INCIDENT RESPONSE

سایت شما هک شده؟ نفس عمیق — قابل بازگشت است

پاکسازی سایت هک شده، حذف بدافزار و بازگشت به نتایج سالم گوگل. تیم پی‌هانتر مسیر نفوذ را پیدا می‌کند، می‌بندد و سایت را ایمن‌تر از قبل تحویل می‌دهد.

وضعیت اضطراری؟ همین حالا درخواست پاکسازی فوری ثبت کنید — پاسخ‌گویی زیر ۲۴ ساعت.
FIRST AID

هک شدم چیکار کنم؟ ۹ اقدام به‌ترتیب

ترتیب این گام‌ها مهم است — پرش از روی هرکدام، پاکسازی را بی‌اثر می‌کند.

اگر همین حالا وسط حادثه‌اید، سه کار را در ده دقیقه‌ی اول انجام دهید و بعد باقی صفحه را بخوانید: سایت را در حالت تعمیر بگذارید، از وضعیت فعلی — فایل‌ها و پایگاه داده، همان‌طور که هست و آلوده — یک نسخه بگیرید، و هیچ چیزی را حذف نکنید. رایج‌ترین اشتباه در ساعت اول، پاک کردن سریع فایل‌های مشکوک است؛ این کار همان شواهدی را از بین می‌برد که مسیر نفوذ را نشان می‌دهند و نتیجه‌اش آلودگی مجدد در چند روز آینده است.

یک نکته‌ی آرام‌کننده هم بگوییم: اکثر قریب‌به‌اتفاق سایت‌های هک‌شده هدف حمله‌ی اختصاصی نبوده‌اند. رباتی یک آسیب‌پذیری شناخته‌شده را در سطح اینترنت اسکن کرده، سایت شما را در فهرست پیدا کرده و همان اسکریپت همیشگی را اجرا کرده است. این یعنی آلودگی معمولاً الگوی شناخته‌شده‌ای دارد و بازگشت، یک فرایند تعریف‌شده است — نه یک بحران بی‌پایان.

  1. سایت را موقتاً از دسترس خارج کنیدحالت تعمیر (Maintenance) یا مسدودسازی موقت، هم از بازدیدکنندگان محافظت می‌کند هم از اعتبار شما نزد گوگل. ترجیحاً کد وضعیت ۵۰۳ برگردانید نه ۴۰۴، تا موتور جست‌وجو صفحات را حذف‌شده تلقی نکند. اگر سایت فروشگاهی است، فرایند ثبت سفارش و پرداخت را هم متوقف کنید.
  2. از وضعیت فعلی نسخه بگیرید — پیش از هر تغییرییک کپی کامل از فایل‌ها و پایگاه داده در وضعیت آلوده. این «صحنه‌ی جرم» است و بدون آن، یافتن مسیر نفوذ تقریباً غیرممکن می‌شود. لاگ‌های دسترسی و خطای وب‌سرور را هم جداگانه ذخیره کنید؛ بسیاری از هاست‌ها فقط چند روز نگهشان می‌دارند.
  3. همه‌ی رمزها و کلیدها را بچرخانیدهاست و کنترل‌پنل، FTP/SSH، پایگاه داده، پنل مدیریت سایت، ایمیل‌های متصل و کلیدهای API سرویس‌های ثالث — با رمزهای یکتا و احراز هویت دومرحله‌ای. نشست‌های فعال را هم باطل کنید، وگرنه مهاجم با نشست باز خود همچنان داخل است. اگر داده‌ی اتصال در فایل پیکربندی سایت بوده، فرض کنید دیده شده است.
  4. مسیر نفوذ را پیدا کنیدپیش از پاکسازی، نه بعد از آن. لاگ‌های دسترسی حوالی زمان اولین تغییر فایل، درخواست‌های POST غیرعادی به مسیرهای ناشناخته، ورودهای موفق از IP نامتعارف و فایل‌هایی که تاریخ ویرایششان با بقیه نمی‌خواند — این‌ها معمولاً به یک افزونه‌ی وصله‌نشده، یک فرم آپلود بی‌اعتبارسنجی یا یک رمز لورفته ختم می‌شوند.
  5. دامنه‌ی آسیب را بسنجیدمهاجم فقط فایل‌ها را آلوده کرده یا به پایگاه داده هم رسیده؟ آیا داده‌ی کاربران خوانده یا استخراج شده؟ آیا از سرور شما برای ارسال اسپم یا حمله به جای دیگری استفاده شده؟ پاسخ این‌ها تعیین می‌کند که آیا موظف به اطلاع‌رسانی به کاربران هستید یا نه.
  6. پاکسازی یا بازسازیحذف فایل‌های مخرب، درهای پشتی، کاربران مدیر ناشناس، وظایف زمان‌بندی‌شده‌ی مشکوک و کدهای تزریق‌شده در پایگاه داده. در آلودگی‌های عمیق یا وقتی تعداد درهای پشتی زیاد است، بازسازی کامل از نصب تازه به‌علاوه‌ی انتقال محتوای پاک‌شده امن‌تر و در عمل سریع‌تر از پاکسازی تک‌تک فایل‌هاست.
  7. مسیر نفوذ را ببندید و راستی‌آزمایی کنیدبه‌روزرسانی CMS، افزونه‌ها و قالب، حذف اجزای نال‌شده و بلااستفاده، اصلاح مجوز فایل‌ها و جلوگیری از اجرای کد در پوشه‌ی آپلود. سپس اسکن دوباره و بررسی اینکه هیچ فایل مشکوکی باقی نمانده — و اینکه سایت دیگر ترافیک خروجی غیرعادی تولید نمی‌کند.
  8. از گوگل درخواست بازبینی کنیددر Search Console بخش Security Issues، پس از پاکسازی درخواست Review ثبت کنید تا برچسب «سایت هک‌شده» برداشته شود. اگر صفحات اسپم ایندکس شده‌اند، آن‌ها را با ابزار حذف موقت از نتایج بردارید و بگذارید کد وضعیت ۴۱۰ برگردانند. جزئیات خروج از فهرست سیاه
  9. چند هفته زیر نظر بگیریدآلودگی مجدد معمولاً در دو تا چهار هفته‌ی اول خود را نشان می‌دهد. پایش تغییر فایل‌ها، بررسی دوره‌ای کاربران مدیر، رصد Search Console و کنترل ترافیک خروجی سرور در این بازه، تفاوت میان «پاک شد» و «واقعاً تمام شد» را مشخص می‌کند.
SYMPTOMS

