Najczęstsze objawy infekcji
Strona może przekierowywać do obcych witryn, wyświetlać nieznane reklamy, tworzyć podstrony z przypadkową treścią albo wysyłać niechciane wiadomości.
Inne sygnały to nowi administratorzy, zmienione pliki, nagły wzrost obciążenia serwera i ostrzeżenie przeglądarki lub wyszukiwarki.
Nie wystarczy usunąć widocznego objawu
Skasowanie podejrzanego pliku albo przywrócenie strony z kopii może nie usunąć przyczyny. Atakujący mógł pozostawić dodatkowe wejście, przejąć hasło albo wykorzystać nieaktualne rozszerzenie.
Naprawa powinna obejmować sprawdzenie plików, bazy danych, użytkowników, logów i punktu, przez który doszło do włamania.
Co zrobić od razu?
Należy zabezpieczyć aktualną kopię do analizy, ograniczyć dostęp, zmienić hasła z bezpiecznego urządzenia i sprawdzić, czy dostępna jest niezainfekowana kopia zapasowa.
Nie warto instalować wielu przypadkowych dodatków ochronnych na działającej infekcji, ponieważ może to utrudnić diagnozę.
Jak przygotować dane dla osoby naprawiającej?
Potrzebne są dostępy do serwera, panelu strony, bazy danych, domeny i kopii zapasowych. Pomocna jest również informacja, kiedy zauważono problem i jakie zmiany wykonywano wcześniej.
Jeżeli strona obsługuje dane klientów, trzeba rozważyć również obowiązki związane z naruszeniem bezpieczeństwa.
Co zrobić po oczyszczeniu?
Po naprawie należy zaktualizować system, usunąć nieużywane dodatki i konta, zmienić hasła, sprawdzić uprawnienia, ustawić kopie oraz monitoring.
Warto także poprosić wyszukiwarkę o ponowne sprawdzenie strony, jeżeli została oznaczona jako niebezpieczna.