WordPress helyreállítás

Mennyi ideig tart egy vírusos WordPress oldal megtisztítása?

Mennyi ideig tart egy vírusos WordPress oldal megtisztítása?

A legtöbb helyen azt látod, hogy egy fertőzött WordPress oldal megtisztítása 1-3 nap. Kézi munkával ez reális is lehet. Ha nincs előzetes naplózás, nincs friss mentési lánc, nincs fájl-összehasonlítás, akkor előbb ki kell találni, mi történt. Ez viszi el az időt.

A WordPress tisztítás idejét nem a fertőzött fájlok száma határozza meg. Sokkal inkább az, hogy az oldal mennyire működőképes, telepíthető-e rá a WebShield plugin, elérhetők-e a fájlok és naplók, és mennyire gyorsan azonosítható a belépési pont.

Mi lassítja a manuális tisztítást?

Kézi tisztításnál minden döntést külön kell meghozni. Ez a fájl eredeti? Ez a plugin valódi? Ez az admin jogos? Ez a cron esemény normális? Ez a módosított PHP fájl fertőzés vagy fejlesztői változtatás?

Ha nincs hivatalos összehasonlítás, akkor marad a szemrevételezés. Ha nincs naplókorreláció, akkor a fertőzött fájl megvan, de a támadási útvonal nem. Ha nincs friss mentés, akkor a visszaállítás is kockázatos.

Ezért tart sokáig a kézi WordPress vírus eltávolítás. Nem maga a törlés lassú, hanem a bizonyosság megszerzése.

Mitől gyorsabb a WebShield?

A WebShield több munkát előre elvégez. 2 óránként inkrementális mentés készül, ezért van sűrű visszaállítási pont. A fájlokat össze lehet vetni hivatalos WordPress, plugin és sablon forrásokkal. Ha nincs hivatalos forrás, site-ok között is lehet eltérést keresni.

A rendszer figyeli az új plugineket, sablonokat és admin felhasználókat. Ha megjelenik egy kamu plugin, nem napokkal később derül ki, hanem eseményként látszik. Ha a malware elrejtené az admint a WordPress felületén, attól a változás még észlelhető.

Ez nem csak gyorsabb. Kevésbé vak.

Akár 1 órán belül?

Igen, bizonyos esetekben reális. Ha az oldal annyira működik, hogy a WebShield plugin telepíthető, vagy kézzel gyorsan működőképes állapotba hozható, az automatizált scan és tisztítás gyorsan tud dolgozni. Súlyosan fertőzött oldalnál is lehet 1 órán belüli működőképes állapot.

Ez nem azt jelenti, hogy minden ügyben pontosan 60 perc a teljes forenzika. A működőképes, tiszta állapot és a teljes incidens utóelemzése nem ugyanaz. De üzletileg sokszor az első a sürgős: legyen újra elérhető az oldal, ne fusson tovább a malware, ne álljon a hirdetés, ne veszítsen leadet vagy rendelést.

Mi határozza meg a valós időt?

Néhány tényező sokat számít:

Ha az oldal teljesen szétesett, előbb kézzel kell annyira rendbe hozni, hogy az automatizált vizsgálat elinduljon. Ha viszont a rendszer telepíthető, a WordPress helyreállítás sokkal gyorsabb, mint a klasszikus kézi keresgélés.

Mi történik közben?

Nem csak fájlokat törlünk. A rendszer fájlváltozásokat köt össze HTTP kérésekkel, új komponenseket értékel, admin felhasználókat figyel, összeveti a fájlokat ismert tiszta forrásokkal, és használja a globális támadói tiltólistát. Ha egy támadó egy védett site-nál próbálkozik, abból a többi védett oldal is tanulhat.

Zero-day esetben ez különösen fontos. A YouTube-csatornán bemutatott 10.0 CVSS-es WordPress támadásnál a viselkedés felismerése volt a lényeg, nem az, hogy már létezett-e hozzá kész szignatúra.

Miért nem elég gyorsan "letörölni"?

Mert a gyors, de felületes tisztítás drága lesz, ha a fertőzés visszajön. A jó gyorsítás nem abból áll, hogy kevesebb dolgot nézünk meg, hanem abból, hogy a fontos ellenőrzések automatizáltan, naplózottan, összehasonlíthatóan futnak.

A WebShield előnye nem csak az, hogy gyorsan tisztít. Hanem az, hogy a tisztítás után is figyel, ment, tilt, korrelál és jelez. Ezért érdemes inkább incidenskezelési rendszerként gondolni rá, nem alkalmi WordPress vírusirtásként.

Nem szeretnél legközelebb is fertőzést takarítani?

A WebShield folyamatos védelemmel, mentéssel és naplózással segít megelőzni az újrafertőződést.