Čišćenje sajtova

Čišćenje hakovanih sajtova od virusa i malware skripti

Čišćenje sajta od virusa znači uklanjanje malicioznog koda koji je napadač ubacio u fajlove i bazu — i zatvaranje rupe kroz koju je ušao, da se zaraza ne vrati. Radimo i alatima i ručno, a u najvećem broju slučajeva sve se završi istog dana.

  • Najčešće isti dan
  • Ne uspemo li — vraćamo novac
  • Besplatno za naše hosting korisnike
  • Radimo od 2014.

Kako da znaš da ti je sajt hakovan

Većina napada se trudi da ostane nevidljiva — sajt izgleda normalno tebi, a ne i posetiocima i Google-u. Ovo su znaci koje najčešće vidimo.

Google piše „Ovaj sajt je možda hakovan“

Upozorenje ispod naslova u rezultatima pretrage znači da je Google našao ubačen sadržaj. Klikova nestaje odmah, i pre nego što iko otvori sajt.

Browser javlja crveno upozorenje

Puna crvena strana „Deceptive site ahead“ umesto sajta. Domen je završio na Google-ovoj listi opasnih adresa i skida se tek posle čišćenja i zahteva za ponovnu proveru.

Sajt preusmerava posetioce

Posetilac klikne tvoj link i završi negde drugde. Često se dešava samo onima koji dolaze sa pretraživača, a tebi sajt izgleda potpuno normalno.

Iskaču oglasi kojih nema u kodu

Reklame za lekove, kockanje ili replike koje ti nikad nisi postavio. Skoro uvek dolaze iz jedne ubačene skripte, ne iz teme ili dodatka.

Sa tvog domena odlazi spam

Nalog šalje hiljade poruka koje ti nisi poslao, pa tvoji obični mejlovi počnu da završavaju u spamu ili se uopšte ne isporučuju.

Nepoznati korisnici u adminu

Nalog sa administratorskim pravima koji niko nije napravio — ili tvoj nalog odjednom više ne može da se prijavi.

Nepoznati fajlovi i izmenjen .htaccess

Fajlovi sa imenima nalik na sistemske, najčešće u wp-content, i pravila u .htaccess koja preusmeravaju saobraćaj.

Nagli pad saobraćaja

Search Console pokazuje strm pad klikova bez ijedne izmene na sajtu. Obično je to prvi merljiv trag zaraze koja traje već neko vreme.

Sajt je odjednom spor

Ubačene skripte troše resurse servera — šalju spam, kopaju kriptovalute ili napadaju druge sajtove sa tvog naloga.

Detaljnije o svakom znaku — na blogu: 14 znakova da je vaš WordPress hakovan.

Besplatno

Provera sajta

Unesi adresu i za par sekundi dobijaš spisak tragova koji se vide spolja — skriveni okviri, obfuskiran kod, preusmeravanja, spam sadržaj, cloaking prema Google-u.

Ako izostaviš https://, dodajemo ga automatski. Najviše 4 provere u minuti.

Šta se konkretno uklanja

Najveći broj sajtova radi na nekom CMS sistemu — WordPress, Joomla, PrestaShop — i baš zbog rasprostranjenosti su najčešća meta. Ovo su oblici koje viđamo iz dana u dan.

  • Maliciozni iframe-ovi

    Nevidljivi okviri koji učitavaju sadržaj sa napadačevog servera direktno u tvoju stranicu.

    <iframe width="0" height="0">
  • Redirekcije u .htaccess

    Pravila koja preusmeravaju posetioce — često samo one koji dolaze sa pretraživača.

    RewriteCond %{HTTP_REFERER} google
  • Obfuskiran PHP i JavaScript

    Kod zapisan tako da se ne može pročitati: dekodira se tek u trenutku izvršavanja.

    eval(base64_decode(…))
  • Backdoor i web shell

    Skriveni ulaz koji napadaču vraća pristup i posle promene lozinki. Ovo je razlog zašto samo brisanje vidljivog koda ne pomaže.

    wp-content/uploads/….php
  • Skripte za slanje spama

    Tvoj nalog šalje hiljade poruka dnevno, domen završi na crnim listama, a tvoji mejlovi prestanu da stižu.

    mail() u petlji
  • SEO spam i doorway strane

    Stotine podstranica sa tuđim ključnim rečima, i skriveni blokovi linkova koje vidi samo Google.

    display:none uz 200 linkova
  • Defacement početne strane

    Zamenjena naslovna sa porukom napadača. Retko, jer većina napada namerno ostaje nevidljiva.

    index.php prepisan
  • Kripto-majneri

    Skripta koja kopa kriptovalute u browseru posetilaca ili na samom serveru — odatle iznenadna sporost.

    procesor stalno na 100%
  • Lažne login strane

    Phishing kopije banaka i servisa postavljene na tvoj domen. Najbrži put do trajne crne liste.

