Segítség! Feltörték a weboldalamat. Hogyan háríthatom el, és hogyan előzhetem meg?
Nagyon kellemetlen, ha feltörik a fiókját. Mindent megteszünk, hogy a hackerek dolgát a lehető legjobban megnehezítsük, de sajnos így is előfordulhat, hogy egy hacker hozzáférést szerez a weboldalához. Ilyenkor az a fontos, hogy kiderítse, hogyan jutott be a hacker a rendszerébe.
Ez nehéz és időigényes feladat lehet, de az ok, illetve a forrás ismerete elengedhetetlen ahhoz, hogy a jövőben megelőzhesse a támadást. Mindent törölni és visszatölteni egy biztonsági mentést nem megoldás.
A fertőzött weboldalt ne tegye újra elérhetővé, amíg nem 100%-ig biztos abban, hogy a problémát elhárította, és az oldal biztonságos.
A vezérlőpultban a domainbeállításoknál (Windows-tárhely esetén a Websites opciónál) a domaint ideiglenesen inaktívvá teheti, így a feltört oldal nem okozhat további kárt harmadik feleknek. Szükség esetén az Installatron segítségével (Linux-tárhely) visszatölthet egy régebbi biztonsági mentést, vagy használhatja a biztonsági mentés modulunkat. Először törölje az összes mappát és fájlt, és csak utána töltse vissza a biztonsági mentést, különben az újonnan feltöltött, feltört fájlok a helyükön maradnak.
Azt is választhatja, hogy szakértőink hárítsák el a feltörést. Mivel ez időigényes munka, ez a szolgáltatás sajnos nem ingyenes.
Kattintson ide további információért.
A lehetséges okok felderítése:
- A leggyakoribb ok: olyan szkriptet vagy bővítményt használ, amely nincs frissítve a legújabb verzióra, nem biztonságos, vagy hibákat tartalmaz. Ez lehet például egy WordPress- vagy Joomla-modul is.
- Feltöltési lehetőséget kínál a látogatóinak, és az egyik látogató feltöltött, majd lefuttatott egy PHP-programot.
- Kiszámítható, túl egyszerű jelszavakat használ, vagy olyan jelszavakat, amelyek például a haveibeenpwned.com oldalon kiszivárgott jelszóként megtalálhatók.
- A számítógépe vírussal, féreggel vagy billentyűzetnaplózóval (keylogger) fertőzött, amely így megszerzi például az FTP-fiókja jelszavát és felhasználónevét.
- Olyan űrlapot készített, amelybe például SQL- vagy PHP-kód illeszthető, vagy olyan űrlapot, amely nem használ Captchát , így spam küldhető rajta keresztül.
- Nézze át a webszerver naplófájljait (DirectAdminban a statisztika / naplók menüben), hogy előfordulnak-e bennük gyanús bejegyzések. Nézze át a Litespeed/Apache Usage Log és a Backed up Apache logs naplókat is. Keressen külföldi IP-címeket, és különösen a külföldi IP-címekhez tartozó POST kéréseket. Gyakran ott találhatók nyomok. Egy ilyen weboldalon, mint a www.whatsmyip.org kiderítheti, hogy egy IP-cím melyik országból származik.
Hogyan előzhetem meg a feltörést?
- A legfontosabb: gondoskodjon arról, hogy minden szkriptje, például a Wordpress/Joomla, mindig a legfrissebb frissítésekkel fusson. Ez a bővítményekre és a sablonokra is vonatkozik. A frissítések általában egyszerűen elvégezhetők az Installatronon keresztül vagy magában a szkriptben.
- Használjon FTPS-t a sima FTP helyett
- SOHA ne használja a SAJÁT felhasználónevét és jelszavát szkriptekben. Ha mégis szükséges, hozzon létre ehhez külön felhasználót a vezérlőpultban.
- Csak ismert és megbízható szkripteket használjon, és tartsa őket naprakészen.
- SOHA ne kínáljon feltöltési lehetőséget. Rendkívül veszélyes.
WordPress, Joomla és más szkriptek: gondoskodjon róla, hogy a legújabb verzió legyen telepítve!
Fontos, hogy a WordPresst, a Joomlát és a többi szkriptet naprakészen tartsa. Így a feltörések általában megelőzhetők. Az Installatronon keresztül (Linux-tárhely) nagyon egyszerűen telepíthetők a frissítések. Ha a WordPresst, a Joomlát vagy más szkriptet nem az Installatronnal telepítette, utólag is egyszerűen importálhatja az Installatronba, majd ezután frissítheti a szkriptet.
Mappák védelme, például a Joomla administrator mappájáé
Fontos, hogy az olyan mappákat, mint az /administrator, külön is védje. Ez a cikk elmagyarázza, hogyan.
Iframe-feltörés:
Ha iframe-feltörés áldozata lett, az ok gyakran egy trójai vírus a számítógépén, amely hozzáférést szerez az FTP-fiókjaihoz.
- Ellenőrizze, hogy a weboldalát valóban feltörték-e. Ezt megteheti például az UnmaskParasites weboldalon.
- Bejelentkezéshez FTP helyett FTPS-t használjon. Az FTP ugyanis minden adatot olvasható szövegként továbbít, az FTPS viszont titkosítja az elküldött adatokat, így a hackerek nehezebben jutnak hozzá ezekhez az érzékeny adatokhoz.
- Most változtassa meg az összes FTP-jelszavát.
- A vezérlőpultban a fájlkezelővel vagy FTP-n keresztül állítsa az összes mappát (Linux) chmod 755-re, az összes fájlt pedig chmod 644-re.
HTACCESS-feltörés / a .htaccess fájlt módosították:
Az alábbi példában egy hacker módosította a .htaccess fájlját. Emiatt a Google és a Yahoo továbbra is indexeli az oldalát, a többi látogatót viszont a hacker oldalára irányítja át.
RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteRule .* http://hacker.xx/in.html?= [R,L]
A Google támadó oldalnak tekinti az oldalát ( Bejelentett támadó oldal! ):
Az alábbi linkeken tájékozódhat (adja meg a saját domainnevét):
Ezen a linken többek között tájékozódhat, és kérheti is, hogy a domainnevét, illetve oldalát a Google ne tekintse többé támadó oldalnak. Előtte azonban győződjön meg róla, hogy az oldal valóban teljesen meg lett tisztítva!
http://www.google.com/support/webmasters/bin/answer.py?hl=nl&answer=45432
- Válassza ki a kívánt webhelyet a Webmestereszközök irányítópultján.
- A „A webhely egyes részei kártékony szoftvert terjeszthetnek” üzenetben kattintson a „További információ” lehetőségre..
- Kattintson a „Ellenőrzési kérelem küldése” gombra..
