Jūsu apmeklētāji nonāk loterijas, aptiekas vai viltota tehniskā atbalsta lapā, bet jūs savu vietni redzat kā parasti. Tā ir ievietotas pāradresācijas pazīme, turklāt visbiežāk nosacītas. Šajā ceļvedī paskaidrots, kā pāradresāciju atkārtot, kā to atrast failos vai datubāzē un kā aizvērt piekļuvi, pa kuru tā tika ielikta.
wp-config.php..htaccess, PHP failos, datubāzē un vietnes adreses iestatījumos.wp-content/uploads, spraudņus, kas jāpārinstalē vai jādzēš.Uzlaušanas laikā ielikta pāradresācija izvēlas, uz ko tā attiecas. Visbiežāk tā saudzē cilvēku, kurš vietni pārvalda, lai paliktu vietā pēc iespējas ilgāk. Biežākie nosacījumi:
Referer.User-Agent.Klienta ziņu «jūsu vietne mani aizsūta citur» tāpēc vērts uztvert nopietni, arī tad, ja jums viss rādās pareizi.
Iejūtieties tā apmeklētāja lomā, kuru pāradresācija skar:
Ja jums ir piekļuve terminālim, šī komanda pieprasa jūsu sākumlapu, uzdodoties par iPhone, kas atnācis no Google:
curl -s -i -A "Mozilla/5.0 (iPhone; CPU iPhone OS 17_0 like Mac OS X)" -e "https://www.google.com/" https://www.jusu-vietne.com/
Izlasiet atbildes pirmās rindas. Kods 301 vai 302, kam seko rinda Location: ar nepazīstamu adresi, nozīmē, ka pāradresāciju veic serveris: tā atrodas failā .htaccess vai kādā PHP failā. Kods 200, kamēr pārlūks tomēr tiek pāradresēts, nozīmē pāradresāciju pašā lapā, ar JavaScript: visbiežāk tā atrodas datubāzē vai kādā tēmas failā.
wp-config.php, konstantē DB_PASSWORD) un pēc tam katrs WordPress administratora konts.wp-config.php astoņas rindas no AUTH_KEY līdz NONCE_SALT ar jaunu komplektu, kas ģenerēts adresē https://api.wordpress.org/secret-key/1.1/salt/. Visas atvērtās sesijas tiek slēgtas, arī uzbrucēja sesija.wp config shuffle-salts
Vietnes saknes mapē un dažkārt arī kādā apakšmapē failā .htaccess var būt uzbrucēja pievienoti pārrakstīšanas noteikumi. Bloks, ko WordPress ieraksta pats, ir īss un atrodas starp # BEGIN WordPress un # END WordPress:
# BEGIN WordPress
# Direktīvas (līnijas) starp `BEGIN WordPress` and `END WordPress` ir
# dinamiski ģenerētas un tās vajadzētu modificēt vienīgi izmantojot WordPress filtrus.
# Jebkuras izmaiņas šajās direktīvās starp iezīmēm tiks pārrakstītas.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Pāradresācija ir noteikums RewriteCond, kas pārbauda %{HTTP_REFERER} (google, bing, facebook) vai %{HTTP_USER_AGENT} (android, iphone, mobile), un aiz tā RewriteRule uz ārēju adresi. Kešatmiņas un drošības spraudņi arī ieraksta savus blokus, apzīmētus ar savu nosaukumu: pirms bloka noņemšanas salīdziniet to ar savu spraudņu sarakstu.
WP-CLI salīdzina WordPress kodola un spraudņu failus ar kontrolsummām, ko publicē WordPress.org, un uzskaita katru mainīto vai pievienoto failu:
wp core verify-checksums
wp plugin verify-checksums --all
Otrā komanda aptver spraudņus, ko izplata WordPress.org repozitorijs. Spraudni, kas pirkts no tā izdevēja, salīdzina ar svaigu kopiju, kas lejupielādēta no jūsu konta pie šī izdevēja. Tas ir bieži: no 540 MVU WordPress vietnēm mūsu 2026. gada 1. septembra mērījumā 66 % izmanto vismaz vienu spraudni, kura nav publiskajā repozitorijā.
Bez WP-CLI pirmo atlasi dod divas meklēšanas:
find . -name "*.php" -mtime -30
find wp-content/uploads -name "*.php"
Pirmā uzskaita PHP failus, kas mainīti pēdējo 30 dienu laikā, otrā PHP failus multivides mapē, kur tie jau pēc noklusējuma ir aizdomīgi (daži spraudņi tur ievieto tukšu index.php, un tas ir likumīgi). Izmaiņu datumu var viltot: arī vecs fails nepareizā vietā ir jāaplūko.
Vispirms atveriet wp-config.php, saknes mapes index.php, aktīvās tēmas functions.php un header.php, kā arī mapi wp-content/mu-plugins: tajā esošie spraudņi ielādējas vienmēr, neatkarīgi no administrācijas paneļa iestatījumiem. Pazīmes, ko meklēt: eval(, base64_decode(, gzinflate(, str_rot13(, garas nesalasāmas virknes vai window.location, kam seko jums nepazīstama adrese.