    /wp-includes/secure-login/

Kako izgleda čišćenje

Ceo posao radimo mi — ovo je samo da znaš šta se dešava sa tvojim sajtom i koliko traje.

Backup ide pre svega ostalog — i kad sajt izgleda potpuno uništeno, zatečeno stanje je dokaz i izvor za oporavak.

  1. Prijava i pristup

    Otvoriš tiket sa domenom i opisom onoga što si primetio. Ako je sajt kod nas, pristup već imamo; ako je kod drugog provajdera, trebaju nam cPanel ili FTP podaci i pristup bazi.

    javljamo se isti radni dan
  2. Backup zatečenog stanja

    Prvo pravimo kopiju fajlova, baze i logova pristupa — pre nego što bilo šta obrišemo. To je istovremeno sigurnosna mreža i materijal iz kog se vidi kako je napadač ušao.

    pre svake izmene
  3. Skeniranje i ručna analiza

    Ne oslanjamo se samo na automatske alate. Antivirus i antimalware nađu poznato, a ručna analiza fajlova i logova pristupa nađe ono što je pisano baš za tvoj sajt.

    obično 1–3 sata
  4. Čišćenje fajlova i baze

    Uklanja se ubačeni kod iz fajlova i iz baze, zajedno sa backdoor skriptama. Tvoj sadržaj ostaje — briše se ono što je dodato, ne ono što si ti napravio.

    isti dan u većini slučajeva
  5. Zatvaranje ulaza i izveštaj

    Ažuriranje sistema, tema i dodataka, nove lozinke za sve pristupe, ispravne dozvole nad fajlovima, pa zahtev za skidanje sa crnih lista. Na kraju dobijaš izveštaj šta je nađeno i šta je urađeno.

    isti dan

Cena je poznata unapred, ne posle posla.

Većina konkurencije traži da prvo pošalješ upit pa tek onda saznaš cenu. Kod nas piše ovde.

Sve cene su sa .Sve cene su .

Korisnik si našeg hostinga? Čistimo besplatno.

Ako se hakovanje desilo na našem shared hosting serveru, sajt ti čistimo bez naplate — pod uslovom da si se pridržavao bezbednosnih uputstava: ažuran CMS, ažurne teme i dodaci, jake lozinke. Spisak tih mera je u vodiču 15 načina da zaštitite WordPress sajt.

Prijavi sajt

Preventiva

Bezbednost

bez zatečene infekcije

3.0002.500RSD

jednokratno

Nije bilo napada, ali želiš da spavaš mirnije. Analiza i preventivne mere.

  • Pregled fajlova, dozvola i podešavanja
  • Provera verzija CMS-a, tema i dodataka
  • Postavljanje bezbednosnih mera i pravila
  • Preporuke za lozinke i pristupe
Zatraži proveru

Redovno

Održavanje

mesečna pretplata

2.2801.900RSD

mesečno

Neko drugi vodi računa o ažuriranjima. Najjeftiniji način da se ovo ne ponovi.

  • Redovno ažuriranje CMS-a, tema i dodataka
  • Praćenje bezbednosnih propusta
  • Provera backup-a
  • Javljamo se kad nešto treba da se uradi
Pitaj za održavanje

Ne uspemo li da očistimo sajt — vraćamo novac. Cena za sajtove veće od 1 GB se dogovara posle prve analize, uvek pre nego što počnemo.

Prijavi hakovan sajt

Popuni šta znaš — ostalo pitamo mi. Forma otvara tiket kod naše tehničke podrške sa već sklopljenim opisom.

Šta si primetio? (izaberi sve što važi)

Ne upisuj lozinke ni pristupne podatke ovde — tražimo ih u samom tiketu, na bezbedan način.

Hitno je? Zovi (018) 307-884 ili nam piši preko tehničke podrške.

Prvih 60 minuta

Šta da uradiš odmah - a šta nikako

Prvi sat posle otkrivanja napada odlučuje koliko će ceo oporavak da traje. Najveću štetu obično ne napravi napad nego panika posle njega.

  • Napravi kopiju zatečenog stanja — fajlove, bazu i logove pristupa, pre nego što bilo šta obrišeš.
  • Promeni sve lozinke sa čistog uređaja — cPanel, FTP, bazu i admin sajta. Ako je zaražen i računar, nove lozinke odmah odlaze napadaču.
  • Uključi režim održavanja ako sajt preusmerava posetioce ili prikazuje tuđi sadržaj — da šteta po posetioce i po reputaciju stane.
  • Javi hosting provajderu — on jedini vidi serverske logove i može da kaže kada je i odakle napad ušao.

