Перейти к содержимому

Как очистить сайт на wordpress

  • автор:

Взломали сайт на WordPress? Как очистить от вирусов и восстановить работу.

Привет. Не очень приятная, но очень важная тема сегодня будет рассмотрена. Недавно мы уже приводили небольшую статистику от авторов плагина Wordfence, согласно которой каждую секунду атакуют около 100 сайтов, и это только статистика среди сайтов, которые посылают анонимные статистические данные для анализа авторам указанного плагина.

Еще одна интересная статистика, о которой мы писали около месяца назад — в примерно 55% случаев сайты взламывают через дыры в коде плагинов, используемых на этих сайтах, и еще в примерно 15% случаев — путем подбора паролей администратора. Таким образом, сложный пароль и использование минимального количества проверенных плагинов — это уже 70% успеха в борьбе со злоумышленниками.

Но пока оставим сухие цифры в стороне, и перейдем к практике. Я по шагам изложу Вам проверенный на практике метод очистки сайтов на WordPress, если уж так случилось, и сайт был взломан.

Обратите внимание:

  • Самый простой способ восстановления сайта — восстановление из резервной копии. В таком случае Вы с наибольшей вероятностью не пропустите ничего, восстановите работу сайта за минимальное время и с использованием минимальных усилий. Так что делайте резервную копию регулярно и храните где-то в безопасном месте минимум 3 копии — после создания сайта (или любая старая 100% рабочая копия), копия недельной давности и копия «на вчера». Вот пример , как делать копии, если на хостинге используется панель ISPmanager. После больших / важных изменений на сайте также делайте разовую копию и «кладите» рядом с Вашей «старой», это позволит в случае чего не возвращаться к самому началу.
  • Описанный далее способ срабатывает в большинстве случаев, с которыми мне пришлось встретиться, но не является панацеей от любых типов «вирусов / атак».

1. Бэкап / резервная копия.

Первое правило — всегда делай бэкап.

Даже перед началом очистки зараженного сайта нужно сделать бэкап его текущего состояния. Почему? Во-первых, как в анекдоте, смотри первое правило. Во-вторых, при работе с пораженным сайтом можно ошибочно удалить нужную информацию, которой нет в более старых Ваших резервных копиях (если эти копии у Вас вообще есть).

Многие считают, что любой хостинг-провайдер делает бэкапы их сайтов, так что нет смысла морочить себе голову этим. Они правы, но где-то процентов на 30%. Не всегда есть информация, какие именно копии делает провайдер, копии чего и сколько копий сохраняется. Например, провайдер может делать копии Ваших сайтов, за исключением файлов по размеру больших чем 5мб. Это довольно нормальная практика, ведь большинство «скриптов» / «полезных файлов» не превышает этот предел, а различные «видео», архивы и другие медиа-данные, которые занимают много места — не будут мешать провайдеру, съедая ресурсы сервера резервных копий . Провайдер может хранить данные, например, за последние 2 дня. Этого вполне достаточно, чтобы восстановить работу сайтов клиентов в случае каких-то проблем на стороне провайдера, но в большинстве случаев Вы заметите, что сайт взломан, примерно через неделю, а иногда люди месяцами об этом не догадываются (это 100% правда из личного опыта работы с сайтами клиентов). Итак, когда Вы заметите проблемы, а провайдер сможет предоставить Вам только копии 2-дневной давности, то от этих копии не будет пользы.

Ну и последнее, есть такие штуки как «форс-мажор» и «закон подлости», эти штуки обычно случаются, когда Вы надеетесь на помощь «третьих» лиц вместо того, чтобы нести ответственность за свои сайты лично. Все цифры я привел для примера и понимания важности бэкапов.

2. to Be or Not to Be

Благодаря архитектуре WordPress нам значительно легче будет удалить «половину» вирусов по сравнению с другими системами управления сайтами. Итак второй шаг, который нам нужно сделать — это удалить все «стандартные» файлы и папки, мы позже заменим на их «оригинальные / чистые» версии. Эти файлы и папки в 99% случаев не должны отличаться от оригинала. Вот пример файлов пораженного сайта (красным отмечено например некоторые «нестандартные» файлы / папки, которых не должно быть):

Screenshot_25

Коричневым я отметил то, что мы оставим — файл wp-config.php и директория wp-content , это единственное, что нам нужно, все остальное удаляем. Директорию wp-content мы оставляем, поскольку в ней содержатся все наши изображения с статей и страниц, все плагины и шаблон, мы используем. В файле wp-config.php содержится информация о доступе к базе данных и другая конфигурация. В принципе его тоже можно было удалить, но я подскажу позже, чем он понадобится.

Конечно, если у Вас в корневой директории сайта есть какие-то «свои» папки или файлы, например, как на скриншоте файлы, подтверждающие права на домен для сторонних сервисов, их тоже можно оставить, но в этой статье я не смогу рассмотреть способы, как их проверить / почистить:

Screenshot_22

Вот пример содержимого одного из файлов, что был размещён в корневой директории сайта:

Такой файл сразу распознается даже windows-антивирусом как Backdoor: PHP / Small.M — в двух словах, этот файл позволяет злоумышленнику получить доступ к Вашему сайту удаленно.

3. Удаление, восстановление

Важный момент — начиная с этого шага не нужно пытаться открывать сайт, админку или как-то обращаться к сайту через браузер. Может такое быть, что при попытке открыть любую страницу вирусы автоматически снова попадут на сайт.

Первое , что мы делаем, удаляем все, кроме файла wp-config.php и директории wp-content , как результат имеем такое содержание директории с сайтом:

files2

Второе создаем в корне файл .htaccess , со следующим содержанием:

Order Deny,Allow Deny from all Allow from 98.244.195.106Code language: CSS (css)

Где IP адрес 98.244.195.106 нужно заменить на Ваш, который можно узнать, например, посетив сайт http://myip.com.ua . Таким способом Вы позволяете доступ к Вашему сайту только с Вашего компьютера.

