Pomoc! Můj web byl napaden. Jak to vyřešit nebo tomu předejít?
Napadení účtu je velmi nepříjemné. Děláme vše pro to, abychom hackerům práci co nejvíce ztížili, ale bohužel se přesto může stát, že hacker získá přístup k vašemu webu. Pak je důležité zjistit, jakým způsobem se hacker k vašemu systému dostal.
Může to být obtížné a časově náročné, ale znalost příčiny a zdroje je důležitá, aby se napadení v budoucnu neopakovalo. Pouze vše smazat a obnovit zálohu není řešení.
Napadený web znovu nezveřejňujte, dokud není na 100 % jisté, že je problém vyřešen a web je bezpečný.
V ovládacím panelu můžete v nastavení domény (nebo u hostingu Windows v části Weby) svou doménu dočasně deaktivovat, aby napadený web nemohl dále škodit třetím stranám. Případně můžete přes Installatron (hosting Linux) obnovit starší zálohu nebo použít náš zálohovací modul. Nejprve smažte všechny složky a soubory a teprve potom obnovte zálohu, jinak by nově přidané a napadené soubory zůstaly na místě.
Odstranění následků napadení můžete také svěřit našim odborníkům. Protože jde o časově náročnou práci, tato služba bohužel není zdarma.
Klikněte sem pro více informací.
Zjištění možných příčin:
- Nejčastější příčina: používáte skript nebo plugin, který není aktualizovaný na nejnovější verzi, není bezpečný nebo obsahuje chyby. Může jít také o modul například ve WordPressu nebo Joomle.
- Nabízíte návštěvníkům možnost nahrávat soubory a některý z nich nahrál a spustil program v PHP.
- Používáte předvídatelná, příliš jednoduchá hesla nebo hesla, která lze zjistit například přes haveibeenpwned.com.
- Váš počítač je napaden virem, červem nebo keyloggerem, který takto získává hesla a uživatelská jména, například k vašemu FTP účtu.
- Na webu je formulář, do kterého lze vložit například kód SQL nebo PHP, nebo formulář bez Captcha, přes který lze rozesílat spam.
- Prohledejte logy webového serveru (v DirectAdminu v menu Statistiky / Logy), zda v nich nejsou podezřelé záznamy. Prohledejte také Litespeed/Apache Usage Log a Backed up Apache logs. Hledejte IP adresy z cizích zemí a hlavně požadavky POST v kombinaci s IP adresou z cizí země. Často tam něco najdete. Na webu, jako je www.whatsmyip.org, zjistíte, ze které země IP adresa pochází.
Jak napadení předejít:
- Nejdůležitější: všechny skripty, jako je WordPress/Joomla, vždy aktualizujte na nejnovější verzi. To platí i pro pluginy a šablony. Aktualizace obvykle snadno provedete přes Installatron nebo přímo ve skriptu.
- Místo běžného FTP používejte FTPS.
- NIKDY nepoužívejte ve skriptech své hlavní uživatelské jméno a heslo. Pokud je to nutné, vytvořte si pro ten účel v ovládacím panelu samostatného uživatele.
- Používejte pouze známé a renomované skripty a udržujte je aktuální.
- NIKDY nenabízejte možnost nahrávání souborů. Je to velmi nebezpečné.
WordPress, Joomla a další skripty: zajistěte, aby byla nainstalována nejnovější verze!
Je důležité udržovat WordPress, Joomlu a další skripty aktuální. Tím lze obvykle napadení předejít. Přes Installatron (hosting Linux) nainstalujete aktualizace velmi snadno. Pokud WordPress, Joomla nebo jiný skript nebyl nainstalován přes Installatron, můžete jej do Installatronu dodatečně snadno importovat a poté skript aktualizovat.
Zabezpečení složek, jako je administrator v Joomle
Složky jako /administrator je důležité dodatečně zabezpečit. Tento článek vysvětluje jak.
Napadení přes iframe:
Pokud se váš web stal obětí napadení přes iframe, příčinou je často trojský kůň ve vašem počítači, který si sám zjednává přístup k vašim FTP účtům.
- Ověřte, zda byl váš web skutečně napaden. Můžete to zjistit například na webu UnmaskParasites.
- K přihlášení používejte místo FTP protokol FTPS. FTP totiž posílá všechna data jako čitelný text, zatímco FTPS přenášená data šifruje, takže je pro hackery těžší tato citlivá data získat.
- Nyní změňte všechna svá FTP hesla.
- Nastavte v ovládacím panelu (Správce souborů) nebo přes FTP všem složkám (Linux) práva chmod 755 a všem souborům chmod 644.
Napadení přes HTACCESS / soubor .htaccess byl upraven:
V následujícím příkladu hacker upravil váš soubor .htaccess. Google a Yahoo pak váš web normálně indexují, ale všichni ostatní návštěvníci jsou přesměrováni na web hackera.
RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteRule .* http://hacker.xx/in.html?= [R,L]
Google označuje váš web jako škodlivý („Nahlášený útočný web!“):
Na následujících odkazech můžete získat informace (zadejte svůj vlastní název domény):
Na tomto odkazu najdete mimo jiné informace, ale můžete také požádat, aby vaše doména nebo web už nebyly považovány za škodlivé. Předtím se ale ujistěte, že je web opravdu úplně vyčištěný!
http://www.google.com/support/webmasters/bin/answer.py?hl=nl&answer=45432
- Na nástěnce Nástrojů pro webmastery vyberte požadovaný web.
- Ve zprávě „Části tohoto webu možná šíří škodlivý software“ klikněte na „Další informace“.
- Klikněte na „Odeslat žádost o kontrolu“.