Ne radi ovo: nemoj da brišeš ceo sajt u panici — sa njim ide i dokaz kako je napadač ušao. I nemoj samo da vratiš stari backup: ako rupa nije zatvorena, ista zaraza se vraća za nekoliko dana, a ti si u međuvremenu izgubio i sadržaj koji je nastao posle tog backup-a.

Ne znaš odakle da počneš?

Prijavi sajt i preuzimamo odatle — uključujući i backup zatečenog stanja.

Prijavi hakovan sajt →

Da se ne ponovi

Zaštita je jeftinija od čišćenja.

Firewall na nivou servera

Svaki zahtev prolazi kroz preko 1.000 bezbednosnih pravila. Otkriveni napad se blokira za ceo server, ne samo za jedan sajt — uključeno u web hosting.

Dnevno skeniranje

Svi sajtovi se svakodnevno proveravaju različitim antivirus alatima, a svaki otpremljeni fajl prolazi antivirus proveru pre nego što se snimi.

Backup koji stvarno postoji

Redovna rezervna kopija je razlika između pola dana posla i izgubljenog sajta. Za automatski backup po verzijama koristimo CodeGuard.

SSL i ažuran softver

SSL sertifikat dolazi uz svaki paket, a serverski softver se redovno ažurira. Na VPS serverima nudimo i posebno bezbednosno podešavanje.

ČIŠĆENJE SAJTA OD VIRUSA

Čišćenje sajtova od virusa i malvera

Čišćenje sajta od virusa je uklanjanje malicioznog koda koji je napadač ubacio u fajlove i bazu sajta, i zatvaranje bezbednosnog propusta kroz koji je ušao. Bez tog drugog dela posao nije završen — zaraza koja je uklonjena, a ulaz ostavljen otvoren, vraća se za nekoliko dana. SkyHosting čisti hakovane sajtove od 2014. godine, ručno i alatima, u najvećem broju slučajeva istog dana, uz povraćaj novca ako ne uspemo.

Najveći broj sajtova danas radi na nekom CMS sistemu — WordPress, Joomla, PrestaShop, OpenCart. Baš zbog te rasprostranjenosti su i najčešća meta: napadač ne bira tvoj sajt, nego automatski pretražuje internet za poznatim propustom u nekoj verziji teme ili dodatka i ulazi svuda gde ga nađe. Zato se hakovanje najčešće i ne dešava velikim sajtovima, nego onima na kojima nešto nije ažurirano godinu ili dve.

Zaraženi sajtovi najčešće sadrže maliciozne iframe-ove, redirekcije upisane u .htaccess, kriptovane PHP i JavaScript fajlove, skripte za slanje spam pošte, SEO spam stranice, kripto-majnere i skripte koje sa tvog naloga napadaju druge sajtove. Većina toga je namerno nevidljiva: sajt tebi izgleda potpuno normalno, a posetiocima koji dolaze sa Google-a se prikazuje nešto sasvim drugo. Taj postupak se zove cloaking i naša besplatna provera sajta ga proverava tako što istu stranicu preuzme dvaput — jednom kao običan posetilac, jednom kao Googlebot — i uporedi šta je dobila.

Hakovan sajt ne gubi samo poverenje posetilaca. Google ga označava u rezultatima pretrage porukom da je sajt možda hakovan, browseri prikazuju punu crvenu stranu upozorenja, a domen završava na crnim listama sa kojih se skida tek posle čišćenja i podnetog zahteva za ponovnu proveru. Za sajt koji donosi poslove, to je direktan gubitak — i on traje dok god traje sanacija, ne samo dok traje napad.

Zato čišćenje kod nas ne počinje brisanjem nego backup-om zatečenog stanja. Iz tog zatečenog stanja se vidi kako je napadač ušao, a ako je nešto obrisao, odatle se i vraća. Tek onda ide skeniranje antivirus i antimalware alatima, pa ručna analiza fajlova i logova pristupa — automatski alati nađu ono što je poznato, a ručna analiza ono što je pisano baš za tvoj sajt. Na kraju se zatvara ulaz: ažuriranje sistema, tema i dodataka, nove lozinke za sve pristupe, ispravne dozvole nad fajlovima i zahtev za skidanje sa crnih lista.