Третье берем последнюю версию WordPress со страницы релизов у нас или на официальном сайте и загружаем содержимое директории wordpress, что Вы найдете в архиве, на Ваш сайт, соглашаясь с заменой файлов на сайте на новые:

ftp_27

Четвертое один из важнейших шагов, ведь касается замены файлов плагинов, через которые в большинстве ломают сайты по статистике. Суть шага заключается в том, что нужно полностью удалить все директории с плагинами, а вместо них загрузить «чистые» версии. Делать это довольно скучно, но без этого весь процесс может быть бесполезным. Один из способов следующий:

plugin

    переходим в папку / wp-content / plugins и поочередно в каждой директории открываем главный файл плагина. Он обычно имеет совпадать по имени с директорией:

plugin2

  • Я, например, загружаю все архивы в какую пустую папку, а после работаю со всеми вместе. Получается примерно так:

Screenshot_27

  • Плагины, которые не размещены на официальном сайте WordPress.org, например этот , я обычно не загружаю. При необходимости могу предоставить объяснения и описать исключения в комментах.
  • Итак, имеем набор чистых плагинов и можем удалить все «дерьмо», которое находится на их месте, а его там целая куча ��

Screenshot_28

  • Удаляем из папки / wp-content / plugins все, кроме файла index.php, его мы уже заменили на чистый на одном из шагов.
  • Распаковываем архивы с плагинами и загружаем на сайт в / wp-content / plugins

Пятое — мы проводим аналогичную операцию с шаблонами. Здесь меньше глупой работы, ведь шаблон можно использовать только один (максимум два в случае с дочерней темой, но это отдельный разговор). Так что нужно зайти в директорию с шаблонами / wp-content / themes, переименовать папку с Вашим активным (надеюсь, Вы знаете, какой шаблон используете), а все остальные папки / файлы удалить (кроме файла index.php, его мы уже заменили на чистый на одном из шагов). Вместо такого:

Screenshot_31

получаем чистую директорию с одной папкой, что мы переименовали (не важно, какое новое название папки выбрано):

Теперь нужно лишь перейти на сайт, где Вы загружали изначально шаблон, и аналогично плагинам скопировать чистый шаблон в / wp-content / themes. Если Вы использовали бесплатный шаблон с WordPress.org, его можно найти по названию папки здесь https://wordpress.org/themes/, если покупали — скачать там, где покупали. Если все совсем плохо ? и чистый шаблон найти не удается — загрузите с https://wordpress.org/themes/ любой, что Вам нравится, например стандартный https://wordpress.org/themes/twentysixteen/. Ни в коем случае не рекомендую использовать тот, что мы минуту назад переименовали!

Шестое — нужно проверить / почистить директории, что остались, а именно / wp-content / languages и / wp-content / uploads . Обычно все внутри / wp-content / languages можно удалить. В этой папке хранится в большинстве случаев только перевод самого «WordPress», если Вы используете языковую версию отличную от английской. Чтобы этот перевод снова там появился, будет достаточно в конце выбрать в админке английский язык, сохранить настройки, а затем выбрать новый язык (например, украинский) и снова сохранить настройки:

Самое интересное можно найти в / wp-content / uploads. По умолчанию в этой папке могут быть только следующие файлы:

Изображения — .jpg, .jpeg, .png, .gif, .ico,
Документы — .pdf, .doc, .docx, .ppt, .pptx, .pps, .ppsx, .odt, .xls, .xlsx,. psd
Аудио — .mp3, .m4a, .ogg, .wav
Видео — .mp4, .m4v, .mov, .wmv, .avi, .mpg, .ogv, .3gp, .3g2

  • На практике, большинство из нас на сайт загружают только изображения, из этого следует, что в данной директории не должно быть ничего кроме указанных выше файлов (или только изображений).
  • Также в большинстве случаев все файлы / изображения находятся в папках со структурой год / месяц, например /wp-content/uploads/2016/01. Поэтому все остальные директории тоже нужно удалить

Ниже я привел пример стрелками, какие директории и файлы являются лишними в папке / wp-content / uploads /. Конечно могут быть исключения (приведено синими стрелками), но советую и их удалить, в любом случае Вы сделали полную копию в начале, так есть эти папки / файлы на всякий случай. Поэтому нужно пройтись по всем папкам / подпапкам и оставить только нужные файлы и директории.

Седьмое — многие вирусы загружают именно в папку / wp-content / uploads /. Как уже понятно, там могут быть только картинки, документы или тому подобное. Но в любом случае там не должно быть скриптов / файлов * .php. Чтобы уберечь себя от того, когда эти файлы все же там появятся, или от того, что Вы просто пропустили при очистке их — создадим в папке / wp-content / uploads / файл .htaccess со следующим содержанием:

Files *.php> deny from all Files>Code language: HTML, XML (xml)

Это запрещает доступ любому к файлам * .php в папке / wp-content / uploads /, некий дополнительный уровень защиты. Плюс, если еще такого нет, создайте рядом файл index.php со следующим содержимым, чтобы через браузер нельзя было напрямую просматривать содержимое директории / wp-content / uploads /:

 // Silence is golden.Code language: HTML, XML (xml)

4. wp-config.php

Сейчас мы восстановим / почистим этот важный файл в корне Вашего сайта. Сделать это не очень сложно, ведь с чистым Вордпрес Вы загрузили файл wp-config-sample.php — это и есть «девственная» версия wp-config.php. Нам только нужно перенести туда определенные настройки. Открываем оба файла для редактирования, берем данные из wp-config.php и вставляем в wp-config-sample.php, а именно:

  • настройки подключения к базе данных ( кликайте )
  • ключи аутентификации ( кликайте )
  • префикс таблиц ( кликайте )
  • сохраняем изменения.
  • удаляем wp-config.php
  • меняем название wp-config-sample.php на wp-config.php

п.с. Перед переносом информации о подключении к базе данных я бы еще советовал хотя бы изменить пароль к базе, и тогда использовать уже новый. Обычно это можно сделать через хостинг-панель Вашего хостинг-провайдера.

