woj. mazowieckie

Audyt strony WordPress
Radom

Strona została zaatakowana, ktoś ją oczyścił, wróciła i działa. Pół roku później atak powtarza się dokładnie tak samo, bo naprawiono skutek, a nie przyczynę wejścia.

Bezpłatna wycena +48 887 831 588

Ostrzeżenie przeglądarki o zaatakowanej stronie Po atakunajważniejsze jest, jak wszedł
Ślady w plikach Ślady w bazie Droga wejścia Konta Zaplanowane zadania Reputacja domeny Lista prac Zabezpieczenie Radom i okolice
3–5 dnitypowy czas audytu
40–60sprawdzanych punktów
0 złza wstępne sprawdzenie
Waszastrona i dostępy

Powtórka ataku

Dlaczego atak wraca

Oczyszczenie strony po włamaniu polega zwykle na usunięciu obcych plików i przywróceniu kopii. Strona wraca, wygląda normalnie i sprawa wydaje się zamknięta. Nie jest, bo nikt nie ustalił, którędy napastnik wszedł.

Jeśli wejście prowadziło przez lukę w wtyczce, a przywrócona kopia zawiera tę samą wtyczkę w tej samej wersji, atak powtórzy się tak samo. Zwykle w ciągu kilku miesięcy, a bywa, że w ciągu kilku dni.

Drugi powód powrotu jest gorszy: część obcego kodu zostaje. Napastnicy zostawiają zapasowe wejścia w miejscach, w których nikt ich nie szuka — w tabelach bazy, w zaplanowanych zadaniach serwera, w plikach motywu, którego nikt nie otwiera.

Zakres

Co sprawdzamy po ataku

Audyt po włamaniu ma dwa cele: znaleźć wszystko, co zostało, i ustalić, którędy weszli.

  • Pełne porównanie plików z czystą wersją WordPressa i wtyczek
  • Przeszukanie bazy danych pod kątem obcych wpisów
  • Zaplanowane zadania w WordPressie i na serwerze
  • Konta użytkowników, w tym założone przez napastnika
  • Dzienniki serwera w poszukiwaniu drogi wejścia
  • Wersje wtyczek wobec znanych luk z okresu ataku
  • Reputacja domeny i adresu serwera po ataku
  • Czy poczta z domeny nie jest już blokowana
  • Nie zawsze da się ustalić drogę wejścia — dzienniki bywają usunięte
  • Nie gwarantujemy, że znajdziemy każde zapasowe wejście
  • Przy rozległym ataku czystsza bywa nowa instalacja niż oczyszczanie
Czerwony alert o złośliwym oprogramowaniu

Zapasowe wejścia

Gdzie napastnicy zostawiają zapasowe wejścia

Poniżej miejsca, których nie sprawdza się przy pobieżnym oczyszczaniu.

MiejsceDlaczego tamJak często
Pliki motywu potomnegonikt ich nie porównuje z wzorcemczęsto
Katalog wgranych plikówkod ukryty między zdjęciamiczęsto
Tabele bazy danychoczyszczanie dotyczy zwykle plikówzdarza się
Zaplanowane zadaniaprzywracają kod po usunięciuzdarza się
Dodatkowe konto administratorawygląda jak konto pracownikaczęsto
Klucze dostępu i hasła aplikacjiwejście bez znajomości hasłarzadziej
Kod, który wraca po usunięciu

Jeśli obcy plik pojawia się ponownie po usunięciu, przyczyną jest prawie zawsze zaplanowane zadanie, a nie kolejny atak.

Po audycie

Co po audycie

Dokument prowadzi do trzech decyzji, które trzeba podjąć w tej kolejności.

  • Zamknąć wejście: Zaktualizować albo usunąć to, przez co weszli. Bez tego reszta nie ma sensu.
  • Usunąć resztki: Zapasowe wejścia, obce konta, zaplanowane zadania. Wszystko naraz, nie po kolei.
  • Zmienić wszystkie hasła: Panel, hosting, baza, konta pocztowe, klucze aplikacji. Także te, które wydają się nietknięte.

Radom w praktyce

Czego nauczyły nas radomskie audyty

Pierwsza rzecz: przy stronach, które zaatakowano drugi raz, prawie zawsze znajdujemy resztki po pierwszym ataku. Oczyszczenie było pobieżne, bo dotyczyło tylko tego, co widać.

Druga: firmy pytają najczęściej, czy dane klientów wyciekły. Uczciwa odpowiedź brzmi zwykle: nie da się tego ustalić z pewnością, jeśli dzienniki serwera zostały nadpisane. Mówimy to wprost, bo od tego zależą obowiązki firmy.

Trzecia: po ataku najboleśniej odczuwa się nie samą stronę, a pocztę. Domena, z której rozsyłano spam, wpada na listy blokujące, a wiadomości do klientów przestają dochodzić na długo po naprawie strony.

