Как да възстановим хакнат сайт без паника
Когато сайтът внезапно започне да пренасочва към чужди страници, да показва странни реклами или хостингът ви изпрати предупреждение за зловреден код, времето не е за импровизации. Ако се чудите как да възстановим хакнат сайт, най-важното е да спрете щетите бързо, да запазите доказателства и да върнете услугата в нормална работа без да оставите отворена врата за повторен пробив.
Хакнат сайт не означава само неудобство. За малък бизнес това често значи спрени запитвания, компрометирана фирмена репутация, риск за клиентски данни и загуба на позиции в търсачките. При онлайн магазин, счетоводна кантора, медицински кабинет или адвокатска практика проблемът е още по-чувствителен, защото сайтът често е пряко свързан с доверие.
Как да възстановим хакнат сайт – първите 30 минути
Първата грешка е да започнете да триете файлове на случаен принцип. Втората е да оставите сайта онлайн, докато тече заразата. Правилният подход е подреден.
Първо ограничете достъпа. Ако имате достъп до хостинг панела, временно спрете сайта или активирайте режим за поддръжка. Това не решава проблема, но намалява риска посетители да попаднат на заразено съдържание или нападателят да продължи да използва сайта.
След това сменете паролите, но в правилния ред. Започнете с хостинг акаунта, после FTP или SFTP, администраторските профили в сайта, базата данни и свързаните имейл акаунти. Ако използвате един и същ пароль на няколко места, приемете, че всички тези достъпи са компрометирани.
Паралелно направете пълно копие на текущото състояние – файлове, база данни, логове. Това звучи нелогично, защото сайтът е заразен, но е важно. Така имате база за анализ и шанс да разберете откъде е дошъл пробивът. Без тези данни често се стига до временно почистване и повторно заразяване след дни.
Как да разберете какво точно е засегнато
Не всеки пробив изглежда еднакво. Понякога виждате промяна на началната страница. Друг път сайтът изглежда нормален за вас, но Google показва предупреждение, изпращат се спам имейли или в кода има скрити файлове, които чакат команда отвън.
Проверете симптомите спокойно. Има ли нови администраторски потребители? Появили ли са се файлове с неразпознаваеми имена? Има ли скорошни промени по теми, разширения или плъгини? Работи ли сайтът бавно без видима причина? В логовете на хостинга често личат необичайни заявки, качване на файлове или достъп от непознати IP адреси.
Ако сайтът е на WordPress, Joomla или друга популярна система, най-честият сценарий е уязвим плъгин, тема или стара версия на ядрото. При custom сайт причината може да е слаб администраторски достъп, незащитена форма, неправилни права върху файловете или компрометирани данни за вход на разработчик или служител.
Възстановяване от архив или ръчно почистване
Тук няма универсален отговор. Ако имате чист, сравнително нов архив, възстановяването от backup често е най-бързият вариант. Но има условие – трябва да сте сигурни, че архивът е от период преди пробива. Ако заразата е стояла скрито седмици наред, възстановяване на стар архив може просто да върне същия проблем.
Ръчното почистване е по-подходящо, когато няма надежден архив, когато сайтът е променян често или когато трябва да се запазят актуални данни, например нови поръчки, форми, заявки или публикувано съдържание. То обаче изисква по-прецизна проверка на файлове, база данни, потребители и настройки.
Най-разумният подход в много случаи е комбиниран. Връща се чиста версия от архив, след което се добавят само нужните актуални данни след преглед. Така се печели време, но и се намалява рискът да пренесете заразени елементи обратно.
Как протича реалното почистване на хакнат сайт
След като е ясно какъв е обхватът на проблема, започва техническата част. Първо се преглеждат всички основни файлове и директории. Търсят се непознати PHP файлове, променени системни файлове, скрити скриптове, модифицирани .htaccess правила и подозрителни задачи по разписание.
После идва ред на базата данни. При хакнат сайт често се добавят инжектирани записи, зловреден JavaScript в съдържание, скрити администраторски акаунти или подменени настройки за пренасочване. Ако се почистят само файловете, а базата остане заразена, сайтът може отново да се компрометира веднага след пускане.