5. Поехали

Этого должно быть достаточно, чтобы перейти уже к нашей админке. Итак открываем https://vash_site/wp-admin

Нас ждут следующие дела и сюрпризы:

  • первое, что надо — зайти в меню » Пользователи» , посмотреть, нет ли лишних администраторов и изменить пароли всем администраторам, которые остались.
  • открыв меню » Плагины» , мы можем увидеть , что определенные плагины были отключены, поскольку мы удалили их папки. Другие плагины останутся на месте, их настройки должны сохраниться.
  • в меню » Вид» Вы можете увидеть , что Ваша активная тема повреждена (это если вы не нашли ее «чистого» варианта), в таком случае просто активируйте новую, которую мы загрузили пару шагов назад.
  • Удалите код из файла .htaccess в корне сайта, что мы добавили в начале статьи для ограничения доступа
  • Зайдите в меню « НастройкаПостоянные ссылки» и нажмите Сохранить , это заново создаст в корне сайта файл .htaccess с нужным содержанием для открытия страниц с человеческими и красивыми url-ами

финита

Конечно, кроме смены паролей доступа к админке и базы данных, желательно изменить пароли и на хостинге (к хостинг-панели / FTP и другие).

На выходе Вы не всегда получите 100% тот же самый сайт, который был до момента взлома, но у вас будет сайт и будет сохранен Ваш контент. В зависимости от хостинга, программ и настроек, что Вы используете — могут быть определенные специфические нюансы на каждом шагу, к сожалению, я никак не могу их все учесть и описать. Также заметьте, если Ваши сайты являются способом заработка и приносят деньги, не стоит пренебрегать их защитой, это может обойтись дороже. Поэтому советую также ознакомиться с нашими статьями в разделе » О Защите WordPress «, посвятить определенное время и силы для улучшения безопасности Вашего сайта или воспользоваться услугами сторонних специалистов.

Дополнительно советую после очистки или для профилактики уже сейчас воспользоваться следующими плагинами:

  • https://wordpress.org/plugins/tac/
  • https://wordpress.org/plugins/exploit-scanner/
  • https://wordpress.org/plugins/wp-antivirus-site-protection/
  • https://wordpress.org/plugins/antivirus/
  • https://wordpress.org/plugins/gotmls/
  • https://wordpress.org/plugins/wemahu/

Если у Вас возникнут дополнительные вопросы — буду рад ответить. Не забывайте подписываться на нашу рассылку и «лайкать» в соцсетях наши страницы и записи ��

Дмитро Кондрюк в веб-індустрії з 2003 року. В 2009р. заснував проект Український WordPress (що у подальшому став офіційним сайтом команди локалізації WordPress в Україні). З 2010 року засновник і технічний директор проекту Український хостинг для WordPress (WPHost.me) — повноцінного хостинг-сервісу, максимально оптимізованого на використання CMS WordPress.

Мы возьмём на себя защиту вашего сайта. Пусть ничто не отвлекает вас от бизнеса! Мы возьмём на себя защиту вашего сайта.
Пусть ничто не отвлекает вас от бизнеса!

Jetpack Scan круглосуточно защищает ваш сайт от злоумышленников с помощью нашего брандмауэра веб-приложений (WAF) и автоматического поиска вредоносного ПО с устранением проблем одним щелчком мыши.

Воспользуйтесь Jetpack Scan Попробуйте всего за €4.00 в месяц

Bad actor screenshot

Защита сайта 24/7

Наш брандмауэр веб-приложений (WAF) отслеживает каждый запрос в адрес вашего сайта и блокирует запросы от злоумышленников. Наша команда специалистов по безопасности постоянно обновляет правила брандмауэра веб-приложений, чтобы защитить вас от новейших угроз.

Jetpack Scan screenshot

На простой ответ простой

Если ваш бизнес зависит от сайта, сбои недопустимы. Вы будете получать мгновенные уведомления о любых угрозах, злоумышленниках или подозрительных действиях, чтобы поток клиентов не прекращался.

Jetpack Scan results view

Простое и мощное решение

Чтобы пользоваться нашим удобным интерфейсом, не нужно быть специалистом по безопасности. Мы поможем вам быстро и четко разрешить любую проблему одним щелчком мыши.

Jetpack следит за безопасностью миллионов сайтов

Мы первыми узнаём про актуальные угрозы безопасности сайтов и принимаем все необходимые меры к тому, чтобы ещё лучше защищать ваш сайт.

Не тратьте время на выбор системы безопасности

У вас и так достаточно поводов для беспокойства. Можете расслабиться — за вашим сайтом присмотрим мы.

Децентрализованное сканирование

Сканирование выполняется на наших серверах, поэтому у вас сохранится доступ к сайту даже в случае сбоя.

Настроили и забыли

Автоматическое сканирование в фоновом режиме и мгновенные email-уведомления помогут вам сфокусироваться на своём бизнесе.

“ Вряд ли вы захотите услышать от клиентов, что с вашим сайтом проблемы. Позвольте Jetpack отслеживать ситуацию и уведомлять вас при возникновении сложностей.

Крис Койер, специалист по веб-дизайну

Scan

€4,45 вместо €8,95 в месяц в первый год, оплачивается раз в год
в месяц в первый год, оплачивается раз в год

  • Автоматическое ежедневное сканирование
  • Устранение большинства проблем одним щелчком мыши
  • Мгновенные уведомления по электронной почте при обнаружении угрозы
  • Брандмауэр веб-сайта (WAF)
  • Приоритетная поддержка

Security

€8,95 вместо €18,95 в месяц в первый год, оплачивается раз в год
в месяц в первый год, оплачивается раз в год

Получить защиту Удобные средства комплексной защиты сайта.

  • Хранилище от 10 ГБ для резервных копий
  • Защита комментариев и форм от спама (10 000 вызовов API в месяц)
  • 30-дневный журнал действий
  • Облачное резервное копирование в реальном времени
  • Неограниченное количество восстановлений
  • Брандмауэр веб-сайта (WAF)
  • Проверка наличия вредоносного ПО в реальном времени
  • Исправления одним щелчком мыши
  • * Скидка предлагается только на первый год, за продление подписки взимается полная цена.

Популярные вопросы.

Какие уязвимости ищет Jetpack?

Jetpack проводит сканирование на наличие известных уязвимостей WordPress в плагинах, mu-плагинах, темах и директориях загрузок. Также сканируются отдельные файлы в корневом каталоге (например, wp-config.php) и другие файлы в каталоге wp-content, где чаще всего обнаруживаются уязвимости.

По окончании сканирования вы получите уведомление в случае обнаружения угроз. Уведомления будут отправлены на вашу электронную почту. Вы можете ознакомиться с ними на консоли.

