woj. mazowieckie
Audyt strony WordPress
Radom
Strona została zaatakowana, ktoś ją oczyścił, wróciła i działa. Pół roku później atak powtarza się dokładnie tak samo, bo naprawiono skutek, a nie przyczynę wejścia.
Powtórka ataku
Dlaczego atak wraca
Oczyszczenie strony po włamaniu polega zwykle na usunięciu obcych plików i przywróceniu kopii. Strona wraca, wygląda normalnie i sprawa wydaje się zamknięta. Nie jest, bo nikt nie ustalił, którędy napastnik wszedł.
Jeśli wejście prowadziło przez lukę w wtyczce, a przywrócona kopia zawiera tę samą wtyczkę w tej samej wersji, atak powtórzy się tak samo. Zwykle w ciągu kilku miesięcy, a bywa, że w ciągu kilku dni.
Drugi powód powrotu jest gorszy: część obcego kodu zostaje. Napastnicy zostawiają zapasowe wejścia w miejscach, w których nikt ich nie szuka — w tabelach bazy, w zaplanowanych zadaniach serwera, w plikach motywu, którego nikt nie otwiera.
Zakres
Co sprawdzamy po ataku
Audyt po włamaniu ma dwa cele: znaleźć wszystko, co zostało, i ustalić, którędy weszli.
- Pełne porównanie plików z czystą wersją WordPressa i wtyczek
- Przeszukanie bazy danych pod kątem obcych wpisów
- Zaplanowane zadania w WordPressie i na serwerze
- Konta użytkowników, w tym założone przez napastnika
- Dzienniki serwera w poszukiwaniu drogi wejścia
- Wersje wtyczek wobec znanych luk z okresu ataku
- Reputacja domeny i adresu serwera po ataku
- Czy poczta z domeny nie jest już blokowana
- Nie zawsze da się ustalić drogę wejścia — dzienniki bywają usunięte
- Nie gwarantujemy, że znajdziemy każde zapasowe wejście
- Przy rozległym ataku czystsza bywa nowa instalacja niż oczyszczanie
Zapasowe wejścia
Gdzie napastnicy zostawiają zapasowe wejścia
Poniżej miejsca, których nie sprawdza się przy pobieżnym oczyszczaniu.
| Miejsce | Dlaczego tam | Jak często |
|---|---|---|
| Pliki motywu potomnego | nikt ich nie porównuje z wzorcem | często |
| Katalog wgranych plików | kod ukryty między zdjęciami | często |
| Tabele bazy danych | oczyszczanie dotyczy zwykle plików | zdarza się |
| Zaplanowane zadania | przywracają kod po usunięciu | zdarza się |
| Dodatkowe konto administratora | wygląda jak konto pracownika | często |
| Klucze dostępu i hasła aplikacji | wejście bez znajomości hasła | rzadziej |
Jeśli obcy plik pojawia się ponownie po usunięciu, przyczyną jest prawie zawsze zaplanowane zadanie, a nie kolejny atak.
Po audycie
Co po audycie
Dokument prowadzi do trzech decyzji, które trzeba podjąć w tej kolejności.
- Zamknąć wejście: Zaktualizować albo usunąć to, przez co weszli. Bez tego reszta nie ma sensu.
- Usunąć resztki: Zapasowe wejścia, obce konta, zaplanowane zadania. Wszystko naraz, nie po kolei.
- Zmienić wszystkie hasła: Panel, hosting, baza, konta pocztowe, klucze aplikacji. Także te, które wydają się nietknięte.
Radom w praktyce
Czego nauczyły nas radomskie audyty
Pierwsza rzecz: przy stronach, które zaatakowano drugi raz, prawie zawsze znajdujemy resztki po pierwszym ataku. Oczyszczenie było pobieżne, bo dotyczyło tylko tego, co widać.
Druga: firmy pytają najczęściej, czy dane klientów wyciekły. Uczciwa odpowiedź brzmi zwykle: nie da się tego ustalić z pewnością, jeśli dzienniki serwera zostały nadpisane. Mówimy to wprost, bo od tego zależą obowiązki firmy.
Trzecia: po ataku najboleśniej odczuwa się nie samą stronę, a pocztę. Domena, z której rozsyłano spam, wpada na listy blokujące, a wiadomości do klientów przestają dochodzić na długo po naprawie strony.
Stronę oczyszczono w kwietniu, a we wrześniu było to samo. Wtedy okazało się, że wtyczka, przez którą weszli, nadal była w tej samej wersji.
Dostępy
Czego potrzebujemy
Po ataku liczy się też to, co zostało z czasu przed nim.
