Napadli vám web? Co dělat jako první
Zkráceně: zapište si čas a co vidíte, udělejte kopii webu i logů, omezte přístupy a teprve pak uklízejte. Obnovujte jen ze zálohy, o které víte, že je starší než napadení. Podrobně krok za krokem je to níž.
Návod je obecný. Použitelný je i pro web, který u nás nemáte.
Publikováno
Postup krok za krokem
Kroky jsou seřazené podle toho, co se nedá vzít zpět. Důkazy zmizí úklidem, proto jsou první. Obnova je až osmá, i když je nejvíc vidět.
- Zapište, co vidíte, a kdy Datum a čas včetně časové zóny, adresa stránky, snímek obrazovky, přesné znění varování. Tohle bude chtít hosting i kdokoliv další, koho přizvete.
- Udělejte kopii současného stavu Soubory, databáze a logy, i když jsou zavirované. Kopie se dělá dřív než jakýkoliv úklid, jinak se maže jediný záznam o tom, jak se to stalo.
- Rozhodněte se o omezení přístupu Web jde dočasně vypnout nebo zpřístupnit jen vaší adrese. Zastaví to škodu vůči návštěvníkům a další rozesílání, ale taky obchod. Je to rozhodnutí, ne automatický krok.
- Zabezpečte účty Administrace, FTP nebo SFTP, databáze, hosting a správa domény. Odeberte účty, které nepoznáváte, a ukončete aktivní přihlášení.
- Zjistěte rozsah Které soubory se změnily a kdy. Jestli je zásah i v databázi. Jestli je na tomtéž hostingovém účtu víc webů a jestli mají totéž.
- Prověřte zálohy Hledáte poslední zálohu starší než první stopa napadení, ne poslední zálohu. Ověřte, že jde skutečně obnovit, ne jen že soubor existuje.
- Najděte příčinu, ne jen následek Zastaralá komponenta, uniklé heslo, zranitelné rozšíření, cizí přístup na hosting. Bez tohohle kroku se problém vrátí a další obnova bude zbytečná.
- Obnovte ověřený stav Z čisté zálohy. Obsah, který mezitím vznikl, doplňte ručně a vědomě, ne hromadným zkopírováním novějších souborů.
- Vyměňte všechny přihlašovací údaje a klíče Hesla, přístup k databázi, API klíče, SSH klíče, tokeny pro nasazování, hesla k poště na téže doméně.
- Sledujte web po incidentu Změny souborů, obsah stránky, certifikát a DNS. Druhý pokus přichází typicky brzy a mířívá na tutéž díru.
Čemu se vyhnout
Tohle jsou chyby, které vidíme nejčastěji. Všechny vypadají v tu chvíli jako rozumná zkratka.
- Obnovit poslední zálohu bez ověření Nejrychlejší způsob, jak vrátit zpátky i napadení a přijít přitom o důkazy.
- Smazat podezřelé soubory a skončit Viditelný projev zmizí, vstupní cesta zůstane. Za pár dní je to zpátky.
- Přeinstalovat systém přes stávající web Cizí soubory, které nepatří k systému, přeinstalace nechá být.
- Nechat to být, protože web zase vypadá dobře Přesměrování bývá nastavené jen pro návštěvníky z vyhledávače. Vám se web může jevit v pořádku ještě dlouho.
- Řešit to bez hostingu Hosting má logy, které vy nemáte, a často vidí, jestli je zasažený i sousední web na témž účtu.
Jak poznat, že jde o napadení a ne o poruchu
Rozdíl je v tom, jestli se web chová jinak k vám a jinak k ostatním. Porucha bývá stejná pro všechny, napadení je často cílené.
- Zkuste stránku z jiné sítě a bez přihlášení Cizí obsah se často ukazuje jen nepřihlášenému návštěvníkovi nebo jen tomu, kdo přijde z vyhledávače.
- Podívejte se na zdroj stránky Odkazy a skripty na cizí domény, které jste tam nedali, jsou silný signál.
- Zkontrolujte seznam uživatelů Neznámý účet s vysokým oprávněním je jeden z nejjasnějších znaků.
- Porovnejte data změn souborů Soubory změněné v době, kdy nikdo nic nenasazoval, nemají důvod existovat.
- Když je to porucha, ne útok Chyba databáze, vypršelý certifikát nebo špatné nasazení vypadají zvenčí podobně dramaticky a řeší se úplně jinak.
Koho k tomu přizvat
Napadený web se skoro nikdy nevyřeší jedním člověkem. Tohle je rozdělení, které dává smysl.
- Hosting Má logy přístupů, vidí zatížení a ví, jestli je zasažený i jiný web na tomtéž účtu. Napište mu přesný čas a co jste viděli.
- Vývojář nebo správce webu Ví, co se kdy nasazovalo, a pozná soubor, který do projektu nepatří.
- Kibios Zvenčí ověříme, co web posílá návštěvníkům, a u hlídaných webů dohledáme, kdy se změnil obsah, certifikát nebo DNS.
Potřebujete pomoc s napadeným webem?
Napište nám adresu webu. Zvenčí se dá zjistit, co web posílá návštěvníkům, jestli přesměrovává a jestli se změnil certifikát nebo DNS. Vstupní kontrola je zdarma a nezávazná; nic na webu neměníme bez vašeho písemného souhlasu.
Časté otázky
Co mám udělat úplně jako první?
Zapsat si čas a co přesně vidíte, a udělat kopii souborů, databáze a logů. Trvá to pár minut a je to jediný krok, který se nedá udělat zpětně.
Mám web vypnout?
Když se z webu rozesílá spam, útočí se z něj dál nebo se návštěvníkům podstrkuje škodlivý obsah, vypnutí dává smysl. U běžného podstrčeného přesměrování je rozumnější nejdřív zajistit důkazy. V každém případě až po kopii stavu.
Jak poznám, která záloha je ještě čistá?
Podle první stopy problému: data změn souborů, první výskyt cizího obsahu, vznik neznámého účtu, záznamy v logu. Hledá se poslední záloha starší než tahle stopa. Pokud historii nemáte, jde se po zálohách zpět a každá se kontroluje.
Musím měnit hesla, když už jsem obnovil ze zálohy?
Ano. Záloha vrátí soubory, ale neřekne nic o tom, jestli útočník nemá dál platné přihlašovací údaje. Mění se hesla, klíče i tokeny, a to i k poště na téže doméně.
Kdy je potřeba někdo další?
Když se problém opakuje i po obnově, když se zásah týká víc webů na jednom hostingu, nebo když jde o web, kde se platí. Tehdy má smysl mít vedle sebe hosting, vývojáře a někoho, kdo web sleduje zvenčí.
Chcete vědět, jak je na tom váš web?
Stačí adresa. Podíváme se na web stejně jako každý návštěvník.