Можно ли использовать Jetpack Scan для исправления работы уже заражённого сайта?

Jetpack Protect (Scan) обнаруживает и предотвращает атаки, но не способен полностью очистить сайты, заражённые до его активации. Если на вашем сайте обнаружено вредоносное ПО, немедленно примите меры для его очистки и удаления вредоносного кода.

Чтобы очистить сайт, используйте инструмент для удаления вредоносных программ или восстановите сайт из резервной копии, созданной до заражения. Для защиты сайта мы рекомендуем использовать Jetpack VaultPress Backup вместе с Jetpack Scan.

Сканирует ли Jetpack на наличие эксплойтов?

Jetpack сканирует сайт на наличие известных экслойтов WordPress, а также плагинов и тем WordPress. При выходе новой версии вы можете обновить тему или плагин безопасности в одно нажатие. Если новой версии нет, мы можем помочь удалить с вашего сайта проблемные темы и плагины.

Защищает ли Jetpack от других уязвимостей плагинов и тем?

Jetpack также сканирует другие плагины и темы на наличие уязвимостей и хранит данные о предыдущих угрозах для сайтов WordPress с целью сравнения. Jetpack Scan сканирует две следующие директории на наличие уязвимостей: директории плагинов и mu-плагинов.

Как часто Jetpack сканирует ваш сайт WordPress на наличие уязвимостей и эксплойтов?

Jetpack сканирует ваш сайт один раз в день или когда вы самостоятельно запускаете ручное сканирование.

Зачем мне нужно сканировать сайт на наличие вредоносных программ?

Для любого сайта или онлайн-бизнеса, в том числе для WordPress, важно серьёзно отнестись к вопросу безопасности. Хакерская атака на ваш сайт может привести к финансовым и репутационным потерям.

Злоумышленники могут воспользоваться данными вашего сайта, заполучить информацию, принадлежащую вам или вашим пользователям (в том числе пароли), установить и запустить вредоносный код, а также распространить этот код среди ваших пользователей.

Прочитайте статьи с дополнительной информацией о защите WordPress и самых популярных плагинах безопасности WordPress:

  • Нужна ли вашему сайту WordPress более надёжная защита?
  • Как защитить малый бизнес от кибератак
  • Шесть способов сломать сайт
  • Почему стоит отказаться от использования nulled-плагинов и тем
  • Обеспечение безопасности WordPress для новичков
  • 10 шагов к безопасному оформлению заказов через WooCommerce
  • Обзор 12 лучших плагинов для укрепления безопасности WordPress (2022)

Поддерживает ли Jetpack Scan режим мультисайта WordPress?

Нет, сейчас Jetpack Scan не поддерживает режим мультисайта WordPress.

Нужна помощь?

  • Начало работы
  • Журнал действий
  • Объём поддержки

Как создать сайт на WordPress с нуля: пошаговая инструкция

WordPress (WP) — самая популярная бесплатная система управления контентом. Поэтому пользователи со всего мира ежедневно создают сайты на этой платформе. К преимуществам WP относят дружелюбный интерфейс, разнообразие плагинов и тем, развитое интернет-сообщество и наличие инструкций. В нашей статье мы расскажем обо всех тонкостях WordPress, как создать сайт на этой CMS с нуля даже новичку без навыков программирования, а также покажем скриншоты интерфейса панели администратора WP.

Как создать сайт на WordPress с нуля.

Сайт на WordPress с нуля: как сделать самому в 2023

Создание сайта на WordPress проходит в несколько этапов:

  1. Выбор хостинга и регистрация домена.
  2. Установка CMS WordPress.
  3. Создание страниц.
  4. Создание рубрик.
  5. Создание записей.
  6. Выбор и настройка темы.
  7. Установка плагинов.
  8. Установка кодов счетчиков и верификации на сайт.
  9. Настройка HTTPS.
  10. Тестирование и открытие к индексации.

Ниже мы подробнее расскажем о каждом этапе создания сайта на WordPress.

№1. Выбор хостинга и регистрация домена

Первое, что нужно сделать при создании любого сайта — выбрать хостинг и доменное имя для него. При выборе хостинга обращайте внимание на:

  • стоимость — цена не должна быть сильно завышена или занижена;
  • расположение дата-центров — если ваша целевая аудитория находится в России, то рекомендуем выбирать хостинг с серверами в РФ;
  • панель управления хостингом — она должна быть удобной и интуитивно понятной, например, как ispmanager или DirectAdmin;
  • наличие тестового периода — так вы сможете бесплатно убедиться в качестве хостинга;
  • график работы техподдержки — поддержка должна работать круглосуточно;
  • автоматическую установку CMS — для экономии сил и времени.

Мы будем показывать все действия на примере виртуального хостинга RuWeb — он соответствует нашим требованиям для создания сайта на ВордПресс.

Выбираем тарифный план (нам подойдет самый дешевый тариф) и проходим простую процедуру регистрации.

Тарифы виртуального хостинга.

После регистрации мы попадаем в биллинг-панель, из которой будем заказывать и оплачивать услуги. Зарегистрируем доменное имя для будущего сайта — для этого перейдем в раздел «Домены», вводим нужный адрес (предварительно проверив его на доступность через Whois-сервис) и нажимаем кнопку «Добавить».

Регистрация домена.

Далее выбираем регистратора домена (в нашем случае — МаксНейм) и нажимаем «Дальше».

Выбор регистратора.

Срок регистрации — 1 год. Заполняем список DNS-серверов: мы будем заказывать хостинг одновременно с доменом в RuWeb, поэтому оставляем список DNS пустым.

DNS-серверы.

Если хотим, чтобы домен продлевался автоматически — ставим галочку в соответствующее поле. Заполняем регистрационную анкету (на кого будет регистрироваться домен). Нажимаем кнопку «Готово».

Регистрационная анкета.

Оплачиваем заказ любым удобным способом. После пополнения баланса подтверждаем заявку на регистрацию домена.

Подтверждение заявки.

Далее переходим в раздел «Сайты» и добавляем новый сайт. В поле домен вводим доменное имя, которое регистрировали ранее. Выбираем тарифный план и срок обслуживания (мы выбрали срок в 1 месяц). Если вы впервые пользуетесь услугами хостинга, то вам доступен бесплатный пробный месяц. Выбираем условие, по которому мы можем получить тестовый период (на нашем счете есть 90 рублей), и нажимаем «Заказать».

