شناسایی و پاک سازی بدافزار، شل و فایلهای مخرب وردپرس
مقدمه:
شناسایی و پاک سازی بدافزار در وردپرس فقط به حذف یک فایل مشکوک محدود نمیشود. ابتدا باید آلودگی را مهار کنید، از وضعیت فعلی نسخه پشتیبان بگیرید، مسیر نفوذ را پیدا کنید و سپس فایلها، دیتابیس، حسابهای کاربری و تنظیمات سرور را بررسی کنید. اگر تنها نشانه ظاهری آلودگی حذف شود اما حساب مخفی، شل یا افزونه آسیبپذیر باقی بماند، سایت ممکن است دوباره آلوده شود. این راهنما فرایند پاک سازی را مرحله به مرحله توضیح میدهد.
فهرست مطالب
-
بدافزار و شل وردپرس چیست؟
-
نشانههای آلودگی سایت
-
اقدامات فوری پس از مشاهده آلودگی
-
روش شناسایی فایلها و تغییرات مشکوک
-
مراحل پاکسازی ایمن وردپرس
-
بررسی دیتابیس و حسابهای کاربران
-
بستن مسیر نفوذ
-
درخواست بازبینی از گوگل
-
جلوگیری از آلودگی مجدد
-
چک لیست نهایی پاک سازی
-
جمع بندی
-
سؤالات متداول
بدافزار، شل و فایل مخرب وردپرس چیست؟
بدافزار عنوانی کلی برای کد یا فایلی است که با هدفی ناخواسته مانند سرقت اطلاعات، ارسال اسپم، انتقال بازدیدکننده یا ایجاد دسترسی پنهان در سایت قرار میگیرد. این کد ممکن است در فایلهای PHP، JavaScript، قالب، افزونه، فایل تنظیمات یا حتی رکوردهای دیتابیس پنهان شده باشد.
شل یا Web Shell ابزاری است که مهاجم از طریق آن میتواند دستورها و تغییراتی را روی سرور اجرا کند. ظاهر و محل قرارگیری شل ثابت نیست و ممکن است شبیه یک فایل معمولی وردپرس، بخشی از قالب یا افزونه دیده شود.
فایل مخرب نیز الزاماً یک فایل تازه نیست. گاهی مهاجم چند خط کد را به فایل سالم اضافه میکند یا محتوای یک افزونه معتبر را تغییر میدهد. به همین دلیل جستوجوی چند نام یا عبارت ثابت برای تأیید پاکبودن سایت کافی نیست.
اگر سایت با انتقال ناخواسته، کاربران ناشناس، فایلهای مشکوک یا هشدار امنیتی روبهرو شده است، کارشناسان شرکت تجارت الکترونیک نوژن میتوانند وضعیت وردپرس، هاست و گزارشهای سرور را برای تعیین دامنه آلودگی بررسی کنند.
نشانههای احتمالی آلودگی وردپرس
وجود یک نشانه به تنهایی همیشه اثبات کننده هک نیست، اما مشاهده چند مورد هم زمان نیازمند بررسی فوری است. برخی نشانهها فقط برای مدیر سایت دیده میشوند و بعضی دیگر روی نتایج گوگل یا دستگاه کاربران ظاهر میشوند.
