Kibios
Poradna

Napadli vám web? Co dělat jako první

Zkráceně: zapište si čas a co vidíte, udělejte kopii webu i logů, omezte přístupy a teprve pak uklízejte. Obnovujte jen ze zálohy, o které víte, že je starší než napadení. Podrobně krok za krokem je to níž.

Návod je obecný. Použitelný je i pro web, který u nás nemáte.

Publikováno

Postup krok za krokem

Kroky jsou seřazené podle toho, co se nedá vzít zpět. Důkazy zmizí úklidem, proto jsou první. Obnova je až osmá, i když je nejvíc vidět.

  1. Zapište, co vidíte, a kdy Datum a čas včetně časové zóny, adresa stránky, snímek obrazovky, přesné znění varování. Tohle bude chtít hosting i kdokoliv další, koho přizvete.
  2. Udělejte kopii současného stavu Soubory, databáze a logy, i když jsou zavirované. Kopie se dělá dřív než jakýkoliv úklid, jinak se maže jediný záznam o tom, jak se to stalo.
  3. Rozhodněte se o omezení přístupu Web jde dočasně vypnout nebo zpřístupnit jen vaší adrese. Zastaví to škodu vůči návštěvníkům a další rozesílání, ale taky obchod. Je to rozhodnutí, ne automatický krok.
  4. Zabezpečte účty Administrace, FTP nebo SFTP, databáze, hosting a správa domény. Odeberte účty, které nepoznáváte, a ukončete aktivní přihlášení.
  5. Zjistěte rozsah Které soubory se změnily a kdy. Jestli je zásah i v databázi. Jestli je na tomtéž hostingovém účtu víc webů a jestli mají totéž.
  6. Prověřte zálohy Hledáte poslední zálohu starší než první stopa napadení, ne poslední zálohu. Ověřte, že jde skutečně obnovit, ne jen že soubor existuje.
  7. Najděte příčinu, ne jen následek Zastaralá komponenta, uniklé heslo, zranitelné rozšíření, cizí přístup na hosting. Bez tohohle kroku se problém vrátí a další obnova bude zbytečná.
  8. Obnovte ověřený stav Z čisté zálohy. Obsah, který mezitím vznikl, doplňte ručně a vědomě, ne hromadným zkopírováním novějších souborů.
  9. Vyměňte všechny přihlašovací údaje a klíče Hesla, přístup k databázi, API klíče, SSH klíče, tokeny pro nasazování, hesla k poště na téže doméně.
  10. Sledujte web po incidentu Změny souborů, obsah stránky, certifikát a DNS. Druhý pokus přichází typicky brzy a mířívá na tutéž díru.

Čemu se vyhnout

Tohle jsou chyby, které vidíme nejčastěji. Všechny vypadají v tu chvíli jako rozumná zkratka.

  • Obnovit poslední zálohu bez ověření Nejrychlejší způsob, jak vrátit zpátky i napadení a přijít přitom o důkazy.
  • Smazat podezřelé soubory a skončit Viditelný projev zmizí, vstupní cesta zůstane. Za pár dní je to zpátky.
  • Přeinstalovat systém přes stávající web Cizí soubory, které nepatří k systému, přeinstalace nechá být.
  • Nechat to být, protože web zase vypadá dobře Přesměrování bývá nastavené jen pro návštěvníky z vyhledávače. Vám se web může jevit v pořádku ještě dlouho.
  • Řešit to bez hostingu Hosting má logy, které vy nemáte, a často vidí, jestli je zasažený i sousední web na témž účtu.

Jak poznat, že jde o napadení a ne o poruchu

Rozdíl je v tom, jestli se web chová jinak k vám a jinak k ostatním. Porucha bývá stejná pro všechny, napadení je často cílené.

  • Zkuste stránku z jiné sítě a bez přihlášení Cizí obsah se často ukazuje jen nepřihlášenému návštěvníkovi nebo jen tomu, kdo přijde z vyhledávače.
  • Podívejte se na zdroj stránky Odkazy a skripty na cizí domény, které jste tam nedali, jsou silný signál.
  • Zkontrolujte seznam uživatelů Neznámý účet s vysokým oprávněním je jeden z nejjasnějších znaků.
  • Porovnejte data změn souborů Soubory změněné v době, kdy nikdo nic nenasazoval, nemají důvod existovat.
  • Když je to porucha, ne útok Chyba databáze, vypršelý certifikát nebo špatné nasazení vypadají zvenčí podobně dramaticky a řeší se úplně jinak.

Koho k tomu přizvat

Napadený web se skoro nikdy nevyřeší jedním člověkem. Tohle je rozdělení, které dává smysl.

  • Hosting Má logy přístupů, vidí zatížení a ví, jestli je zasažený i jiný web na tomtéž účtu. Napište mu přesný čas a co jste viděli.
  • Vývojář nebo správce webu Ví, co se kdy nasazovalo, a pozná soubor, který do projektu nepatří.
  • Kibios Zvenčí ověříme, co web posílá návštěvníkům, a u hlídaných webů dohledáme, kdy se změnil obsah, certifikát nebo DNS.

Potřebujete pomoc s napadeným webem?

Napište nám adresu webu. Zvenčí se dá zjistit, co web posílá návštěvníkům, jestli přesměrovává a jestli se změnil certifikát nebo DNS. Vstupní kontrola je zdarma a nezávazná; nic na webu neměníme bez vašeho písemného souhlasu.

Časté otázky

Co mám udělat úplně jako první?

Zapsat si čas a co přesně vidíte, a udělat kopii souborů, databáze a logů. Trvá to pár minut a je to jediný krok, který se nedá udělat zpětně.

Mám web vypnout?

Když se z webu rozesílá spam, útočí se z něj dál nebo se návštěvníkům podstrkuje škodlivý obsah, vypnutí dává smysl. U běžného podstrčeného přesměrování je rozumnější nejdřív zajistit důkazy. V každém případě až po kopii stavu.

Jak poznám, která záloha je ještě čistá?

Podle první stopy problému: data změn souborů, první výskyt cizího obsahu, vznik neznámého účtu, záznamy v logu. Hledá se poslední záloha starší než tahle stopa. Pokud historii nemáte, jde se po zálohách zpět a každá se kontroluje.

Musím měnit hesla, když už jsem obnovil ze zálohy?

Ano. Záloha vrátí soubory, ale neřekne nic o tom, jestli útočník nemá dál platné přihlašovací údaje. Mění se hesla, klíče i tokeny, a to i k poště na téže doméně.

Kdy je potřeba někdo další?

Když se problém opakuje i po obnově, když se zásah týká víc webů na jednom hostingu, nebo když jde o web, kde se platí. Tehdy má smysl mít vedle sebe hosting, vývojáře a někoho, kdo web sleduje zvenčí.

Kontrola webu zdarma

Chcete vědět, jak je na tom váš web?

Stačí adresa. Podíváme se na web stejně jako každý návštěvník.

Bez instalace. Bez přístupu do administrace. Bez závazku.