چطور بفهمم سایتم هک شده؟

آلودگی همیشه آشکار نیست. بسیاری از حملات عمداً پنهان می‌مانند چون ارزش سایت شما برای مهاجم در همان دیده‌نشدن است: ارسال اسپم، میزبانی صفحات فیشینگ یا تزریق لینک برای سایت‌های دیگر. نشانه‌ها را در چهار جا بگردید. شرح کامل‌تر در نشانه‌های هک شدن سایت آمده است.

نشانه‌ها در گوگل

هشدار «این سایت ممکن است هک شده باشد» زیر نتایج، ظاهر شدن صفحات چینی یا ژاپنی از دامنه‌ی شما (Japanese Keyword Hack)، افت ناگهانی ورودی گوگل یا حذف صفحات از ایندکس.

نشانه‌ها برای بازدیدکنندگان

ریدایرکت به سایت‌های قمار و تبلیغاتی، پاپ‌آپ‌های ناخواسته، هشدار بدافزار مرورگر (صفحه‌ی قرمز Google Safe Browsing) یا هشدار آنتی‌ویروس کاربران.

نشانه‌ها در مدیریت

کاربر مدیر جدیدی که شما نساخته‌اید، فایل‌های ناشناس (به‌خصوص در پوشه‌ی آپلود که نباید هیچ فایل PHP داشته باشد)، تغییر تاریخ ویرایش فایل‌های هسته، وظایف زمان‌بندی‌شده‌ای که به‌یاد ندارید، کندی شدید یا مصرف غیرعادی CPU و پهنای باند هاست.

یک نشانه‌ی مهم دیگر: تفاوت بین آنچه شما در مرورگر می‌بینید و آنچه گوگل می‌بیند. بسیاری از آلودگی‌ها فقط به بازدیدکننده‌ی خارجی یا فقط به خزنده‌ی موتور جست‌وجو محتوای مخرب نشان می‌دهند و برای کاربر واردشده به پیشخوان کاملاً نامرئی‌اند.

نشانه‌ها در ایمیل و اعتبار

ارسال اسپم از دامنه‌ی شما، قرار گرفتن IP در فهرست‌های سیاه، رسیدن ناگهانی ایمیل‌های سازمانی‌تان به پوشه‌ی هرزنامه، شکایت مشتریان از ایمیل‌های عجیب — همه نشانه‌ی سوءاستفاده از سرور شما برای حملات بعدی است.

هشدار میزبان هاست درباره‌ی مصرف بیش از حد منابع یا فعالیت مشکوک هم معمولاً اولین اطلاع‌رسانی رسمی است؛ جدی بگیریدش، چون مرحله‌ی بعدی معمولاً تعلیق حساب است.