Stronę oczyszczono w kwietniu, a we wrześniu było to samo. Wtedy okazało się, że wtyczka, przez którą weszli, nadal była w tej samej wersji.
firma handlowa z Radomia
Porządkowanie plików na ekranie komputera

Dostępy

Czego potrzebujemy

Po ataku liczy się też to, co zostało z czasu przed nim.

  • Dostęp do plików na serwerze i do bazy danych
  • Dzienniki serwera, także starsze, jeśli się zachowały
  • Kopia zapasowa sprzed ataku, jeśli istnieje
  • Informacja, kiedy zauważyliście problem i jak
  • Informacja, co i kiedy zrobił poprzedni wykonawca
  • Lista osób i firm, które mają dostęp do strony

Współpraca

Jak pracujemy

Jeśli atak trwa w tej chwili, nie zaczynamy od audytu. Najpierw zabezpieczamy stronę i kopię obecnego stanu — także zaatakowanego, bo potrzebna jest do ustalenia, co się stało.

Audyt po ataku polega głównie na porównywaniu. Pliki WordPressa i wtyczek zestawiamy z czystymi wersjami, a każdą różnicę sprawdzamy osobno. Dlatego trwa dłużej niż zwykły audyt.

W dokumencie piszemy wprost, czego nie udało się ustalić. Jeśli nie da się powiedzieć, czy dane wyciekły, mówimy to jasno — od takiej informacji zależą Wasze obowiązki wobec klientów.

Zasięg

Gdzie dokładnie pracujemy

Audyt po ataku prowadzimy zdalnie, bo cała praca odbywa się na serwerze. Przy firmach z Radomia spotkanie omawiające wyniki możemy przeprowadzić na miejscu.

Obsługujemy też firmy z Pionek, Kozienic, Zwolenia, Szydłowca, Białobrzegów i Grójca.

  • Śródmieście
  • Ustronie
  • Michałów
  • Gołębiów
  • Planty
  • Południe
  • Żakowice
  • Halinów
  • Idalin
  • Młodzianów
  • Stare Miasto
  • XV-lecia

Poza samym miastem pracujemy też w okolicy: Pionki, Zwoleń, Skaryszew, Jedlnia-Letnisko, Kozienice, Białobrzegi, Iłża. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.

Budżet

Ile kosztuje audyt po ataku

Cena zależy głównie od wielkości serwisu, bo praca polega na porównywaniu plików i zawartości bazy.

ZakresDla kogoCzasCena
Wstępne sprawdzenieczy ślady ataku są widoczne z zewnątrzkilkanaście minutbezpłatnie
Pilne zabezpieczeniegdy atak trwa w tej chwilikilka godzinod 600 zł
Audyt po atakuślady, droga wejścia, resztki kodu3–5 dni2000–3600 zł
Oczyszczenie i zabezpieczenieusunięcie wszystkiego, co znaleziono1–3 dniod 1200 zł

Przy bardzo rozległym ataku czasem taniej i pewniej wychodzi postawienie czystej instalacji i przeniesienie treści niż oczyszczanie. Mówimy o tym w raporcie.

Współpraca

Od ataku do zamkniętego wejścia

  1. Wstępne sprawdzenie

    Czy ślady widać z zewnątrz i czy atak nadal trwa. Bezpłatnie.

  2. Kopia obecnego stanu

    Także zaatakowanego — jest potrzebna do ustaleń.

  3. Porównanie plików

    WordPress, wtyczki i motyw wobec czystych wersji.

  4. Przeszukanie bazy i zadań

    Obce wpisy, konta, zaplanowane zadania.

  5. Ustalenie drogi wejścia

    Dzienniki serwera i wersje wtyczek z okresu ataku.

  6. Dokument i naprawa

    Co zamknąć, co usunąć, jakie hasła zmienić.

Pytania

Zanim zapytasz

Bo usunięto skutek, a nie zamknięto drogi wejścia. Zwykle to nadal ta sama wtyczka w tej samej wersji.

Często nie da się tego ustalić z pewnością, gdy dzienniki zostały nadpisane. Piszemy to wprost.

Prawie zawsze przywraca go zaplanowane zadanie, a nie kolejny atak.

Nie, jeśli kopia zawiera tę samą lukę. Wejście trzeba zamknąć osobno.

Bo z domeny rozsyłano spam i trafiła na listy blokujące. Sprawdzamy to i opisujemy w raporcie.

Przy rozległym ataku czasem tak. Porównujemy koszt obu rozwiązań w dokumencie.

Ustalmy, którędy weszli

Jeśli strona była już atakowana, najważniejsze pytanie nie brzmi „czy jest czysta", ale „czy wejście zostało zamknięte". Wstępne sprawdzenie robimy bezpłatnie — wystarczy adres strony.

Wszystkie miasta i usługi (851 stron) →
Bezpłatna wycena