| نشانه | علت احتمالی | بررسی اولیه |
|---|---|---|
| انتقال کاربر به سایت ناشناس | کد تزریقشده، تبلیغ مخرب یا تغییر دیتابیس | آزمایش با مرورگر و دستگاههای مختلف |
| ایجاد مدیر ناشناس | سرقت حساب یا دسترسی پنهان | بررسی کاربران و تاریخ تغییرات |
| نمایش صفحات اسپم در گوگل | تزریق محتوا یا تولید صفحات پنهان | گزارش Security Issues و نتایج جستوجو |
| تغییر ناگهانی فایلها | نفوذ، آپدیت یا ویرایش مدیر | مقایسه زمان و محتوای فایلها |
| ارسال ایمیل انبوه | اسکریپت آلوده یا حساب ایمیل هکشده | بررسی صف ایمیل و گزارش ارسال |
| افزایش مصرف CPU یا ترافیک | حمله، ربات یا پردازش مخرب | گزارش منابع هاست و لاگ درخواستها |
| غیرفعالشدن افزونه امنیتی | تداخل فنی یا اقدام مهاجم | بررسی رخدادها و فایلهای افزونه |
| هشدار مرورگر یا گوگل | شناسایی فیشینگ، بدافزار یا دانلود ناامن | Search Console و گزارش امنیتی |
گزارش Security Issues در Google Search Console میتواند نشانههایی مانند محتوای هکشده، فیشینگ یا نرمافزار مضر را نمایش دهد. این گزارش نقطه شروع مفیدی است، اما نبود هشدار در آن بهتنهایی سالمبودن تمام فایلها را ثابت نمیکند.
بعد از بررسی جدول نشانهها، اگر آلودگی روی فروش، اعتبار دامنه یا دسترسی کاربران اثر گذاشته است، میتوانید خدمات پشتیبانی فنی و پاکسازی سایت شرکت تجارت الکترونیک نوژن را بررسی کنید تا فرایند مهار و بازیابی به صورت کنترلشده انجام شود.
اقدامات فوری پس از مشاهده آلودگی
دسترسی عمومی را متناسب با شدت مشکل محدود کنید
اگر سایت کاربران را به صفحات مخرب منتقل میکند، فایل آلوده دانلود میشود یا اطلاعات حساس در معرض خطر است، ادامه فعالیت عادی میتواند به کاربران آسیب بزند. در چنین شرایطی دسترسی عمومی باید با هماهنگی مدیر فنی محدود شود.
صرفاً خاموشکردن سایت برای پاکسازی کافی نیست. باید امکان دسترسی امن مدیر، حفظ گزارشها و بررسی فایلها باقی بماند.
از وضعیت آلوده نسخه پشتیبان بگیرید
پیش از حذف یا جایگزینی فایلها، یک کپی از وضعیت فعلی تهیه کنید. این نسخه برای بازیابی مستقیم سایت نیست؛ بلکه میتواند در یافتن مسیر نفوذ، زمان تغییرات و فایلهای دستکاریشده مفید باشد.
نسخه آلوده را از بکاپهای سالم جدا و دسترسی به آن را محدود کنید. هرگز آن را روی یک سایت فعال دیگر بازیابی نکنید.
گزارشها و شواهد را حفظ کنید
لاگ وب سرور، PHP، ورود کاربران، تغییر فایلها، ایمیل و فایروال میتواند زمان و مسیر احتمالی نفوذ را نشان دهد. پاککردن عجولانه گزارشها، تحلیل علت اصلی را دشوار میکند.
مواردی مانند زمان مشاهده اولین نشانه، آدرسهای آلوده، کاربران جدید، فایلهای تغییرکرده و هشدارهای هاست را ثبت کنید. این اطلاعات برای مقایسه با گزارشهای سرور مفید هستند.
رایانه مدیران سایت را اسکن کنید
اگر رایانه مدیر آلوده باشد، رمز جدید نیز ممکن است دوباره سرقت شود. دستگاههایی که برای ورود به وردپرس، هاست، FTP، پنل دامنه یا ایمیل استفاده میشوند باید با ابزار امنیتی معتبر بررسی شوند.
مستندات رسمی وردپرس نیز در فرایند رسیدگی به سایت هکشده، اسکن کامل دستگاه محلی و تماس با شرکت میزبان را توصیه میکند.
شناسایی و پاکسازی بدافزار در وردپرس از کجا شروع میشود؟
اسکن خودکار را نقطه شروع بدانید
اسکنر امنیتی میتواند فایلهای شناختهشده، تغییرات هسته و الگوهای مشکوک را شناسایی کند. بااینحال، هیچ اسکنری تضمین نمیکند که تمام شلها، حسابهای مخفی یا کدهای اختصاصی آلوده را تشخیص دهد.
