Napadený WordPress: analýza, vyčištění a bezpečná obnova

Mění se ve WordPressu hesla, objevili se cizí správci, podivné přesměrování nebo škodlivé soubory? Zjistíme rozsah napadení a navrhneme cestu, která odpovídá skutečnému stavu webu.

Nejdřív uchováme dostupné podklady. Náhodné mazání souborů nebo překotná obnova mohou zničit stopy a vrátit do provozu už napadenou zálohu.

Přečíst skutečný případ obnovy

Kdy nečekat a web nechat prověřit

Napadení nemusí začít nefunkční úvodní stránkou. Prvním signálem bývá změna přístupu, neznámý obsah nebo chování, které se po jednoduché opravě vrací.

Změny účtů a hesel

Heslo správce se samo mění, přibyly cizí účty nebo legitimní správce ztrácí přístup.

Cizí obsah a přesměrování

Ve vyhledávači se objevují spamové stránky, návštěvníci míří jinam nebo web odesílá nečekané e‑maily.

Podezřelé soubory a opakované potíže

Na hostingu přibývají neznámé PHP soubory, bezpečnostní nástroj hlásí problém nebo se potíž po smazání vrací.

Tři možné cesty podle skutečného stavu webu

Postup neurčujeme předem. Nejprve porovnáme dostupné soubory, databázi, protokoly a zálohy. Teprve potom doporučíme variantu, která zbytečně nezachovává napadené části.

1. Obnova z ověřené zálohy

Pokud lze doložit poslední stav bez nalezených znaků útoku, obnovíme odpovídající soubory i databázi. Následují aktualizace, změna přístupů, zabezpečení a kontrola výsledku.

Nejrychlejší cesta, ale jen tehdy, když existuje podložený bezpečný bod obnovy.

2. Řízené vyčištění instalace

Když bezpečná záloha chybí, prověříme soubory, databázi, účty, naplánované úlohy a konfiguraci. Důvěryhodné části znovu sestavíme z oficiálních zdrojů, odstraníme nalezené stopy a ověříme provoz.

Rozsah závisí na stáří webu, úpravách na míru a hloubce napadení.

3. Čistá rekonstrukce webu

U velmi starého nebo rozsáhle napadeného webu vybereme jen schválený obsah a důvěryhodná data. Ta převedeme do nové instalace WordPressu a vzhled zrekonstruujeme v moderní responzivní šabloně.

Původní kód, účty, relace, komentáře ani nedůvěryhodné soubory se nepřenášejí.

Zálohy na Zserveru uchováváme standardně 30 dní. Pokud se napadení zjistí později, nemusí už být k dispozici stav před útokem. Ani mladší zálohu neobnovujeme naslepo: nejprve ověřujeme, zda už neobsahuje známky napadení. U webu na jiném hostingu záleží na tom, jaké zálohy, protokoly a přístupy jsou skutečně dostupné.

Jak zásah probíhá

Krok 1

Zajistíme podklady

Omezíme zbytečné změny a získáme bezpečný přístup k souborům, databázi, protokolům a zálohám.

Krok 2

Určíme rozsah

Propojíme změny souborů, databáze, účtů a serverových protokolů do časové osy incidentu.

Krok 3

Provedeme zvolenou cestu

Obnovíme podložený stav, instalaci vyčistíme, nebo postavíme nový web jen z ověřených dat.

Krok 4

Aktualizujeme a ověříme

Obměníme dohodnuté přístupy, doplníme ochranná opatření a zkontrolujeme web i známé stopy útoku.

Co potřebujeme a co dostanete

Podklady pro úvodní posouzení

  • popis příznaků a kdy se objevily,
  • bezpečný přístup k hostingu a databázi,
  • dostupné protokoly a zálohy,
  • informace o nedávných změnách a aktualizacích.

U externího hostingu můžeme pracovat také, pokud poskytovatel zpřístupní potřebné podklady alespoň pro čtení.

Výstup zásahu

  • shrnutí doložených zjištění a rozsahu,
  • doporučenou a odsouhlasenou cestu obnovy,
  • provedené aktualizace a bezpečnostní kroky,
  • kontrolu funkčnosti a známých ukazatelů napadení,
  • doporučení pro další provoz a prevenci.

Nejde o formální znalecký posudek. Jednorázová kontrola také nemůže slíbit absolutní bezpečnost do budoucna.

Rozsah a cenu potvrdíme po úvodním posouzení. Jinak se postupuje u čerstvého incidentu s použitelnou zálohou a jinak u roky neaktualizovaného webu bez důvěryhodného bodu obnovy.

Dvě rozdílné situace z praxe

Rychle zjištěný útok s dostupnou historií

U zákaznického WordPressu jsme propojili protokoly, soubory a databázové zálohy. Našli jsme 17 cizích správců a 23 škodlivých PHP souborů. Protože byl web u nás a incident se zjistil včas, šlo doložit použitelný bod obnovy a web ještě tentýž večer vrátit do plně funkčního stavu.

Velmi starý web bez důvěryhodné instalace

Jiný WordPress ve verzi 3.3.1 obsahoval 18 992 publikovaných příspěvků, z nichž drtivou většinu tvořil hazardní spam, a na hostingu byly škodlivé soubory. Postavili jsme čistý aktuální WordPress, přenesli jen schválené stránky, šest legitimních příspěvků a 168 bezpečně znovu zakódovaných obrázků. Vzhled jsme věrně obnovili v Kadence a doplnili responzivní zobrazení.

Výsledek vypadal jako původní web, ale bez přenosu starého kódu, spamu, účtů a komentářů.

Časté otázky

Lze zachránit WordPress bez použitelné zálohy?

Ano, někdy lze instalaci řízeně vyčistit. U velmi starého nebo rozsáhle napadeného webu může být bezpečnější postavit čistou instalaci a převést do ní jen ověřený obsah a data. Vhodnou cestu určí až úvodní analýza.

Je nejnovější záloha automaticky bezpečná?

Ne. Napadení může být v zálohách přítomné dny nebo týdny před prvním viditelným problémem. Proto hledáme poslední podložený stav bez nalezených znaků konkrétního útoku a obnovujeme odpovídající soubory i databázi.

Pomůžete i s webem na jiném hostingu?

Ano, pokud dostaneme bezpečný přístup k potřebným souborům, databázi, protokolům a případným zálohám. Chybějící historie může omezit jistotu časové osy i možnosti obnovy.

Za jak dlouho bude web znovu fungovat?

Záleží na rozsahu a dostupných podkladech. Čerstvý incident s ověřitelnou zálohou lze řešit výrazně rychleji než starý web bez bezpečného bodu obnovy. Po prvním posouzení řekneme, co je reálné.

Nahradí jednorázový zásah průběžnou správu?

Ne. Zásah řeší konkrétní napadení a návrat do provozu. Pro aktualizace, dohled a průběžnou péči navazuje kompletní správa a zabezpečení WordPressu.

Máte podezření, že je WordPress napadený?

Popište, co se na webu děje a kdy jste si problému všimli. Řekneme, jaké podklady zachovat a jaký má být první bezpečný krok.