SERVICE

خدمات پاکسازی پی‌هانتر چه چیزی را پوشش می‌دهد؟

پاکسازی برای ما یعنی یافتن مسیر نفوذ، نه فقط حذف فایل مخرب. اگر لاگ‌ها موجود باشند، معمولاً می‌توان دقیقاً مشخص کرد کدام درخواست و در چه ساعتی اولین فایل را نوشته است. اگر لاگ پاک شده باشد یا هاست آن را نگه نداشته باشد، از روی تاریخ فایل‌ها، نسخه‌ی اجزای نصب‌شده و الگوی آلودگی به محتمل‌ترین مسیر می‌رسیم و همه‌ی مسیرهای ممکن را می‌بندیم — و این را صادقانه در گزارش می‌نویسیم، نه اینکه قطعیتی را ادعا کنیم که نداریم.

چه چیزی از شما لازم است: دسترسی به کنترل‌پنل هاست یا SSH، دسترسی مدیر سایت، دسترسی به Google Search Console دامنه، لاگ‌های دسترسی و خطای سرور تا هر جا که موجود است، آخرین نسخه‌ی پشتیبان سالم با تاریخ آن، و پاسخ به یک پرسش کلیدی: آخرین باری که سایت مطمئناً سالم بود چه زمانی بود؟ هرچه این بازه دقیق‌تر باشد، یافتن مسیر نفوذ سریع‌تر است.

زمان‌بندی واقع‌بینانه: یک سایت وردپرسی متعارف با لاگ موجود معمولاً در یک تا سه روز کاری پاکسازی و امن‌سازی می‌شود. آلودگی گسترده، چند سایت روی یک هاست، یا نبود لاگ و پشتیبان، این بازه را به یک هفته یا بیشتر می‌برد. برداشتن برچسب هشدار گوگل پس از ثبت درخواست بازبینی معمولاً چند روز تا دو هفته طول می‌کشد و در کنترل ما نیست. بازگشت کامل رتبه‌ها تدریجی است.

  • ✓اسکن کامل فایل‌ها و دیتابیس و حذف بدافزار و درهای پشتی
  • ✓تحلیل لاگ و شناسایی مسیر نفوذ (افزونه، رمز، سرور)
  • ✓رفع هک وردپرس: پاکسازی هسته، قالب و افزونه‌ها
  • ✓حذف صفحات اسپم ایندکس‌شده و اصلاح ریدایرکت‌های تزریقی
  • ✓چرخاندن همه‌ی رمزها، کلیدها و ابطال نشست‌های فعال
  • ✓حذف برچسب هک و بدافزار از گوگل و Safe Browsing
  • ✓امن‌سازی پس از پاکسازی برای جلوگیری از هک مجدد
  • ✓گزارش کامل حادثه + توصیه‌های پیشگیرانه
  • ✓ارزیابی اینکه آیا داده‌ی کاربران افشا شده و شما موظف به اطلاع‌رسانی هستید
  • ✓پایش چندهفته‌ای پس از تحویل برای اطمینان از عدم بازگشت آلودگی

برای پیشگیری بلندمدت، خدمات امنیت سایت و تست نفوذ دوره‌ای را ببینید.

FAQ

سؤالات پرتکرار

پرسش‌هایی که در ساعت‌های اول یک حادثه بیشتر از همه پرسیده می‌شوند.

سایت من هک شده؛ اطلاعات مشتریانم لو رفته؟

بستگی به عمق نفوذ دارد — تحلیل لاگ‌ها و نوع آلودگی مشخص می‌کند مهاجم به دیتابیس رسیده یا فقط فایل‌ها را آلوده کرده. اگر داده‌ی کاربران افشا شده باشد، اطلاع‌رسانی شفاف به آن‌ها هم مسئولیت حرفه‌ای شماست هم به بازسازی اعتماد کمک می‌کند.

سایت وردپرسی‌ام مدام هک می‌شود؛ چرا؟

هک مجدد یعنی مسیر نفوذ هرگز بسته نشده: یک در پشتی باقی‌مانده، افزونه‌ی نال‌شده، یا رمز لورفته. پاکسازی سطحی کافی نیست — راهنمای کامل را در مقاله‌ی امنیت وردپرس بخوانید.

نتایج چینی/ژاپنی از سایت من در گوگل ظاهر شده!

این حمله‌ی شناخته‌شده‌ی «Japanese Keyword Hack» است: مهاجم هزاران صفحه‌ی اسپم روی سایت شما می‌سازد تا از اعتبار دامنه‌تان سوءاستفاده کند. راه‌حل، پاکسازی کامل، حذف صفحات جعلی از ایندکس و درخواست بازبینی در Search Console است.

بازگشت به نتایج گوگل چقدر طول می‌کشد؟

پس از پاکسازی کامل و ثبت درخواست بازبینی، گوگل معمولاً ظرف چند روز تا دو هفته برچسب را برمی‌دارد. رتبه‌های از دست رفته به‌تدریج و با سالم ماندن سایت برمی‌گردند — هرچه پاکسازی سریع‌تر، افت کمتر.