نتیجه اسکن باید توسط فردی بررسی شود که تفاوت میان فایل سفارشی سالم و کد مخرب را تشخیص میدهد. حذف خودکار هر فایل علامتگذاریشده ممکن است قالب یا افزونه اختصاصی را از کار بیندازد.
فایلهای هسته را با نسخه رسمی مقایسه کنید
فایلهای هسته وردپرس باید با نسخه رسمی همان انتشار مطابقت داشته باشند. فایلهای اضافه در مسیرهای هسته یا تغییرات غیرمنتظره نیازمند بررسی هستند.
اگر به WP-CLI و محیط امن دسترسی دارید، بررسی Checksum میتواند به تشخیص تغییر در فایلهای استاندارد هسته کمک کند. این بررسی فایلهای سفارشی، دیتابیس یا تمام محتوای wp-content را پوشش نمیدهد و نباید تنها معیار پاک بودن سایت باشد.
افزونهها و قالبها را با نسخه سالم مقایسه کنید
نسخه نصب شده هر قالب یا افزونه را با یک بسته سالم از منبع اصلی مقایسه کنید. اختلاف فایلها ممکن است ناشی از شخصیسازی معتبر، آپدیت ناقص یا دستکاری باشد.
در افزونهها و قالبهای تجاری، بسته را از حساب رسمی خرید دریافت کنید. استفاده از فایلهای ناشناس برای جایگزینی، ممکن است آلودگی دیگری وارد سایت کند.
زمان تغییر فایلها را بررسی کنید
فایلهایی که در بازه شروع آلودگی ساخته یا ویرایش شدهاند، سرنخ مهمی هستند. بااینحال، مهاجم ممکن است زمان فایل را تغییر دهد و فرایندهای عادی نیز هنگام آپدیت چندین فایل را بازنویسی میکنند.
بنابراین زمان تغییر باید در کنار محتوای فایل، گزارش درخواستها، حسابهای کاربران و سوابق آپدیت بررسی شود.
مسیرهای غیرعادی را نادیده نگیرید
فایل اجرایی در پوشه آپلود، فایل PHP با نام شبیه تصویر، پوشه افزونه ناشناس یا فایل پشتیبان قابلدسترسی از وب میتواند مشکوک باشد. هر فایل غیرعادی نباید بلافاصله حذف شود؛ ابتدا از آن کپی قرنطینه تهیه و نقش آن مشخص شود.
فایلهای پنهان، وظایف زمانبندیشده، افزونههای Must-Use و تنظیمات وبسرور نیز باید بررسی شوند. آلودگی ممکن است خارج از پوشه معمول افزونهها قرار گرفته باشد.
[لینک داخلی پیشنهادی: انکرتکست «چکلیست کامل امنیت وردپرس» ← مقاله ۲۰ اقدام ضروری برای محافظت از سایت]
مراحل پاک سازی ایمن سایت وردپرسی
۱. محدوده آلودگی را مشخص کنید
بررسی کنید آیا فقط یک سایت آلوده است یا سایر سایتهای موجود در همان حساب هاست نیز نشانه مشابه دارند. اگر چند سایت تحت یک حساب قرار گرفته باشند، پاکسازی ناقص یکی از آنها میتواند باعث آلودگی مجدد بقیه شود.
حسابهای ایمیل، زیردامنهها، سایتهای آزمایشی و نسخههای قدیمی را نیز در محدوده بررسی قرار دهید.
۲. تمام دسترسیهای حساس را فهرست کنید
وردپرس، هاست، SFTP، SSH، دیتابیس، پنل دامنه، ایمیل مدیر، CDN و سرویس بکاپ از دسترسیهای مهم هستند. پیش از تغییر رمز، مطمئن شوید دستگاه مدیر پاک و مسیر ارتباطی امن است.
رمزهای جدید باید منحصربه فرد باشند. نشستهای فعال و کلیدهای دسترسی قدیمی نیز باید در صورت امکان لغو یا جایگزین شوند.
