WordPress helyreállítás
Mennyi ideig tart egy vírusos WordPress oldal megtisztítása?
Mennyi ideig tart egy vírusos WordPress oldal megtisztítása?
A legtöbb helyen azt látod, hogy egy fertőzött WordPress oldal megtisztítása 1-3 nap. Kézi munkával ez reális is lehet. Ha nincs előzetes naplózás, nincs friss mentési lánc, nincs fájl-összehasonlítás, akkor előbb ki kell találni, mi történt. Ez viszi el az időt.
A WordPress tisztítás idejét nem a fertőzött fájlok száma határozza meg. Sokkal inkább az, hogy az oldal mennyire működőképes, telepíthető-e rá a WebShield plugin, elérhetők-e a fájlok és naplók, és mennyire gyorsan azonosítható a belépési pont.
Mi lassítja a manuális tisztítást?
Kézi tisztításnál minden döntést külön kell meghozni. Ez a fájl eredeti? Ez a plugin valódi? Ez az admin jogos? Ez a cron esemény normális? Ez a módosított PHP fájl fertőzés vagy fejlesztői változtatás?
Ha nincs hivatalos összehasonlítás, akkor marad a szemrevételezés. Ha nincs naplókorreláció, akkor a fertőzött fájl megvan, de a támadási útvonal nem. Ha nincs friss mentés, akkor a visszaállítás is kockázatos.
Ezért tart sokáig a kézi WordPress vírus eltávolítás. Nem maga a törlés lassú, hanem a bizonyosság megszerzése.
Mitől gyorsabb a WebShield?
A WebShield több munkát előre elvégez. 2 óránként inkrementális mentés készül, ezért van sűrű visszaállítási pont. A fájlokat össze lehet vetni hivatalos WordPress, plugin és sablon forrásokkal. Ha nincs hivatalos forrás, site-ok között is lehet eltérést keresni.
A rendszer figyeli az új plugineket, sablonokat és admin felhasználókat. Ha megjelenik egy kamu plugin, nem napokkal később derül ki, hanem eseményként látszik. Ha a malware elrejtené az admint a WordPress felületén, attól a változás még észlelhető.
Ez nem csak gyorsabb. Kevésbé vak.
Akár 1 órán belül?
Igen, bizonyos esetekben reális. Ha az oldal annyira működik, hogy a WebShield plugin telepíthető, vagy kézzel gyorsan működőképes állapotba hozható, az automatizált scan és tisztítás gyorsan tud dolgozni. Súlyosan fertőzött oldalnál is lehet 1 órán belüli működőképes állapot.
Ez nem azt jelenti, hogy minden ügyben pontosan 60 perc a teljes forenzika. A működőképes, tiszta állapot és a teljes incidens utóelemzése nem ugyanaz. De üzletileg sokszor az első a sürgős: legyen újra elérhető az oldal, ne fusson tovább a malware, ne álljon a hirdetés, ne veszítsen leadet vagy rendelést.
Mi határozza meg a valós időt?
Néhány tényező sokat számít:
- hozzáférhető-e az admin,
- lehet-e plugint telepíteni,
- működik-e még a PHP környezet,
- mennyire sérült az adatbázis,
- van-e használható mentés,
- elérhetők-e a szerverlogok,
- több site érintett-e ugyanazon tárhelyen,
- webshopnál mennyi friss adatot kell megőrizni.
Ha az oldal teljesen szétesett, előbb kézzel kell annyira rendbe hozni, hogy az automatizált vizsgálat elinduljon. Ha viszont a rendszer telepíthető, a WordPress helyreállítás sokkal gyorsabb, mint a klasszikus kézi keresgélés.
Mi történik közben?
Nem csak fájlokat törlünk. A rendszer fájlváltozásokat köt össze HTTP kérésekkel, új komponenseket értékel, admin felhasználókat figyel, összeveti a fájlokat ismert tiszta forrásokkal, és használja a globális támadói tiltólistát. Ha egy támadó egy védett site-nál próbálkozik, abból a többi védett oldal is tanulhat.
Zero-day esetben ez különösen fontos. A YouTube-csatornán bemutatott 10.0 CVSS-es WordPress támadásnál a viselkedés felismerése volt a lényeg, nem az, hogy már létezett-e hozzá kész szignatúra.
Miért nem elég gyorsan "letörölni"?
Mert a gyors, de felületes tisztítás drága lesz, ha a fertőzés visszajön. A jó gyorsítás nem abból áll, hogy kevesebb dolgot nézünk meg, hanem abból, hogy a fontos ellenőrzések automatizáltan, naplózottan, összehasonlíthatóan futnak.
A WebShield előnye nem csak az, hogy gyorsan tisztít. Hanem az, hogy a tisztítás után is figyel, ment, tilt, korrelál és jelez. Ezért érdemes inkább incidenskezelési rendszerként gondolni rá, nem alkalmi WordPress vírusirtásként.