- Dostęp do plików na serwerze i do bazy danych
- Dzienniki serwera, także starsze, jeśli się zachowały
- Kopia zapasowa sprzed ataku, jeśli istnieje
- Informacja, kiedy zauważyliście problem i jak
- Informacja, co i kiedy zrobił poprzedni wykonawca
- Lista osób i firm, które mają dostęp do strony
Współpraca
Jak pracujemy
Jeśli atak trwa w tej chwili, nie zaczynamy od audytu. Najpierw zabezpieczamy stronę i kopię obecnego stanu — także zaatakowanego, bo potrzebna jest do ustalenia, co się stało.
Audyt po ataku polega głównie na porównywaniu. Pliki WordPressa i wtyczek zestawiamy z czystymi wersjami, a każdą różnicę sprawdzamy osobno. Dlatego trwa dłużej niż zwykły audyt.
W dokumencie piszemy wprost, czego nie udało się ustalić. Jeśli nie da się powiedzieć, czy dane wyciekły, mówimy to jasno — od takiej informacji zależą Wasze obowiązki wobec klientów.
Zasięg
Gdzie dokładnie pracujemy
Audyt po ataku prowadzimy zdalnie, bo cała praca odbywa się na serwerze. Przy firmach z Radomia spotkanie omawiające wyniki możemy przeprowadzić na miejscu.
Obsługujemy też firmy z Pionek, Kozienic, Zwolenia, Szydłowca, Białobrzegów i Grójca.
- Śródmieście
- Ustronie
- Michałów
- Gołębiów
- Planty
- Południe
- Żakowice
- Halinów
- Idalin
- Młodzianów
- Stare Miasto
- XV-lecia
Poza samym miastem pracujemy też w okolicy: Pionki, Zwoleń, Skaryszew, Jedlnia-Letnisko, Kozienice, Białobrzegi, Iłża. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.
Budżet
Ile kosztuje audyt po ataku
Cena zależy głównie od wielkości serwisu, bo praca polega na porównywaniu plików i zawartości bazy.
| Zakres | Dla kogo | Czas | Cena |
|---|---|---|---|
| Wstępne sprawdzenie | czy ślady ataku są widoczne z zewnątrz | kilkanaście minut | bezpłatnie |
| Pilne zabezpieczenie | gdy atak trwa w tej chwili | kilka godzin | od 600 zł |
| Audyt po ataku | ślady, droga wejścia, resztki kodu | 3–5 dni | 2000–3600 zł |
| Oczyszczenie i zabezpieczenie | usunięcie wszystkiego, co znaleziono | 1–3 dni | od 1200 zł |
Przy bardzo rozległym ataku czasem taniej i pewniej wychodzi postawienie czystej instalacji i przeniesienie treści niż oczyszczanie. Mówimy o tym w raporcie.
Współpraca
Od ataku do zamkniętego wejścia
Wstępne sprawdzenie
Czy ślady widać z zewnątrz i czy atak nadal trwa. Bezpłatnie.
Kopia obecnego stanu
Także zaatakowanego — jest potrzebna do ustaleń.
Porównanie plików
WordPress, wtyczki i motyw wobec czystych wersji.
Przeszukanie bazy i zadań
Obce wpisy, konta, zaplanowane zadania.
Ustalenie drogi wejścia
Dzienniki serwera i wersje wtyczek z okresu ataku.
Dokument i naprawa
Co zamknąć, co usunąć, jakie hasła zmienić.
Pytania
Zanim zapytasz
Bo usunięto skutek, a nie zamknięto drogi wejścia. Zwykle to nadal ta sama wtyczka w tej samej wersji.
Często nie da się tego ustalić z pewnością, gdy dzienniki zostały nadpisane. Piszemy to wprost.
Prawie zawsze przywraca go zaplanowane zadanie, a nie kolejny atak.
Nie, jeśli kopia zawiera tę samą lukę. Wejście trzeba zamknąć osobno.
Bo z domeny rozsyłano spam i trafiła na listy blokujące. Sprawdzamy to i opisujemy w raporcie.
Przy rozległym ataku czasem tak. Porównujemy koszt obu rozwiązań w dokumencie.
Ta sama okolica
Pozostałe usługi w Radomiu
Ta sama usługa
Audyt strony WordPress w innych miastach
Ustalmy, którędy weszli
Jeśli strona była już atakowana, najważniejsze pytanie nie brzmi „czy jest czysta", ale „czy wejście zostało zamknięte". Wstępne sprawdzenie robimy bezpłatnie — wystarczy adres strony.