Заказываем хостинг.

Попадаем на страницу обработки заявок и подтверждаем наш заказ.

Подтверждение заявки.

Обратите внимание, для регистрации домена и активации хостинга потребуется время — обновите панель чуть позже и проверьте, что все услуги активны.

Активация услуг.

Мы обновили главную страницу биллинга через 30 минут — отлично, все услуги активны!

После того, как домен зарегистрируется, необходимо в панели управления доменом прописать DNS-серверы хостинг-аккаунта. Панель управления доменом находится в биллинге в разделе «Домены» > «Управление».

Управление доменом.

Необходимые DNS-серверы нужно взять из письма с данными хостинг-аккаунта (оно придет на вашу почту после активации хостинга).

Письмо с ДНС.

Перейдите в ​​управление доменом и нажмите «Изменение списка DNS-серверов». Укажите новые DNS из письма и сохраните изменения.

Новые ДНС.

Делегирование домена у регистратора занимает некоторое время. Сайт может заработать уже через 15 минут, но среднее время распространения информации составляет от 24 до 72 часов. После того, как делегирование домена пройдет успешно, перейдем к установке CMS.

№2. Установка CMS WordPress

Следующий шаг — установка CMS WordPress на сайт. В биллинг-панели переходим в раздел «Сайты» и нажимаем «Подробно» напротив нужного. Нажимаем на кнопку «Войти в панель управления хостингом DirectAdmin».

Войти в панель управления хостингом.

Мы попадаем в панель DirectAdmin — из нее мы сможем управлять хостингом и файлами нашего сайта.

Обратите внимание, перед установкой необходимо обновить версию PHP. Для этого в панели управления хостингом DirectAdmin перейдите в раздел «Настройки PHP» > «Выбор версии PHP» и выберите самую последнюю версию. В разделе «Расширения PHP» выберите все пункты.

Настройки PHP.

Для автоматической установки CMS WordPress переходим в раздел «Softaculous Auto Installer».

Softaculous Auto Installer.

Переходим в раздел «Блоги» > «WordPress» и нажимаем на кнопку «Установить сейчас».

Начало установка WordPress.

Выбираем URL установки (наш домен), а также логин и пароль для входа в админку WordPress. Директорию установки оставляем пустой. Остальные детали установки можно оставить без изменений — мы сможем поменять их в процессе создания сайта.

Процесс установки.

Нажимаем кнопку «Установить» в конце страницы и ждем завершения установки.

Завершение установки WP.

Обратите внимание, если в процессе установки возникнет ошибка, что некоторые файлы уже созданы, просто нажмите флажок «Перезаписать» и продолжите установку. Перейдем на сайт и убедимся, что WordPress установлена верно.

Главная страница сайта.

Отлично, все работает. Перейдем к настройкам и наполнению сайта.

№3. Создание страниц

Перейдем в панель управления WordPress: она доступна по ссылке:

http://ваш-сайт.ру/wp-admin/

Логин и пароль для входа мы придумывали ранее при установке CMS. Для начала закроем сайт от индексации, чтобы поисковые системы не смогли добавить страницы сайта в поиск раньше времени. Перейдем в раздел «Настройки» > «Чтение» и поставим галочку напротив пункта «Видимость для поисковых систем». Сохраним изменения.

Закрытие от индексации.

Далее сделаем так, чтобы мы могли самостоятельно выбирать URL страниц нашего сайта. Для этого переходим в «Настройки» > «Постоянные ссылки». Выбираем поле «Произвольно» и вставляем в него этот фрагмент:

/%category%/%postname%/

Настройка URL.

Теперь мы готовы создать первые страницы сайта. Переходим в раздел «Страницы» и нажимаем «Добавить новую».

Добавление страницы.

Мы сделаем сайт о WordPress. Создадим страницу «О проекте». Откроется визуальный редактор, в котором можно редактировать страницу: в меню слева можно добавлять текст, видео, изображения, таблицы, сторонний код и другой контент. Справа можно изменить URL страницы (для этого сохраните черновик, а потом просто нажмите на URL), выбрать автора, добавить изображение записи и задать другие настройки. Опубликуем изменения.

Контент страницы.

По аналогии добавим страницы «Часто задаваемые вопросы» и «Связаться с нами».

№4. Создание рубрик

Рубрики в WordPress — это разделы, содержащие группы однотипных страниц. Например, создадим рубрику «Инструкции WordPress», в которой будем выкладывать обучающие материалы. Переходим в раздел «Рубрики» и добавляем новую: придумываем название, ярлык (будущий URL) и краткое описание.

Добавление рубрики.

По аналогии добавим рубрики «Видеоуроки» и «Частые ошибки».

№5. Создание записей

Записи — это и есть те самые «однотипные» страницы, которые будут содержаться в рубриках. Например, добавим запись «Как поменять тему на WordPress». Переходим в раздел «Все записи» и нажимаем «Добавить новую».

Добавление записи.

Добавим контент на страницу, установим изображение записи, изменим URL, а в поле «Рубрики» выберем «Инструкции WordPress».

Контент записи.

По аналогии добавим еще несколько записей в каждую рубрику.

№6. Выбор и настройка темы

По умолчанию устанавливается стандартная тема. Чтобы ее изменить, перейдем в раздел «Внешний вид» > «Темы». Нажимаем «Добавить новую тему».

Мы попадаем в каталог со всеми темами в WordPress. Выбираем вариант, который вам нравится и подходит под нужды проекта — для примера мы выбрали тему «Blocksy». Устанавливаем ее и активируем.

Blocksy.

Логотип и фавикон

Переходим на сайт и убедимся, что тема установлена. Нажимаем «Настроить» в верхней части экрана.

Настройка темы.

Мы попадаем в раздел с настройками темы. Для начала установим логотип и фавикон для сайта. Чтобы добавить фавикон, перейдем в раздел «Свойства сайта» (он находится снизу в левом меню).

Свойства сайта.

В свойствах сайта можно загрузить иконку, которая будет отображаться в браузере.

Загрузка фавикона.

Чтобы загрузить логотип, перейдем в раздел «Шапка».

