Gördüğünüz dosyaları silmek, herkesin yaptığı kısımdır ve tek başına işe yaramaz: içeri giden yol hâlâ açıktır, site de saatler içinde yeniden bulaşır. Aşağıdaki sıra, odayı temizlemeden önce kapıyı kapatır.

1. Önce onu çevrimdışı alın

Ele geçirilmiş bir site, siz çalışırken istenmeyen posta gönderiyor ya da ziyaretçilerinize zararlı yazılım sunuyordur. Her şeyden önce bunu durdurun.

# a holding page that returns 503, so search engines come back later
# rather than dropping your pages

2. Değiştirmeden önce her şeyi kopyalayın

Tek bir şeyi bile silmeden önce tam bir kopya alın — dosyalar ve veritabanı. O bir kanıttır: içeri nasıl girdiklerini söyler, o olmadan yalnızca tahmin edersiniz.

3. İçeri giden yolu bulun

Neredeyse her zaman dörtten biridir. Değiştirilmiş bir dosyanın ilk göründüğü anı, zaman damgası civarında erişim kaydında arayın.

  • Güncelliğini yitirmiş bir eklenti ya da tema — açık ara en yaygını.
  • Yeniden kullanılmış bir parola — başka bir yerde sızmış, burada denenmiş.
  • PHP çalıştıran bir yükleme dizini — resim diye yüklenip sonra çalıştırılmış bir dosya.
  • Çalınmış FTP ya da SSH kimlik bilgileri, çoğu zaman bulaşmış bir masaüstü bilgisayardan.
find . -type f -mtime -7 -name "*.php" | head -50
grep -rl "eval(base64_decode" . | head

4. Düzenleyerek değil, sağlam olduğu bilinen bir kopyadan temizleyin

Çekirdeği, eklentileri ve temaları yeni indirmelerle değiştirin. Yalnızca kendi içeriğinizi ve yüklediklerinizi saklayın, ve onları da gözden geçirin — yükleme klasöründeki bir PHP dosyası hiçbir zaman meşru değildir.

find wp-content/uploads -name "*.php" -o -name "*.phtml"

5. Neredeyse herkesin atladığı adım

Ele geçirilmiş sunucunun görebildiği her kimlik bilgisini değiştirin ve her oturumu geçersiz kılın. Bunu atlarsanız saldırgan, zaten elinde olan parolayla içeri geri girer.

  • İçerik yönetim sistemindeki her yönetici hesabı.
  • Veritabanı kullanıcısı ve onu barındıran yapılandırma dosyası.
  • FTP, SFTP ve SSH anahtarları.
  • Sunucuda saklanan API anahtarları ve ödeme bilgileri.
  • WordPress: wp-config.php içindeki tuzları değiştirin — bu herkesin oturumunu kapatır, onlarınkini de.

6. Sonra kapıyı kapatın

  1. Her şeyi güncelleyin — Çekirdek, eklentiler, temalar, PHP.
  2. Kullanmadığınızı kaldırın — Etkin olmayan bir eklenti de diskte duran, erişilebilir bir dosyadır.
  3. Yüklenenlerin çalışmasını engelleyin — Yükleme dizininde PHP işleyicisi olmasın.
  4. Panelde ve içerik yönetim sisteminde iki aşamalı doğrulama
Barındırıcınızdan, işin başladığı güne ait erişim kaydını isteyin. İlk dosyayı bırakan istek onun içindedir, ve deliği tek satırda adıyla söyler.