WordPress tisztítás

Hogyan történik egy vírusos WordPress oldal professzionális tisztítása?

Hogyan történik egy vírusos WordPress oldal professzionális tisztítása?

A WordPress tisztítás nem azt jelenti, hogy valaki belép FTP-re, töröl három furcsa nevű PHP fájlt, majd reménykedik. Ez legfeljebb takarításnak látszó szerencsejáték. Egy fertőzött WordPress oldalnál azt kell megérteni, mi változott meg, hogyan jutott be a támadó, maradt-e visszajárat, és milyen állapotba lehet biztonságosan visszatenni az oldalt.

A látható tünet csak a felszín. Lehet átirányítás, spam oldal, ismeretlen admin, Google Ads tiltás, tárhelyszolgáltatói riasztás vagy egyszerűen egy gyanús fájl. A valódi kérdés mindig ugyanaz: mi okozta?

Mit jelent a tisztítás szakmai értelemben?

A WordPress oldal tisztítása három dolgot jelent egyszerre: a fertőzött állapot megszüntetését, az eredeti támadási útvonal lezárását, és egy olyan megfigyelési pont felállítását, amely jelzi, ha valami újra megmozdul.

Ezért kevés a fájltörlés. Egy backdoor lehet adatbázisban. Egy hamis bővítmény látszhat ártalmatlan pluginnek. Egy admin felhasználó eltűnhet az admin felületről, ha a malware hookot ír át. A fertőzés visszajöhet cronból, feltöltött fájlból, sérülékeny pluginból vagy ellopott jelszóból.

A WebShield ezt nem egyetlen scannerrel kezeli. A rendszer 2 óránként inkrementális mentést készít, így nem napi mentések között kell találgatni. Ez különösen webshopoknál számít: nem mindegy, hogy egy teljes nap rendelései vesznek el, vagy csak egy sokkal kisebb időablakot kell kezelni.

Fájlok összehasonlítása, nem vak törlés

A professzionális tisztítás egyik legerősebb eszköze a fájl-összehasonlítás. Ha egy WordPress core, plugin vagy sablon elérhető hivatalos forrásból, össze lehet vetni a telepített példánnyal. Rögtön látszik, ha módosult egy fájl, bekerült egy extra PHP részlet, vagy eltűnt valami, aminek ott kellene lennie.

Ha nincs hivatalos forrás, akkor is van mozgástér. A WebShield site-ok között is tud összevetni komponenseket. Egy ügynökségi környezetben például több hasonló telepítésnél gyorsan látszik, ha az egyik oldalon megjelent egy fájl, ami a többin nincs ott.

Ez nem csak gyorsítja a WordPress malware eltávolítás folyamatát. Pontosabbá is teszi. Nem kell minden obfuszkált részletnél külön kitalálni, hogy eredeti-e. Az eltérés önmagában nyom.

Új plugin, új sablon, új admin: mind gyanús lehet

Tipikus támadási minta, hogy megjelenik egy kamu plugin. A neve sokszor hihető: cache helper, security patch, backup tools, system optimizer. Belül viszont nincs valódi funkcionalitás, csak betölt egy backdoort vagy távoli kódot.

A WebShield folyamatosan figyeli, ha új sablon vagy plugin jelenik meg. Az új komponens nem csak bekerül egy listába, hanem automatikusan átnézésre kerül: van-e benne valódi működés, illeszkedik-e a WordPress struktúrába, gyanús-e a kód, kapcsolódik-e hozzá bejövő HTTP kérés.

Ugyanez igaz az admin felhasználókra. Nem elég az admin felületet nézni, mert egy ügyesebb malware el tudja rejteni a saját nyomait. A WebShield a WordPress felületétől függetlenül figyeli az adminokat és komponenseket, így akkor is észlelhető a változás, ha az adminban nem látszik.

HTTP kérések és fájlváltozások összekötése

A legtöbb kézi tisztítás ott gyenge, hogy megtalálja a következményt, de nem találja meg a kiváltó okot. Látszik egy fertőzött fájl, de nem derül ki, melyik kérés hozta létre.

A WebShield fájlváltozásokat bejövő HTTP kérésekkel tud összekapcsolni. Ha egy plugin endpoint kap egy gyanús POST kérést, és pár másodpercen belül megjelenik egy PHP fájl az uploads alatt, az már nagyon erős jelzés. Ez a viselkedéselemzés zero-day esetben is hasznos, amikor még nincs javítás, nincs szignatúra, nincs nyilvános exploit-leírás.

A YouTube-csatornán bemutatott 10.0 CVSS pontszámú WordPress sebezhetőségi eset pont erről szól: a támadást viselkedés alapján lehetett megfogni még a core frissítés előtt.

Mi történik a tisztítás után?

A WordPress vírus eltávolítás akkor nincs kész, amikor az oldal újra betölt. Akkor van kész, amikor a visszajáratok is eltűntek, a hozzáférések cserélve vannak, a sérülékeny komponens kezelve lett, és a következő gyanús kérés már nem ugyanabba a falba ütközik.

A WebShield globális tiltólistát is használ. Ha egy támadó megpróbálkozik valamivel egy védett oldalon, abból a többi védett oldal is profitálhat. Ez a managed security része: nem egyetlen site magányos védelméről van szó, hanem közös támadói minták felismeréséről.

Súlyosan fertőzött oldalnál is reális lehet az 1 órán belüli működőképes állapot, ha a plugin telepíthető, vagy gyorsan kézzel helyrehozható annyira az oldal, hogy az automatizált vizsgálat elinduljon. Ez nem varázslat. Azért gyors, mert a mentés, fájl-összehasonlítás, komponensfigyelés és naplókorreláció már rendszerként működik.

Ha a tisztítás után nem marad monitorozás, akkor az egész csak egy egyszeri beavatkozás. A WebShield ereje pont az, hogy a tisztítás után is figyel.

Nem szeretnél legközelebb is fertőzést takarítani?

A WebShield folyamatos védelemmel, mentéssel és naplózással segít megelőzni az újrafertőződést.