Hosting zablokoval web pre malvér: čo teraz?
Hosting zablokoval váš web pre malvér? Blokácia je ochranné opatrenie — poskytovateľ ňou bráni tomu, aby sa z vášho webu šírila infekcia, rozosielal spam alebo bežal phishing na jeho IP adresách. Nie je to trest a vo väčšine prípadov ani nie je trvalá. Je to však jasný signál, že na webe beží niečo, čo tam nemá byť, a že zmazanie jedného podozrivého súboru problém nevyrieši.
Tento článok popisuje, čo si od hostingu vyžiadať, čo urobiť v prvej hodine, čomu sa naopak vyhnúť a ako požiadať o odblokovanie tak, aby žiadosť prešla na prvýkrát.
Čo blokácia znamená — a čo neznamená
Poskytovatelia používajú niekoľko rôznych opatrení a je užitočné vedieť, ktoré z nich sa vás týka, pretože sa líšia rozsahom aj tým, čo budete potrebovať na obnovenie prevádzky:
- Zablokovanie webu (suspend). Web je nedostupný, zvyčajne sa namiesto neho zobrazí stránka poskytovateľa. Súbory a databáza zostávajú na mieste a máte k nim prístup cez FTP/SFTP alebo súborový manažér.
- Karanténa súborov. Web beží ďalej, ale automatický skener presunul konkrétne súbory mimo webroot. Typicky sa to prejaví pokazenou funkciou alebo chybou 500 — a je to najzradnejšia možnosť, pretože vyzerá ako bežná porucha.
- Pozastavenie celého účtu. Nedostupné sú všetky weby a často aj e-mail. Býva to reakcia na rozosielanie spamu z vášho priestoru.
- Blokácia odchádzajúcej pošty. Web funguje, ale neodchádzajú objednávky, registrácie ani kontaktné formuláre. Časté pri kompromitovaných weboch zneužitých na rozosielanie pošty.
Čo blokácia neznamená: že hosting vie, ako sa útočník dovnútra dostal. Automatický skener hlási nájdené súbory podľa signatúr — neurčuje vstupný vektor, nekontroluje databázu a nedokáže povedať, či existuje ešte ďalšia, zatiaľ nenájdená kópia. Túto prácu za vás nikto neurobí.
Čo si od hostingu vyžiadať hneď v prvom e-maile
Väčšina ľudí odpíše „prosím o odblokovanie”. Vyžiadajte si namiesto toho podklady — bez nich pracujete naslepo a druhá blokácia príde o pár dní:
- Konkrétny dôvod blokácie. Malvér v súboroch, odchádzajúci spam, phishingová stránka, útok na iný server, alebo hlásenie tretej strany?
- Úplný výpis nálezov — cesty k súborom, názvy signatúr a čas detekcie. Toto je najdôležitejšia položka: dáva vám prvú časovú pečiatku incidentu.
- Kam boli súbory presunuté, ak boli v karanténe, a ako dlho tam zostanú. Karanténne priečinky sa často automaticky mažú — a sú to vaše dôkazy.
- Prístupové a chybové logy za obdobie od niekoľkých dní pred detekciou. Bez nich sa vstupný vektor hľadá výrazne ťažšie.
- Či existujú zálohy poskytovateľa, k akým dátumom a ako dlho budú dostupné.
- Postup a podmienky odblokovania — čo presne chcú vidieť, kým web pustia späť.
- Či bola blokácia nahlásená ďalej (Google Safe Browsing, blacklisty odchádzajúcej pošty). Ak áno, čaká vás ešte druhé kolo pri týchto službách.
Postup sa u jednotlivých poskytovateľov líši — Websupport, Wedos, Active24, Forpsi, Savana aj Webglobe riešia incidenty vlastným spôsobom, s vlastnými skenermi a vlastnými pravidlami pre opätovné spustenie. Práve preto sa oplatí pýtať konkrétne namiesto všeobecnej žiadosti o odblokovanie: zoznam vyššie funguje pri ktoromkoľvek z nich.
Prvá hodina: čo urobiť a čomu sa vyhnúť
- Zachovajte kópiu skôr, než začnete čokoľvek mazať. Stiahnite si webroot, export databázy a dostupné logy. Aj infikovaná kópia je cenná — často je to jediný zdroj, z ktorého sa dá spätne určiť, kadiaľ sa útočník dostal dovnútra.
- Zapíšte si časovú os. Kedy prišlo hlásenie, kedy web naposledy fungoval, kedy sa naposledy niečo aktualizovalo alebo inštalovalo. Tieto tri údaje vysvetlia prekvapivo veľa.
- Obmedzte prístupy. Zmeňte heslá k CMS, hostingu, FTP/SFTP, databáze a e-mailom a zablokujte neznáme administrátorské účty. Heslá meňte z čistého zariadenia — ak máte infikovaný počítač, nové heslá uniknú rovnako ako tie staré.
- Nemažte naslepo. Útočníci bežne používajú viacero vstupných bodov a súbory, ktoré vyzerajú legitímne. Rýchle mazanie zničí dôkazy, ale dieru nezavrie — a web sa o pár dní zablokuje znovu.
- Neobnovujte zálohu bez kontroly. Ak vznikla po napadnutí, obnovíte aj infekciu. Ak vznikla dávno pred ním, stratíte objednávky a obsah. Zálohu treba najprv preveriť.
- Nespoliehajte sa na to, že „skener to zmazal”. Odstránenie nájdených súborov je začiatok, nie koniec.