۳. حسابهای ناشناس را شناسایی کنید
فهرست کاربران وردپرس را از نظر مدیران ناشناس، ایمیلهای تغییرکرده و حسابهای تازه بررسی کنید. حذف حساب ناشناس باید همراه با بررسی فعالیتهای آن انجام شود.
حسابهای هاست، FTP، پنل دامنه و دیتابیس را نیز کنترل کنید. مهاجم ممکن است برای حفظ دسترسی، کاربر جدیدی خارج از وردپرس ساخته باشد.
۴. فایلهای هسته را از منبع رسمی جایگزین کنید
اگر فایلهای هسته دستکاری شدهاند، جایگزینی کنترلشده آنها با نسخه سالم معمولاً مطمئنتر از ویرایش خطبهخط است. پوشه محتوای سایت و فایل تنظیمات نباید بدون بررسی جایگزین یا حذف شوند.
این فرایند باید مطابق روش استاندارد بهروزرسانی دستی وردپرس انجام شود. قبل از شروع، نسخه فعلی، سازگاری و بکاپ را بررسی کنید.
۵. افزونهها و قالبها را از بسته سالم نصب کنید
افزونه یا قالب آلوده را صرفاً با حذف چند خط مشکوک سالم تلقی نکنید. اگر نسخه مطمئن و سازگار در دسترس است، فایلهای آن جزء را با بسته رسمی جایگزین کنید.
سفارشیسازیهایی که مستقیماً داخل قالب اصلی انجام شدهاند ممکن است با جایگزینی از بین بروند. ابتدا آنها را بررسی کنید و کد سالم موردنیاز را به Child Theme یا افزونه اختصاصی منتقل کنید.
۶. فایلهای قرنطینه شده را خارج از مسیر عمومی نگه دارید
فایل مشکوک را پیش از تحلیل در مکانی قرار دهید که از طریق وب قابلاجرا نباشد. تغییر نام فایل در همان پوشه عمومی همیشه مانع اجرا یا دانلود آن نمیشود.
فایل آلوده را روی رایانه شخصی معمولی باز یا اجرا نکنید. بررسی تخصصی باید در محیط جدا و کنترل شده انجام شود.
۷. کشهای مختلف را پاک کنید
پس از حذف آلودگی، کش افزونه، وبسرور، CDN و مرورگر را پاک کنید. در غیر این صورت ممکن است نسخه قدیمی صفحه آلوده همچنان به کاربران نمایش داده شود.
پاکسازی کش نباید جایگزین بررسی فایل و دیتابیس شود. نمایش موقت صفحه سالم بعد از حذف کش، پاک بودن سایت را ثابت نمیکند.
بررسی و پاک سازی دیتابیس وردپرس
کد مخرب ممکن است داخل نوشتهها، ابزارکها، گزینهها، تنظیمات قالب یا جدولهای افزونه ذخیره شود. بنابراین تعویض فایلها بدون بررسی دیتابیس همیشه کافی نیست.
محتوای تزریق شده را پیدا کنید
صفحات و نوشتههای ناشناس، لینکهای خارجی غیرعادی، اسکریپتهای اضافهشده و محتوای اسپم را بررسی کنید. نتایج گوگل ممکن است صفحاتی را نشان دهد که در فهرست معمول پیشخوان بهسادگی دیده نمیشوند.
قبل از حذف دستهجمعی رکوردها، از دیتابیس بکاپ بگیرید و ارتباط هر داده با افزونهها را مشخص کنید. جستوجو و جایگزینی نادرست میتواند دادههای سریالشده یا تنظیمات سایت را خراب کند.
گزینهها و وظایف زمان بندی شده را کنترل کنید
برخی آلودگیها از طریق گزینههای دیتابیس یا وظایف زمانبندیشده دوباره فایل مخرب ایجاد میکنند. رویدادهای ناشناس، آدرسهای خارجی و تنظیمات غیرمنتظره باید بررسی شوند.