Настройка шапки сайта.

Далее перейдем в раздел «Логотип», где загрузим лого, придумаем название и описание сайта. Опубликуем изменения.

Загрузка лого.

Настройка меню

Добавим главное меню на сайт. Переходим в раздел «Меню».

Раздел с меню.

Нажимаем «Создать новое меню». Придумываем ему понятное название и выбираем место, где оно будет отображаться (мы выбрали расположение в шапке сайта). Нажимаем «Далее».

Создание меню.

Нажимаем «Добавить элементы». Выбираем элементы, которые будут отображаться в меню. Мы выбрали рубрики и страницы:

  1. Инструкции WordPress.
  2. Видеоуроки.
  3. Частые ошибки.
  4. О проекте.

Страницы «Связаться с нами» и «Часто задаваемые вопросы» будут отображаться при наведении на страницу «О проекте». Чтобы настроить выпадающее меню, просто перетащите нужные элементы чуть правее с помощью мыши. Опубликуем изменения.

Добавление элементов в меню.

Отображение записей

Следующий этап — настройка отображения записей. Переходим в раздел «Записи блога», чтобы настроить отображение на главной странице. Выберем структуру блога — стандартную (чтобы записи отображались друг под другом), ограничим количество записей на странице — максимум 5 штук — и включим сайдбар (область справа).

Настройка записей.

Перейдем в «Настройки карточки». Здесь мы изменим отображение карточек с записями: добавим отрывок, кнопку «Читать далее», уберем автора статьи. Опубликуем изменения.

Настройка карточки записи.

Изменение сайдбара и виджетов

Чтобы изменить внешний вид сайдбара, перейдем в раздел «Сайдбар». Здесь можно установить его внешний вид, ширину, отступы и задать другие настройки.

Настройка сайбара.

Чтобы изменить содержимое сайдбара, перейдем в раздел «Виджеты» > «Главный сайдбар».

Виджеты.

Здесь можно изменить название виджета, удалить его или добавить новый. Мы удалили лишние виджеты, перевели заголовки на русский язык, добавили блок «Полезные материалы» со всеми страницами сайта. Опубликуем изменения.

Настройка виджетов.

Настройка футера

Наш сайт практически готов. Чтобы настроить внешний вид футера, переходим в раздел «Подвал». Здесь можно настроить копирайт (например, удалить автора темы), добавить виджет с дисклеймером, добавить ссылки на важные страницы сайта. Просто выберите виджет и переместите его в нужный раздел футера.

Настройка футера.

Обратите внимание, меню с настройками различается в каждой теме, однако принцип работы остается идентичным. Не бойтесь экспериментировать — настройки всегда можно изменить.

№7. Установка плагинов

Плагины позволяют облегчить работу с CMS, а также расширить ее стандартный функционал. Например, плагин «Yoast SEO» позволяет прописывать title, description, добавлять микроразметку, подтверждать права на сайт и многое другое. Перейдем в раздел «Плагины» > «Добавить новый». В поиске введем слово «seo», установим и активируем нужный плагин.

Добавление плагина.

После активации плагина переходим в любую запись на сайте и убедимся, что теперь мы можем прописать title и description для страницы.

Метатеги страницы.

Существует множество полезных плагинов, которые упрощают работу с CMS. Рекомендуем установить несколько из них:

  1. File Manager. Позволит редактировать, удалять, загружать, скачивать, копировать и вставлять файлы и папки.
  2. Antispam Bee. Антиспам-плагин с продуманным набором инструментов для эффективной ежедневной борьбы со спамом.
  3. Jetpack. Предназначен для защиты, резервного копирования, повышения скорости работы и развития вашего сайта WordPress.

№8. Установка кодов счетчиков и верификации на сайт

Для подробной аналитики трафика и продвижения сайта в поиске зарегистрируйтесь в сервисах:

  1. Яндекс.Вебмастер.
  2. Яндекс.Метрика.
  3. Google Search Console.
  4. Google Analytics.

Подтвердите права на сайт с помощью плагинов:

  1. Для Яндекс.Вебмастера и Google Search Console подойдет «Yoast SEO». В его настройках перейдите в раздел «Инструменты веб-мастеров» и введите коды верификации в соответствующие поля.
  2. Для Метрики и Аналитики используйте плагин «Simple Counter».

№9. Настройка HTTPS

Чтобы установить бесплатный SSL-сертификат в RuWeb, в панели управления DirectAdmin перейдите в раздел «Установка SSL-сертификата».

Установка SSL-сертификата.

Далее нажимаем «Click here to enable SSL on the domain».

Click here to enable SSL on the domain.

Ставим галочку напротив «Поддержка SSL». Устанавливаем «Перенаправлять с www на без www». Сохраняем изменения.

Поддержка SSL.

Далее еще раз сохраняем изменения возле пункта «Использовать private_html как ссылку на public_html».

Использовать private_html.

Снова заходим в раздел «SSL-сертификат». Выбираем пункт «Установить бесплатный сертификат от Let’s Encrypt». Выбираем домен нашего сайта. Сохраняем изменения.

Установить бесплатный сертификат от Let

Должно появиться сообщение о том, что сертификат и ключ установлены. Изменения вступят в силу через минуту.

Сертификат и ключ установлены.

После того как пройдет минута и сертификат будет установлен, переходим в раздел «SSL-сертификат» и внизу ставим галочку напротив «Принудительно перенаправлять все незащищенные запросы на https». Нажимаем «Сохранить».

Ставим галочку.

Теперь при переходе на сайт по протоколу «http», наш веб-ресурс автоматически будет перенаправляться на «https».

Обратите внимание, в разных панелях управления установка SSL-сертификата проходит по-разному. Мы составили инструкцию на примере DirectAdmin, которая используется в RuWeb.

№10. Тестирование и открытие к индексации

Перед тем, как открывать сайт к индексации, убедитесь, что:

  1. На сайте нет битых ссылок с кодом ответа 404.
  2. Сайт отображается корректно на разных устройствах.
  3. Скорость загрузки оптимизирована под мобильные и десктопы.
  4. Все разделы и страницы наполнены контентом.
  5. Отсутствуют дубли страниц, заголовков и метатегов.
  6. Формы с обратной связью открываются и работают верно.
  7. Присутствуют файлы robots.txt и sitemap.xml.
  8. Отсутствуют другие ошибки, которые могут сказаться на ранжировании сайта.