JavaScript pāradresāciju labprāt ievieto lapu saturā vai iestatījumos, kur to neparāda neviens fails. WP-CLI meklē virkni visās WordPress tabulās:
wp db search "<script"
wp db search "fromCharCode"
Bez WP-CLI tās pašas meklēšanas var palaist phpMyAdmin, cilnē SQL:
SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script%';
SELECT option_name FROM wp_options WHERE option_value LIKE '%<script%';
Daži rezultāti ir likumīgi: apmeklējumu statistikas rīks, sīkdatņu paziņojums vai jūsu pašu ievietots logrīks. Viss, kas neatbilst nekam no jūsu instalētā, ir jāizpēta, it īpaši skripts, kas adresi saliek no rakstzīmju kodiem.
Sadaļā Iestatījumi > Vispārīgi laukos «WordPress adrese (URL)» un «Vietnes adrese (URL)» jābūt jūsu domēnam. Tās pašas vērtības var uzspiest failā wp-config.php ar konstantēm WP_HOME un WP_SITEURL: pārbaudiet abas vietas.
wp option get home
wp option get siteurl
wp user list --role=administrator
Ja konstantes ir definētas, pirmās divas komandas atgriež to vērtību. Pēdējā uzskaita administratorus ar reģistrācijas datumu; administrācijas panelī to pašu sarakstu iegūst izvēlnē Lietotāji, atlasot lomu Administrators. Kontu, ko neviens neatpazīst, dzēsiet, tā saturu piešķirot likumīgam kontam.
Pāradresējošās rindas dzēšana aptur simptomu. Uzbrucēja izmantotā piekļuve paliek atvērta, līdz tā ir atrasta, un pāradresācija atgriežas dažu dienu laikā. Secība, kas darbojas:
wp-admin un wp-includes, pēc tam palaidiet wp core download --skip-content --force, kas pārraksta kodolu, neskarot jūsu spraudņus, tēmas un multividi. Komanda pārraksta esošos failus, bet pievienotos failus atstāj vietā: tāpēc abas mapes vispirms dzēš, un nepazīstamos PHP failus saknes mapē noņem ar roku.wp-content/uploads, failā .htaccess pievienotos noteikumus un datubāzē atrastos skriptus.wp cron event list: uzdevums ar nepazīstamu nosaukumu var ielikt kodu atpakaļ.Ja vietnē glabājas personas dati (veidlapas, klientu konti, pasūtījumi), pierakstiet laiku, kad konstatējāt uzlaušanu. Eiropas Savienībā Vispārīgā datu aizsardzības regula paredz, ka par personas datu aizsardzības pārkāpumu uzraudzības iestādei paziņo ne vēlāk kā 72 stundu laikā no brīža, kad pārkāpums kļuvis zināms, izņemot gadījumus, kad ir maz ticams, ka tas varētu radīt risku fizisku personu tiesībām un brīvībām.
Kad Google pamana pāradresāciju, Chrome pirms vietnes atvēršanas var parādīt sarkanu lapu «Bīstama vietne», un Google zem jūsu meklēšanas rezultāta var norādīt, ka vietne, iespējams, ir uzlauzta. Google Search Console drošības problēmu pārskats (angļu saskarnē Security issues) parāda, kas konstatēts un kurās adresēs. Kad vietne ir iztīrīta, pārbaudi sāk pārskatīšanas pieprasījuma poga (angļu saskarnē Request Review).
Kad pāradresācija ir noņemta, paliek jautājums: kas turpmāk rūpēsies par vietni? Simafri pārņem jūsu WordPress vietni, atgriež to tiešsaistē uz pamata, ko mitinām, aizsargājam un uzturam atjauninātu, un par to rūpējas mēnesi pēc mēneša. Domēna vārds un saturs paliek jūsu.
Ievietotais kods nolasa pārlūka User-Agent un pāradresē tikai tālruņus. Cilvēks, kurš vietni pārvalda, bieži strādā pie datora un pāradresāciju neredz. Pārbaudiet no tālruņa ar mobilajiem datiem vai ar curl, nosūtot mobilā pārlūka identifikatoru.
Kodola pārinstalēšana pārraksta WordPress failus, bet uzbrucēja pievienotos failus atstāj vietā. Datubāze, tēma, spraudņi un multivides mape paliek tādi paši, un tieši tur visbiežāk atrodas pāradresācija un uzbrucēja piekļuve. Svaigs kodols ir viens tīrīšanas solis, ko papildina datubāze, spraudņi, konti un paroles.
Tāpēc, ka piekļuve, pa kuru tā tika ielikta, joprojām ir vietā: pievienots administratora konts, multividē paslēpts PHP fails, ieplānots uzdevums, ievainojams spraudnis. Katrs no tiem ļauj kodu ielikt atpakaļ pēc tīrīšanas. Pārbaudiet kontus, mapi wp-content/uploads, ieplānotos uzdevumus un spraudņu versijas, pēc tam vēlreiz nomainiet paroles.
Atveriet Google Search Console un drošības problēmu pārskatu (angļu saskarnē Security issues): tajā uzskaitītas konstatētās problēmas un adrešu piemēri. Ja vietne Search Console vēl nav apstiprināta, apstiprināšana ar DNS ierakstu aptver visu domēnu.
Simafri
Parunāsim par jūsu ieceri
Pasakiet mums dažos vārdos, kas jums vajadzīgs: mēs jums ātri atbildam.
Paldies! Jūsu pieprasījums ir nosūtīts. Drīzumā ar jums sazināsimies.
Labāk e-pastu? Rakstiet mums uz support@simafri.com.