هر رویداد ناآشنا مخرب نیست. افزونههای سالم نیز از وظایف زمانبندیشده استفاده میکنند؛ بنابراین حذف باید پس از شناسایی منبع انجام شود.
کاربران را در سطح دیتابیس نیز بررسی کنید
ممکن است حسابی در دیتابیس وجود داشته باشد که در بررسی سطحی پیشخوان نادیده گرفته شده باشد یا نقش آن دستکاری شده باشد. شناسه، ایمیل، تاریخ ایجاد و سطح دسترسی کاربران را مقایسه کنید.
اگر حسابی حذف میشود، مالکیت محتوای سالم آن را به کاربر معتبر منتقل کنید تا نوشتهها یا سفارشهای ضروری از بین نروند.
بازیابی از بکاپ یا پاک سازی دستی؛ کدام بهتر است؟
| روش | مزایا | محدودیتها | مناسب برای |
|---|---|---|---|
| بازیابی بکاپ سالم | سریعتر و قابلپیشبینیتر | بکاپ باید قبل از نفوذ و واقعاً سالم باشد | سایت دارای نسخه پشتیبان معتبر |
| جایگزینی فایلهای سیستم | حفظ دیتابیس و محتوای جدید | نیازمند بررسی دقیق دیتابیس و دسترسیها | آلودگی محدود به فایلها |
| پاکسازی تخصصی دستی | امکان حفظ دادههای جدید و تحلیل مسیر نفوذ | زمانبر و وابسته به تخصص | سایتهای پیچیده یا بدون بکاپ سالم |
| ساخت نصب تمیز و انتقال داده سالم | جداسازی بهتر از فایلهای آلوده | نیازمند تست کامل قالب، افزونه و داده | آلودگی گسترده یا تکرارشونده |
بازیابی بکاپ زمانی مفید است که تاریخ نفوذ مشخص و نسخه سالم در دسترس باشد. پس از بازیابی نیز باید مسیر نفوذ بسته، همه اجزا به روز و رمزهای حساس تغییر داده شوند؛ وگرنه مشکل میتواند تکرار شود.
چگونه مسیر نفوذ را ببندیم؟
اجزای آسیب پذیر را به روزرسانی یا حذف کنید
نسخه قدیمی وردپرس، قالب یا افزونه ممکن است مسیر نفوذ باشد. پس از تهیه بکاپ، اجزای معتبر را به نسخه سازگار ارتقا دهید و محصولاتی را که دیگر پشتیبانی نمیشوند جایگزین کنید.
[لینک داخلی پیشنهادی: انکرتکست «آموزش بهروزرسانی وردپرس با سه روش امن» ← مقاله بهروزرسانی وردپرس]
رمزها و کلیدهای امنیتی را تغییر دهید
رمز تمام حسابهای مرتبط را از یک دستگاه سالم تغییر دهید. تغییر فقط رمز مدیر وردپرس کافی نیست؛ هاست، ایمیل، دیتابیس، FTP، دامنه و سرویسهای متصل نیز باید بررسی شوند.
کلیدهای امنیتی وردپرس را با روش معتبر نوسازی کنید تا نشستهای قدیمی کاربران پایان یابد. انجام این کار باید همراه با ثبت دسترسیهای موردنیاز تیم باشد.
ورود دومرحلهای را فعال کنید
برای حسابهای مدیریتی و سایر نقشهای حساس، احراز هویت دومرحلهای فعال کنید. کدهای بازیابی را در محل امن و جدا از رمز اصلی نگه دارید.
[لینک داخلی پیشنهادی: انکرتکست «افزایش امنیت ورود به وردپرس» ← مقاله امنیت صفحه ورود و احراز هویت دومرحلهای]
مجوز فایلها را بررسی کنید
مجوز بسیار باز ممکن است تغییر فایلها را برای فرایندهای غیرمجاز سادهتر کند. مقدار مناسب به تنظیمات سرور، مالکیت فایل و شیوه اجرای PHP بستگی دارد.
