Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Ele geçirilmeden sonraki iki saatte ne yapılmalı

İlk saatler derin bir temizlik için değil, devam eden istismarı durdurmak ve sızmanın nasıl gerçekleştiğini sonradan anlamaya yarayacak izleri korumak içindir. İşte izlenecek sıra, ve acele ederken kaçınılması gereken hatalar.

Sorunumu anlatayım Mesaj gönderin

İlk iki saatin sırası

  1. Her şeyi kesmeden erişimi kısıtlayın

    Siteyi bakım moduna almak veya genel erişimi engellemek aktif istismarı durdurur. Barındırma hesabını silmekten veya sunucuyu sıfırlamaktan kaçının: bu, sızmanın nasıl gerçekleştiğini anlamak için daha sonra ihtiyaç duyacağınız erişim günlüklerini silebilir.

  2. Önce sunucu erişim şifrelerini değiştirin

    Önce barındırma, FTP/SSH ve veritabanı: saldırgan CMS yönetici şifresini de ele geçirmişse kontrolü yeniden almanızı sağlayan erişimler bunlardır. CMS yönetici şifresi hemen ardından gelir.

  3. Bir şeyi silmeden önce kayıt tutun

    Şüpheli bir dosya, bir yönlendirme, bilinmeyen bir yönetici hesabı: silmeden önce tam yolu, değiştirilme tarihini ve mümkünse bir kopyasını not edin. Bu kayıt daha sonra giriş açığını belirlemeye ve gerçekten kapatıldığını doğrulamaya yarar.

  4. Siteye başka kimlerin erişimi olduğunu kontrol edin

    Eski bir hizmet sağlayıcıya verilmiş bir FTP erişimi, yönetim paneline hâlâ bağlı üçüncü taraf bir entegrasyon: bu ikincil erişimler acele içinde çoğu zaman unutulur, oysa gerçek giriş noktası tam olarak bunlar olabilir.

  5. Diğer siteler etkilenebilecekse barındırma sağlayıcısını bilgilendirin

    Paylaşımlı barındırmada, toplu spam gönderen veya anormal kaynak tüketen bir bulaşma aynı sunucudaki diğer müşterileri de etkileyebilir; durumu bildirmek ayrıca hesabın ansızın askıya alınmasını da önler.

Sıra neden hızdan daha önemli

Sorunun boyutu hakkında bir fikir edinmeden her şeyi bir anda temizlemeye kalkışmak, çoğu zaman gerçek giriş noktasının kaçırılmasına yol açar. Site birkaç gün temiz görünür, sonra bulaşma geri döner, çünkü saldırganın kullandığı erişim açık bırakılmıştır.

Bazı şifreleri değiştirip diğerlerini değiştirmeden bırakmak da aynı sonucu verir: FTP şifresi de ele geçirilmişse ama yalnızca CMS yönetici şifresi değiştirilmişse, FTP erişimi yönetim panelinden görünmeyen açık bir kapı olarak kalır.

İşte bu yüzden buradaki sıra, görünür enjekte edilmiş içeriğe geçmeden önce, kontrolü tamamen yeniden almayı sağlayan erişim noktalarıyla başlar.

Durum sakinleştiğinde

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Siteyi tamamen kapatmalı mıyım yoksa sadece bakım moduna mı almalıyım?
Çoğu durumda bakım modu yeterlidir; genel erişimi keserken sunucuyu müdahale için erişilebilir tutar. Sitenin tamamen kapatılması, ziyaretçilerin zorla indirme gibi doğrudan tehlikeli bir içeriğe maruz kaldığı durumlarda daha mantıklıdır.
Barındırma sağlayıcımı hemen bilgilendirmeli miyim?
Evet, özellikle bulaşmanın aynı sunucudaki diğer müşterileri de etkileyebileceği paylaşımlı barındırmada. Sağlayıcı ayrıca sonradan işe yarayacak günlüklere veya yakın tarihli bir yedeğe sahip olabilir.
Zaman kazanmak için hemen bir yedek geri yükleyebilir miyim?
Bu ilk iki saatte hayır. Bulaşmanın ne zamandan beri aktif olduğunu bilmeden, elinizdeki yedek bunu zaten içeriyor olabilir. Bu konu bir sonraki adımda, tam temizlik aşamasında ele alınır.
Hemen şikâyette bulunmalı mıyım?
Bu iki saat içinde öncelikli bir işlem değildir: erişim güvence altına alındıktan sonra, ilk teknik adımlarla paralel olarak yapılabilir ve sürecin geri kalanını engellemez.
Durum kötüleşmeden önce gerçekten ne kadar vaktim var?
Garanti edilen bir süre yoktur. Açık kalan bir açıkla site aktif kaldığı her saat, saldırganın başka erişimler oluşturması veya bulaşmayı genişletmesi için kullanılabilir; bu yüzden önceliğin en başta erişimi kısıtlamak olması gerekir.