Ele geçirilmeden sonraki iki saatte ne yapılmalı
İlk saatler derin bir temizlik için değil, devam eden istismarı durdurmak ve sızmanın nasıl gerçekleştiğini sonradan anlamaya yarayacak izleri korumak içindir. İşte izlenecek sıra, ve acele ederken kaçınılması gereken hatalar.
İlk iki saatin sırası
-
Her şeyi kesmeden erişimi kısıtlayın
Siteyi bakım moduna almak veya genel erişimi engellemek aktif istismarı durdurur. Barındırma hesabını silmekten veya sunucuyu sıfırlamaktan kaçının: bu, sızmanın nasıl gerçekleştiğini anlamak için daha sonra ihtiyaç duyacağınız erişim günlüklerini silebilir.
-
Önce sunucu erişim şifrelerini değiştirin
Önce barındırma, FTP/SSH ve veritabanı: saldırgan CMS yönetici şifresini de ele geçirmişse kontrolü yeniden almanızı sağlayan erişimler bunlardır. CMS yönetici şifresi hemen ardından gelir.
-
Bir şeyi silmeden önce kayıt tutun
Şüpheli bir dosya, bir yönlendirme, bilinmeyen bir yönetici hesabı: silmeden önce tam yolu, değiştirilme tarihini ve mümkünse bir kopyasını not edin. Bu kayıt daha sonra giriş açığını belirlemeye ve gerçekten kapatıldığını doğrulamaya yarar.
-
Siteye başka kimlerin erişimi olduğunu kontrol edin
Eski bir hizmet sağlayıcıya verilmiş bir FTP erişimi, yönetim paneline hâlâ bağlı üçüncü taraf bir entegrasyon: bu ikincil erişimler acele içinde çoğu zaman unutulur, oysa gerçek giriş noktası tam olarak bunlar olabilir.
-
Diğer siteler etkilenebilecekse barındırma sağlayıcısını bilgilendirin
Paylaşımlı barındırmada, toplu spam gönderen veya anormal kaynak tüketen bir bulaşma aynı sunucudaki diğer müşterileri de etkileyebilir; durumu bildirmek ayrıca hesabın ansızın askıya alınmasını da önler.
Sıra neden hızdan daha önemli
Sorunun boyutu hakkında bir fikir edinmeden her şeyi bir anda temizlemeye kalkışmak, çoğu zaman gerçek giriş noktasının kaçırılmasına yol açar. Site birkaç gün temiz görünür, sonra bulaşma geri döner, çünkü saldırganın kullandığı erişim açık bırakılmıştır.
Bazı şifreleri değiştirip diğerlerini değiştirmeden bırakmak da aynı sonucu verir: FTP şifresi de ele geçirilmişse ama yalnızca CMS yönetici şifresi değiştirilmişse, FTP erişimi yönetim panelinden görünmeyen açık bir kapı olarak kalır.
İşte bu yüzden buradaki sıra, görünür enjekte edilmiş içeriğe geçmeden önce, kontrolü tamamen yeniden almayı sağlayan erişim noktalarıyla başlar.
Durum sakinleştiğinde
-
Tam temizliğe geçin
Yöntem, ve bir yedeği geri yüklemenin neden her zaman yeterli olmadığı.
-
Gerçekten bir ele geçirilme mi, henüz emin değil misiniz?
Devam etmeden önce şüpheyi gidermek için dört ücretsiz kontrol.
-
Tekrarlanmasını önleyin
Site temizlendikten sonra kalıcı olarak neyin değişmesi gerektiği.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.