После тестирования перейдите в раздел «Настройки» > «Чтение» и уберите галочку напротив пункта «Попросить поисковые системы не индексировать сайт». Сохраните изменения.

Заключение

Теперь вы знаете, как сделать сайт на ВордПресс самостоятельно без помощи профессиональных разработчиков. Остались вопросы? Задавайте их в службу технической поддержки на сайте, мы обязательно вам поможем с установкой движка. Если статья была полезной, сохраните ее и поделитесь с друзьями в соцсетях.

Как очистить сайт от вирусов и удалить из блэклиста поисковиков

Проблема взлома информационных сайтов очень серьёзная. Многие вебмастеры недооценивают её и в итоге теряют трафик и деньги. В статье расскажем, как защититься от взлома и удалить вредоносной код. Поделимся инструментами и дадим полезный чек-лист.

поделиться

Хакеры рядом

Любую систему управления при желании можно взломать. Даже если это уникальный движок, разработанный с нуля под конкретный проект. Всегда найдётся тот, кто умнее вашего специалиста по безопасности. Задача вебмастера — настроить базовую защиту, постоянно мониторить ситуацию и оперативно решать проблемы. Только так можно сохранить трафик и лояльность целевой аудитории.

У каждой CMS свои особенности, но способы защиты у всех примерно одинаковые. Большинство информационных сайтов в рунете сделаны на WordPress. По данным Itrack на 2021 год WordPress установлен на 44% доменах в зоне .RU, использующих готовые системы управления. Ближайший конкурент 1С-Битрикс отстаёт более чем на 30%.

Общий рейтинг CMS

В статье мы подробно остановимся на защите сайта, сделанного на базе WordPress. Некоторые инструменты будут актуальны и для других CMS.

Кроме первых мест в рейтинге популярных систем управления контентом, Вордпресс стабильно завоёвывает «золото» в антирейтинге движков, которые чаще всего подвергаются взлому. Актуальной статистики пока нет. В 2018 году аналитики Sucuri опубликовали отчёт, который подтверждает статус WordPress как самой часто взламываемой платформы. 90% атак приходились именно на Вордпресс.

В 2018 году аналитики Sucuri опубликовали отчёт, который подтверждает статус WordPress как самой часто взламываемой платформы

Специалисты по безопасности пишут, что большая часть взломов связаны с уязвимостями в плагинах и темах, а также с неправильной конфигурацией CMS. Многие владельцы сайтов намеренно отключают уведомления об апдейтах. Так они избавляются от навязчивых оповещений и ставят свои проекты под угрозу.

Новости об уязвимостях в популярных плагинах появляются чуть ли не каждую неделю.

Новости об уязвимостях в популярных плагинах появляются каждую неделю

Обязательно подпишитесь на обновления в изданиях, посвящённых веб-безопасности: Xakep, Opennet и тематические группы в социальных сетях. Оперативно обновляйте скомпрометированные плагины или переходите на более защищённые аналоги.

Не давайте хакерам возможность использовать общеизвестные уязвимости. Они могут нанести непоправимый ущерб репутации. Представьте, что вы сделали новый проект, наполнили его контентом и потратили деньги на разработку нестандартных модулей. А потом его взломали и внедрили рекламный редирект. Поисковые системы добавили сайт в чёрный список и показывают предупреждения в браузерах. В итоге 99% посетителей просто уйдут обратно в поисковую выдачу.

Изобретательности хакеров можно позавидовать. После того, как они получают доступы к административной панели или заливают файлы с вредоносным кодом, может случиться что угодно:

  • в поисковой выдаче появляются страницы на английском/китайском языке;
  • часть пользователей попадёт на мошеннический ресурс;
  • появится навязчивая реклама;
  • сайт перестаёт работать.

Если вебмастер не позаботился о безопасности, он узнает о взломе нескоро. Быстрее всего отреагируют поисковые системы и антивирусные программы. Сайт попадёт в чёрные списки и на восстановление репутацию уйдёт от нескольких дней до нескольких месяцев.

Бороться с последствиями взлома сложнее, чем сделать базовую защиту. Если проблема уже есть и её надо срочно решать — воспользуйтесь нашими рекомендациями.

Ищем проблемы

Следить за одним сайтом вручную несложно. Надо периодически заходить в административную панель, на хостинг и просматривать страницы вручную.

Проверка на вирусы условно делится на две категории. Первая — чекинг контента. К примеру, в форме комментирования есть поле для загрузки файлов. Под видом картинки недоброжелатель загрузил вирус. Надо удалить вредоносный контент и настроить ограничения для загружаемых файлов. Вторая категория — проверка кода. Сюда входит CMS, плагины, темы и сторонние скрипты, которые подключены к шаблону.

Онлайн-сканеры

Есть много сервисов, которые умеют проверять на вирусы отдельные страницы или весь сайт целиком. Принцип действия у них одинаковый — вводим URL и смотрим результат. В большинстве случаев сканеры показывают источник проблемы или страницы, которые затронули последствия внедрения вредоносного кода.

Плюс сервисов в том, что они эмулируют проверки из-под разных устройств. Скрытая реклама может показываться только на Android или iPhone. Если хакер хочет получать выгоду как можно дольше, он тщательно скрывает взлом. Часто бывает так, что владелец сайта получает предупреждение о взломе от поисковых систем и долго не может найти источник проблемы.

Лучше использовать несколько онлайн-сканеров одновременно. У них разные алгоритмы и базы для проверки. Так вы получите максимально информативную статистику.

Онлайн-сканеры:

Virustotal проверяет сайт на наличие в блэклистах популярных антивирусов и другие проблемы

  1. Sitecheck Sucuri
  2. Virustotal
  3. Scanner.Prisk

Virustotal проверяет сайт на наличие в блэклистах популярных антивирусов и другие проблемы. Sitecheck Sucuri использует в работе не только чёрные списки и спам базы. Он выполняет более системную проверку на:

  • вредоносный код;
  • инъекции;
  • внутренние ошибки сервера;
  • актуальность версии CMS.