بک‌آپ دارم؛ خودم برگردانم کافی است؟

بازگردانی پشتیبان بدون بستن مسیر نفوذ، فقط ساعت صفر حمله‌ی بعدی را جلو می‌اندازد — و اگر پشتیبان از نسخه‌ی آلوده باشد، آلودگی هم برمی‌گردد. آلودگی معمولاً هفته‌ها پیش از آنکه علائمش دیده شود شروع شده است، بنابراین «آخرین پشتیبان» اغلب همان‌قدر آلوده است. اول مسیر نفوذ، بعد بازگردانی، بعد وصله.

چرا سایت‌ها بعد از پاکسازی دوباره آلوده می‌شوند؟

تقریباً همیشه یکی از این سه دلیل: مسیر نفوذ هرگز پیدا نشد و همان آسیب‌پذیری هنوز باز است؛ یک در پشتی جا مانده که با هیچ اسکن سطحی دیده نمی‌شود، مثلاً چند خط در یک فایل قالب یا یک رکورد در پایگاه داده؛ یا رمزی که چرخانده نشد و مهاجم همچنان اعتبار معتبر دارد. برای همین در فرایند ما «یافتن مسیر نفوذ» یک مرحله‌ی مستقل و مقدم بر پاکسازی است، نه یک نتیجه‌ی جانبی.

سایت را پاک کنم یا از نو بسازم؟

قاعده‌ی عملی: اگر تعداد فایل‌های آلوده محدود و مسیر نفوذ روشن است، پاکسازی هدفمند سریع‌تر است. اما اگر چندین در پشتی در جاهای مختلف پیدا شده، اگر هسته و افزونه‌ها دستکاری شده‌اند، یا اگر مهاجم مدت طولانی دسترسی داشته، بازسازی از نصب تازه — با انتقال فقط محتوای بررسی‌شده — امن‌تر و در عمل سریع‌تر است. تصمیم بر اساس دامنه‌ی آلودگی گرفته می‌شود، نه سلیقه.

هاستم گفته سایت آلوده است و حساب را معلق کرده؛ چه کنم؟

تعلیق معمولاً به‌دلیل ارسال اسپم یا مصرف غیرعادی منابع اتفاق می‌افتد. از هاست بخواهید دسترسی فقط برای شما (یا IP ما) با مسدود بودن دسترسی عمومی باز شود تا بتوان پاکسازی را انجام داد، و همزمان لاگ‌های دسترسی همان بازه را درخواست کنید — این لاگ‌ها معمولاً سریع‌ترین راه رسیدن به مسیر نفوذند و بسیاری از هاست‌ها فقط چند روز نگهشان می‌دارند.

باید به کاربرانم اطلاع بدهم؟

اگر شواهد نشان دهد داده‌ی شخصی کاربران — ایمیل، شماره، آدرس، هش رمز یا اطلاعات سفارش — قابل دسترس یا استخراج‌شده بوده، بله. اطلاع‌رسانی شفاف و به‌موقع هم مسئولیت حرفه‌ای شماست و هم در عمل کم‌هزینه‌تر از این است که کاربران از جای دیگری بفهمند. در گزارش حادثه مشخص می‌کنیم چه چیزی در معرض بوده و چه چیزی نبوده، تا تصمیم‌تان بر پایه‌ی واقعیت باشد نه حدس.

پس از پاکسازی چه کاری از تکرار جلوگیری می‌کند؟

سه کار بیشترین اثر را دارند: به‌روز نگه‌داشتن همه‌ی اجزا و حذف افزونه‌ها و قالب‌های بلااستفاده و نال‌شده، احراز هویت دومرحله‌ای روی همه‌ی حساب‌های مدیر، و پشتیبان‌گیری خارج از همان سرور که دست‌کم فصلی یک‌بار با یک بازگردانی واقعی آزموده شود. پس از آن، امن‌سازی دوره‌ای و برای سامانه‌های حساس تست نفوذ جلوی تکرار را می‌گیرد.

EMERGENCY RESPONSE

هر ساعت تأخیر،
هزینه‌ی بازگشت را بالاتر می‌برد

همین حالا درخواست ثبت کنید؛ کارشناسان پی‌هانتر زیر ۲۴ ساعت وضعیت سایت شما را بررسی می‌کنند. تا آن زمان سایت را در حالت تعمیر بگذارید، از وضعیت فعلی نسخه بگیرید و چیزی را حذف نکنید. اگر سایت وردپرسی است، امنیت وردپرس و راهنمای پاک‌سازی بدافزار را هم ببینید.

درخواست مشاورهایمیل