Ako sajt hostuješ kod nas, čišćenje je besplatno — pod uslovom da si se pridržavao naših bezbednosnih uputstava. Za sajtove sa drugih servera cena je 4.680 RSD jednokratno za prezentacije do 1 GB. Ako do napada još nije došlo a želiš da budeš sigurniji, radimo preventivnu analizu i bezbednosne mere za 3.000 RSD, ili redovno mesečno održavanje za 2.280 RSD — ono je i najjeftinija verzija cele ove priče, jer se u praksi skoro sve svodi na softver koji nije ažuriran na vreme.

Prevencija je uvek jeftinija od sanacije. Svaki web hosting paket kod nas dolazi sa firewall-om koji proverava zahteve kroz preko 1.000 bezbednosnih pravila, antivirus proverom svakog otpremljenog fajla i svakodnevnim skeniranjem svih sajtova na serveru. Uz to ide i besplatan SSL sertifikat, a za VPS servere nudimo posebno bezbednosno podešavanje. Ako ti treba i registracija domena, tu smo i za registraciju .rs domena.

Česta pitanja

Najčešća pitanja o čišćenju sajtova

Korisnik sam vašeg hostinga i hakovali su mi sajt. Šta sad?

Ako se hakovanje desilo na našem shared hosting serveru, čistimo ti sajt besplatno — pod uslovom da si se pridržavao naših bezbednosnih uputstava (ažuran CMS, teme i dodaci, jake lozinke). Otvori tiket i navedi domen; javljamo se istog radnog dana.

Koliko traje čišćenje sajta od virusa?

U najvećem broju slučajeva čišćenje se završi istog dana, ako prezentacija nije preterano velika i nema preveliki broj fajlova. Veliki sajtovi i prodavnice sa desetinama hiljada fajlova mogu da traju duže — to ti kažemo odmah posle prve analize, ne posle posla.

Ako ne uspete da mi očistite sajt?

Ukoliko ne uspemo da očistimo sajt, vraćamo ti novac. Bez uslova i bez sitnih slova.

Dajete li garanciju da se hakovanje neće ponoviti?

Ako sajt hostuješ na našim serverima, dajemo garanciju — opet uz uslov da se pridržavaš bezbednosnih uputstava. Ako je sajt kod drugog provajdera, garanciju ne možemo da damo: nemamo uvid u bezbednosna podešavanja tuđeg servera, a napad može da se ponovi upravo kroz njih.

Sumnjam da mi je sajt kompromitovan, ali nisam siguran. Šta prvo?

Prvo se obrati svom hosting provajderu — on ima najbolji uvid u logove i serverski antivirus. Ako ti ne izađu u susret, provuci sajt kroz našu besplatnu proveru pa nam pošalji detaljan opis zašto misliš da je sajt kompromitovan; potrudićemo se da ti damo smernice.

Šta ako je sajt na Google crnoj listi?

Posle čišćenja podnosimo zahtev za ponovnu proveru preko Google Search Console. Skidanje sa liste obično traje od nekoliko sati do par dana — taj deo više ne zavisi od nas nego od Google-a. Zato je važno da sajt tad zaista bude čist: odbijen zahtev produžava celu priču.

Da li gubim sadržaj dok se sajt čisti?

Ne. Prvo pravimo kopiju zatečenog stanja, pa tek onda diramo bilo šta. Uklanja se maliciozni kod, ne tvoj sadržaj. Ako je napadač obrisao ili prepisao nešto, to se vraća iz backup-a — zato je backup prva stavka u procesu, a ne poslednja.

Šta ako je sajt veći od 1 GB?

Cena od 4.680 RSD važi za sajtove do 1 GB. Za veće sajtove i prodavnice pravimo ponudu posle prve analize — kažemo ti cenu pre nego što počnemo, nikad posle.

Čistite li i sajtove koji nisu na vašem hostingu?

Da. Treba nam pristup nalogu (cPanel ili FTP + baza). Jedina razlika je što za tuđe servere ne možemo da damo garanciju od ponovnog napada, jer ne kontrolišemo bezbednost tog servera.

Nemam backup. Da li je sajt izgubljen?

Najčešće nije. Većina napada ne briše sajt nego mu dodaje kod — sadržaj je i dalje tu, ispod ubačenih skripti. Zato i insistiramo da se pre svega napravi kopija zatečenog stanja, ma koliko izgledalo loše.

Radite li samo WordPress ili i druge sisteme?

Radimo WordPress, Joomla, PrestaShop, OpenCart i sajtove pisane u čistom PHP-u. WordPress je najčešća meta jednostavno zato što ga ima najviše, ali princip čišćenja je isti bez obzira na sistem.

Više odgovora u bazi znanja, ili pitaj tehničku podršku.

Sajt ti je hakovan?

Prijavi ga sada — javljamo se istog radnog dana, a ako ne uspemo da ga očistimo, vraćamo novac.