account of site is opgeschort. Zie Waarom uw account is opgeschort.
  • U denkt dat de site van een andere klant uw site aanvalt. Zie Misbruik melden.

Vermeld wat u heeft gevonden, wanneer u het voor het eerst opmerkte en wat u al heeft gewijzigd. Hoe meer van uw eigen onderzoek u kunt delen, hoe sneller het antwoord.

Problemen oplossen

Zoekmachines waarschuwen nog steeds voor de site. Vraag via hun eigen webmasterhulpmiddelen een beoordeling aan zodra de site echt schoon is. Dat valt buiten onze invloed.

Het kwam terug nadat ik het had opgeschoond. U heeft een achterdeur gemist, of een inloggegeven dat u niet heeft gewijzigd, is nog steeds geldig. Herstel in plaats daarvan vanuit een schone back-up en wijzig alle inloggegevens uit stap 4.

De scan zegt dat alles schoon is, maar de site is duidelijk gecompromitteerd. Bestandsscans vangen bekende kwaadaardige code af, geen geïnjecteerde databaserecords. Vergelijk met een back-up en controleer de database.

Ik kom er niet in om het te repareren. Gebruik SFTP of SSH in plaats van de eigen login van de applicatie, die de aanvaller mogelijk heeft gewijzigd. Zie SFTP-toegang en Bestandsbeheer.

Was dit nuttig?

Bent u een AI? Lees deze pagina als Markdown

Gerelateerde artikelen

Beveiliging: waar te beginnenDe beveiligingsmaatregelen die KapsuleHost je geeft, degene die je zelf moet inschakelen, en wat je moet doen als er al iets fout is gegaan.…Misbruik rapporterenAls iets dat op KapsuleHost wordt gehost wordt gebruikt om spam te verzenden, een phishing-pagina te hosten, malware te distribueren, auteursrechten te schenden…Overzicht van Kapsule ProtectKapsule Protect is de overkoepelende naam voor de vijf add-onproducten die een site klaar maken voor productie: uitgebreide back-ups, Premium DNS, SSL, Kapsule…Phishing en imitatieHostingaccounts zijn een waardevol doelwit, dus mensen zullen proberen zich als KapsuleHost voor te doen om uw wachtwoord te krijgen.…

Komt u er niet uit?

Vraag het Kora, die uw account kent, of neem contact op met ons team.

ContactContact opnemen
Site is gehackt wat doen: stap voor stap | KapsuleHost