Zdieľaný hosting, VPS a managed hosting sa riešia inak
Na zdieľanom hostingu je blokácia spravidla rýchla a automatická, pretože jeden kompromitovaný web ohrozuje reputáciu celého servera. Máte obmedzené možnosti forenznej analýzy — k systémovým logom sa nedostanete a ste odkázaní na to, čo poskytne poskytovateľ.
Na VPS zvyčajne nikto nič neblokuje, kým sa problém neprejaví navonok: odchádzajúci spam, útok na cudzí server alebo sťažnosť. Zato máte plný prístup k logom a systému, takže je analýza podstatne dôkladnejšia — ale zodpovednosť za hardening celého servera je vaša.
Pri managed hostingu býva súčasťou služby aj pomoc s vyčistením. Oplatí sa zistiť, čo presne je zahrnuté: často ide o zmazanie nájdených súborov, nie o dohľadanie príčiny.
Ako prebieha bezpečná obnova
Začíname inventúrou: verzie CMS, šablóna, rozšírenia, administrátori, cron úlohy, presmerovania a zmeny v konfigurácii. Nasleduje porovnanie súborov proti dôveryhodným zdrojom, hľadanie backdoorov a obfuskovaného kódu, kontrola databázy, používateľských účtov, vložených iframe a neobvyklých URL. Pri WordPresse kontrolujeme navyše mu-plugins, wp-cron a priečinok uploads; pri Joomle komponenty, pluginy, šablóny a súbory mimo štandardnej štruktúry.
Samotná obnova potom nespočíva v mazaní jednotlivých nálezov, ale v čistej rekonštrukcii: jadro a rozšírenia sa nasadia z overených balíkov, prenáša sa len preverený obsah a dáta, aktualizujú sa zraniteľné komponenty, rotujú prístupy a nastaví sa hardening. Až potom má zmysel púšťať web späť do prevádzky.
Výstupom nie je len zoznam zmazaných súborov, ale klasifikácia nálezov podľa závažnosti a istoty, popis pravdepodobného vstupného vektora a odporúčania pre ďalšiu prevádzku. Ak rozsah nemožno spoľahlivo určiť, povieme to otvorene — pri časti incidentov je to poctivejšia odpoveď než falošné uistenie.
Ako požiadať o odblokovanie, aby prešlo na prvýkrát
Poskytovatelia odmietajú žiadosti, ktoré nedokladajú, že sa problém nemôže hneď zopakovať. Do žiadosti preto patrí:
- čo konkrétne bolo nájdené a ako to bolo odstránené,
- aký bol pravdepodobný vstupný vektor a čím je uzavretý (aktualizácia, výmena rozšírenia, oprava oprávnení),
- že prebehla rotácia všetkých prístupov,
- aké preventívne opatrenia sú novo nasadené,
- čím bola obnova overená.
Ak bol web nahlásený aj do Google Safe Browsing, rieši sa to zvlášť cez žiadosť o kontrolu v Search Console — a tú je vhodné odoslať až po dokončení hardeningu, nie skôr. Podrobnejšie to rozoberáme v článku Google hlási nebezpečný web.
Prečo sa blokácia vracia
Opakovaná blokácia počas niekoľkých dní alebo týždňov má takmer vždy jednu zo štyroch príčin: zostal nenájdený backdoor, nebol uzavretý vstupný vektor, obnovila sa infikovaná záloha, alebo sa nezmenili kompromitované prístupy. Vo všetkých štyroch prípadoch to znamená, že prvý zásah riešil príznak, nie príčinu — a je to najdrahší spôsob, ako incident zvládnuť.
Najčastejšie otázky
Ako dlho trvá odblokovanie webu?
Samotné odblokovanie býva otázkou hodín od schválenia žiadosti. Podstatne dlhšia je práca pred ňou: rozsah incidentu a stav záloh určujú, či ide o hodiny, alebo o niekoľko dní.
Stačí obnoviť poslednú zálohu?
Nie vždy. Ak bola záloha vytvorená po napadnutí, obnovíte aj infekciu. Zálohu treba najprv preveriť — a aj čistá záloha len vráti web do stavu, v ktorom bol zraniteľný.
Prídem o obsah alebo objednávky?
Cieľom je zachovať obsah, dizajn aj prevádzkové dáta. Pred zásahom sa vytvára pracovná kópia a zmeny prebiehajú kontrolovane. Pri silne poškodenom webe však bez diagnostiky nemožno sľúbiť nulovú stratu; prípadné riziko popíšeme vopred.
Môže web počas čistenia bežať?
Závisí od typu blokácie a od rizika. Pri e-shope sa zvyčajne uprednostní bezpečné zachovanie prevádzky a dát; pri aktívnom webshelli je naopak správne nechať web nedostupný, kým nie je webroot dôveryhodný.
Vyrieši to bezpečnostný plugin?
Plugin pomôže s detekciou a s hardeningom po obnove. Neurčí však rozsah kompromitácie ani vstupný vektor a pri aktívnom backdoore beží v tom istom prostredí, ktoré útočník ovláda — preto sa na jeho výsledok nemožno spoliehať ako na potvrdenie, že je web čistý.
Čo ak hosting zálohy nemá?
Vtedy sa pracuje s tým, čo je k dispozícii: aktuálny (hoci infikovaný) stav webu, exporty databázy a logy. Čistá rekonštrukcia je v takom prípade zvyčajne jediná bezpečná cesta.
Objednať bezpečnostnú diagnostiku · Zistiť viac o odvírovaní webov · Pravidelná správa webu