از اعمال دستورات عمومی روی تمام مسیرها بدون شناخت ساختار سرور خودداری کنید. بررسی مالکیت و سطح دسترسی بهتر است توسط پشتیبانی هاست یا مدیر سرور انجام شود.
سایتهای متروک را حذف کنید
نسخه آزمایشی، زیردامنه قدیمی و نصب فراموش شده وردپرس نیز میتواند مسیر ورود باشد. اگر به آنها نیاز ندارید، پس از تهیه نسخه آرشیوی امن حذفشان کنید.
بررسی هشدار گوگل پس از پاک سازی
پس از اطمینان از پاکسازی سایت و بستن مسیر نفوذ، گزارش Security Issues را در Google Search Console بررسی کنید. در درخواست بازبینی توضیح دهید چه محتوایی حذف شده و کدام ضعف اصلاح شده است.
گوگل توصیه میکند پیش از درخواست بازبینی، تمام مشکلات گزارششده اصلاح شوند و برای هر دسته توضیح مشخصی درباره پاکسازی و رفع علت ارائه شود.
گزارش Manual Actions با Security Issues یکسان نیست. درخواست بازبینی را در بخش مربوط به همان اخطار ثبت کنید و تا قبل از پاکسازی کامل، درخواستهای تکراری ارسال نکنید.
[لینک داخلی پیشنهادی: انکرتکست «رفع هشدار امنیتی سایت در گوگل» ← مقاله بررسی Security Issues در سرچ کنسول]
جلوگیری از آلودگی مجدد وردپرس
پس از پاکسازی، سایت را برای مدتی بهصورت دقیقتر پایش کنید. تغییر فایلها، ایجاد کاربر، ورود مدیر، ارسال ایمیل و مصرف منابع باید زیر نظر باشد.
اقدامات زیر احتمال تکرار مشکل را کاهش میدهند:
-
بهروزرسانی منظم هسته، افزونه و قالب
-
حذف افزونهها و قالبهای بلااستفاده
-
استفاده از رمزهای منحصربهفرد
-
فعالسازی احراز هویت دومرحلهای
-
محدودکردن نقش کاربران
-
تهیه بکاپ خارج از هاست
-
بررسی منظم گزارشهای سرور
-
استفاده از HTTPS و فایروال متناسب
-
اسکن دستگاه مدیران سایت
-
حذف نصبهای قدیمی و آزمایشی
-
بررسی دورهای فایلها و کاربران
-
انتخاب هاست دارای پشتیبانی فنی و امکان بازیابی
[لینک داخلی پیشنهادی: انکرتکست «آموزش نصب و تمدید SSL» ← مقاله فعالسازی HTTPS در کنترلپنلهای هاست]
چک لیست نهایی پاک سازی سایت آلوده
-
دسترسی عمومی خطرناک متوقف یا محدود شده است.
-
از وضعیت آلوده برای تحلیل نسخه جداگانه تهیه شده است.
-
یک بکاپ سالم و قابلبازیابی شناسایی شده است.
-
لاگها و زمان اولین نشانه آلودگی ثبت شدهاند.
-
رایانه مدیران سایت اسکن شده است.
-
فایلهای هسته با نسخه رسمی مقایسه شدهاند.
-
قالبها و افزونهها با بسته سالم جایگزین شدهاند.
-
فایلهای مشکوک خارج از مسیر عمومی قرنطینه شدهاند.
-
دیتابیس، کاربران و وظایف زمانبندیشده بررسی شدهاند.
-
حسابهای ناشناس حذف یا غیرفعال شدهاند.
-
رمزهای وردپرس، هاست، ایمیل و دامنه تغییر کردهاند.
-
نشستها و کلیدهای دسترسی قدیمی لغو شدهاند.
-
هسته، قالب و افزونهها بهروز شدهاند.
-
مجوزها و مالکیت فایلها بررسی شدهاند.
-
کش سایت، سرور و CDN پاک شده است.
-
صفحات، فرمها، پرداخت و ورود کاربران آزمایش شدهاند.