След това се преинсталират ядрото, темата и разширенията от чисти източници. Това е по-сигурно от опит да се редактират съмнителни файлове един по един. Плъгини и теми, които не са критични за работата или отдавна не се поддържат, е по-добре да се премахнат, отколкото да останат като бъдещ риск.
Важно е да се проверят и разрешенията по файловете. Твърде широките права улесняват нападателя. Същото важи и за оставени тестови папки, стари копия на сайта и забравени администраторски панели.
Кога сайтът е чист и кога само изглежда така
Това е моментът, в който много собственици прибързват. Сайтът отново се отваря, началната страница изглежда нормално и се приема, че работата е свършена. Не винаги е така.
Чист сайт означава повече от това да не виждате дефейс или реклама. Трябва да няма подозрителни файлове, неоторизирани потребители, неочаквани заявки в логовете, зловреден код в базата данни, пренасочвания и следи от бекдори. Добра практика е да се направи повторна проверка след пускане на сайта и още една след 24 до 48 часа. Някои инфекции се активират със закъснение или само при определени условия.
Ако домейнът вече е попаднал в черни списъци или браузърите показват предупреждение, след почистването трябва да се подаде заявка за преглед. Това е отделна стъпка и често се пропуска, а после собствениците се чудят защо сайтът продължава да изглежда опасен за посетителите.
Как да възстановим хакнат сайт без да го хакнат пак
Истинското възстановяване не свършва с почистването. Ако входната точка остане същата, проблемът се повтаря. Затова след инцидент трябва да се затворят причините, а не само последствията.
Започнете с актуализации. Ядро, плъгини, теми, PHP версия и всички допълнителни модули трябва да са поддържани и актуални. Премахнете всичко излишно. Деактивиран плъгин не винаги е безопасен плъгин, ако файловете му още стоят на сървъра.
Включете двуфакторна защита там, където е възможно. Ограничете административния достъп по IP, ако това е реалистично за вашия екип. Използвайте отделни потребители вместо споделени акаунти и дайте на всеки само нужните права. При малки фирми това често се пренебрегва, защото е по-удобно всички да влизат с един акаунт, но точно това прави проследяването и сигурността по-слаби.
Прегледайте и средата около сайта. Ако компютърът, от който се качват файлове, е заразен, новите пароли също могат да бъдат откраднати. Ако фирменият имейл е компрометиран, нападателят може да поиска reset на достъпи и да се върне обратно. При реални инциденти често проблемът не е само в сайта, а в комбинация от слаби пароли, стари устройства и липса на контрол върху достъпите.
Кога да не действате сами
Ако сайтът е визитка с няколко страници и имате ясен, скорошен архив, може да се справите сравнително бързо. Но когато говорим за фирмен сайт с форми, клиентски профили, онлайн плащания, специфични интеграции или чувствителни данни, грешният ход струва повече от навременната намеса.
Има и друг риск – при опити за самостоятелно почистване често се изтриват следи, които помагат да се открие причината. Така сайтът временно се оправя, но без реално затваряне на пробива. Практичният подход е първо диагностика, после решение дали случаят се решава бързо дистанционно или изисква по-задълбочена работа по хостинг, сайт и свързани достъпи.
Ако нямате време да координирате хостинг, пароли, архиви, имейли и проверка на устройствата, външен IT партньор може да спести много нерви. Това е особено важно за малки офиси, където всеки час без работещ сайт или фирмен имейл пречи на реалната работа. Именно тук подходът на IT Doctor е полезен – първо се прави ясна преценка на случая, после се минава по конкретни стъпки без излишен технически шум.
Какво да подготвите, ако търсите помощ
За да се ускори реакцията, съберете на едно място достъп до хостинг панела, административния панел на сайта, информация за последния работещ архив, списък на последните промени по сайта и всички предупредителни имейли от хостинга. Ако има конкретен час, в който проблемът е започнал, отбележете го.
Това позволява по-бързо да се прецени дали става дума за единичен компрометиран акаунт, уязвимо разширение, масов зловреден код или проблем, който засяга и други услуги като фирмената поща. Колкото по-подредена е началната информация, толкова по-бързо идва и реалното решение.
Най-полезното след хакване не е обещание, че нищо никога няма да се случи пак. Полезното е да има ясен процес, бърза реакция и реални мерки, които намаляват риска и връщат нормалната работа възможно най-скоро.