-
گزارش Security Issues دوباره بررسی شده است.
-
پایش تغییر فایل و ورودهای حساس فعال شده است.
-
مسیر اصلی نفوذ شناسایی و بسته شده است.
-
برنامه بکاپ و واکنش به رخداد تدوین شده است.
جمع بندی
شناسایی و پاکسازی بدافزار در وردپرس باید با مهار آلودگی، حفظ شواهد و تهیه بکاپ آغاز شود. حذف سریع یک فایل مشکوک بدون بررسی کاربران، دیتابیس، افزونهها و گزارشهای سرور ممکن است فقط نشانه ظاهری مشکل را از بین ببرد.
در مرحله پاکسازی، فایلهای هسته، قالب و افزونهها باید با نسخههای سالم مقایسه یا جایگزین شوند. دیتابیس، حسابهای مدیریتی، وظایف زمانبندیشده، کلیدهای دسترسی و سایر سایتهای همان هاست نیز باید بررسی شوند.
پس از حذف آلودگی، بستن مسیر نفوذ مهمترین مرحله است. بهروزرسانی، تغییر دسترسیها، فعالسازی ورود دومرحلهای، بکاپ مستقل و پایش مداوم از بازگشت بسیاری از آلودگیها جلوگیری میکنند.
اگر سایت شما دوباره آلوده میشود یا امکان تشخیص فایل سالم از مخرب وجود ندارد، میتوانید برای بررسی تخصصی، پاکسازی کنترلشده و ایمنسازی زیرساخت با شرکت تجارت الکترونیک نوژن تماس بگیرید و خدمات پشتیبانی وردپرس، هاست و سرور این مجموعه را بررسی کنید.
سؤالات متداول
۱. از کجا بفهمیم وردپرس بدافزار دارد؟
انتقال ناخواسته، کاربران مدیر ناشناس، صفحات اسپم، تغییر فایلها، ارسال ایمیل غیرعادی و هشدار گوگل از نشانههای احتمالی هستند. تشخیص قطعی به بررسی فایل، دیتابیس و گزارشهای سرور نیاز دارد.
۲. آیا افزونه امنیتی میتواند تمام بدافزارها را حذف کند؟
خیر. اسکنر میتواند در شناسایی کمک کند، اما ممکن است کد سفارشی، حساب مخفی، دیتابیس آلوده یا مسیر نفوذ را کامل تشخیص ندهد.
۳. آیا حذف فایل آلوده برای پاکسازی سایت کافی است؟
معمولاً خیر. باید علت ایجاد فایل، حسابهای کاربران، دیتابیس، وظایف زمانبندیشده و سایر فایلهای تغییرکرده نیز بررسی شوند.
۴. بازیابی بکاپ بهتر است یا پاکسازی دستی؟
اگر بکاپ سالم و مربوط به قبل از نفوذ وجود داشته باشد، بازیابی معمولاً مسیر مطمئنتری است. بااینحال، پس از بازیابی باید ضعف اصلی اصلاح و رمزها تغییر داده شوند.
۵. آیا باید سایت آلوده را فوراً حذف کنیم؟
خیر. حذف عجولانه ممکن است دادهها و شواهد لازم برای تحلیل را از بین ببرد. ابتدا دسترسی خطرناک را محدود و از وضعیت فعلی نسخه جداگانه تهیه کنید.
۶. چرا سایت پس از پاکسازی دوباره آلوده میشود؟
باقیماندن شل، حساب مخفی، افزونه آسیبپذیر، دیتابیس آلوده، دستگاه مدیر آلوده یا سایت قدیمی روی همان هاست از دلایل احتمالی هستند.
۷. چگونه هشدار امنیتی گوگل را حذف کنیم؟
ابتدا تمام موارد گزارش Security Issues را پاکسازی و مسیر نفوذ را اصلاح کنید. سپس از همان گزارش در Search Console درخواست بازبینی ثبت کرده و اقدامات انجامشده را توضیح دهید.