Базы поисковых систем

Взлом и его последствия особенно разрушительны для крупных информационных сайтов и сервисов с активной аудиторией. Пользователи не любят, когда их личные данные попадают в руки злоумышленников или, при ознакомлении с контентом, сайт предлагает обновить версию браузера.

Поисковые системы быстро реагируют на проблемы безопасности. Они добавляют сайт в чёрный список, в результатах поиска появляется угрожающая отметка, а при попытке открыть страницу в любом браузере показывается предупреждение. Поисковый трафик резко снижается, позиции падают. Владельцу проекта надо срочно найти источник проблемы и разобраться с ним.

Проверить чёрные списки поисковых систем легко. Если не доверяете сервисам, которые делают это в ходе пакетного анализа, можно получить информацию напрямую из Яндекса и Google.

Для проверки в Яндексе используйте конструкцию yandex.ru/safety/?url=domain.ru, в Google — transparencyreport.google.com/safe-browsing/search?url=domain.ru. Если после обновления данных показывается зелёная галочка, значит всё в порядке.

Если после обновления данных показывается зелёная галочка, значит всё в порядке

Чёрные списки антивирусов

Антивирусное ПО стоит почти на каждом компьютере. Даже защищённые операционные системы, вроде macOS, не обходятся без защитных компонентов. Если домен попадёт в блэклист антивирусов, пользователи будут видеть предупреждения. Большинство из них закроют вкладку браузера и вряд ли вернутся на сайт.

У антивирусов много ложных срабатываний, но иногда они видят проблему раньше поисковых систем и встроенных защитников CMS.

Онлайн-сканеры есть у Касперского и Dr.Web. Avast, Nod32 и другие известные компании распространяют продукты для компьютеров и мобильных устройств. Проверить наличие сайта в чёрных списках антивирусов можно с помощью Virustotal или Sitecheck Sucuri.

Онлайн-сканер у Касперского

Инструменты для CMS

Некоторые хакеры взламывают сайты, чтобы внедрить рекламные ссылки. Они могут как отображаться в футере, так и быть невидимыми для людей. Иногда URL шифруются по стандарту Base64. Найти их можно в ходе ручной проверки, но лучше воспользоваться автоматизированными решениями.

Плагин Theme Authenticity Checker проверяет исходный код тем на скрытые ссылки. Принцип действия максимально простой:

Плагин Theme Authenticity Checker проверяет исходный код тем на скрытые ссылки

  1. Установите и активируйте плагин в административной панели сайта.
  2. Перейдите в меню «Внешний вид» → «TAC».
  3. Просмотрите сообщения. Если напротив каждой темы появилась зелёная кнопка, значит плагин не нашел внешние ссылки.

Health Check & Troubleshooting делает серию тестов и указывает на проблемы. Хакеры часто внедряют вредоносный код в ядро WordPress. Если автоматическое обновление CMS отключено или вебмастер заходит в админку редко, вирус может делать свои чёрные дела очень долго.

Плагин проверяет целостность файлов системы управления, сравнивает контрольные суммы и показывает изменения. Если недоброжелатели получили доступ к файловой структуре и добавили свой код, вы об этом узнаете.

Плагин проверяет целостность файлов системы управления, сравнивает контрольные суммы и показывает изменения

Health Check & Troubleshooting также показывает критические проблемы безопасности и даёт рекомендации по улучшению «здоровья» сайта.

Удаляем вирусы

Если на горизонте появилась реальная проблема — предупреждение в Яндексе и Гугле, сторонняя реклама или редирект на другой сайт, надо действовать максимально быстро.

Самый простой способ «вылечить» проект — откатить базу данных и файлы на дату, когда заражения ещё не было. Проблема в том, что надо точно определить, когда хакер провел атаку и добавил вредоносный код.

Предположим, что злоумышленник нашел уязвимость на проекте уровня Туристера и смог загрузить «левые» файлы. Онлайн-сканеры проблему не видят, а поисковые системы чётко дают понять, что она существует. В этом случае восстановление из бэкапа не поможет. Сайт посещаемый, каждый день люди публикуют статьи и отзывы.

Потеря данных за неделю-две негативно повлияет на аудиторию и ранжирование в поисковых системах. Если большое количество страниц резко пропадут из выдачи без редиректов, Яндекс и Google воспримут это, как сигнал о наличии серьёзных проблем на сайте.

Что нужно делать:

Потеря данных за неделю-две негативно повлияет на аудиторию и ранжирование в поисковых системах

  1. Выкачать архив сайта и базу данных на локальный компьютер.
  2. Загрузить несколько бэкапов.
  3. Сравнить текущие версии файлов с документами из резервных копий. Сделать это можно с помощью Total Commander или WinMerge.
  4. Собрать данные в отчёт.
  5. Детально рассмотреть каждый случай. Изменения могут быть связаны с обновлением плагинов, тем или WordPress.
  6. Удалить вредоносный код.

AI-Bolit

Популярный скрипт, который можно установить на виртуальный хостинг, сервер или развернуть на компьютере. К сожалению, недавно разработчики убрали возможность загрузить версию для Windows. На официальном сайте размещены ссылки на продукты под Unix, macOS и для хостинга. Старую версию пока можно скачать из неофициальных источников, например, отсюда.

Как работать с AI-Bolit под Windows:

Популярный скрипт, который можно установить на виртуальный хостинг, сервер или развернуть на компьютере

  1. Распакуйте архив со скриптом в любую папку. Для корректной работы в пути к директории не должно быть кириллицы.
  2. Скопируйте бэкап сайта и базы данных в распакованном виде в папку …\aibolit-for-windows\site.
  3. Откройте файл start для быстрой проверки или start_paranoic для глубокого сканирования.
  4. Просмотрите отчёт.
  5. Удалите сторонние файлы и «вылечите» заражённые.

Плюс десктопного сканера в том, что он проверяет файловую структуру целиком. Онлайн-сканеры видят только те страницы и файлы, которые видны в общем доступе. Хакеры специально прячут своих «помощников» поглубже. Минус — старые базы вирусных сигнатур. Скрипт под Windows не обновляется, сканер может пропустить заражённые файлы.

По аналогии можно использовать антивирус ImunifyAV для панели управления Plesk. Продукт совместим со всеми CMS, которые написаны на PHP. Это WordPress, Joomla, Drupal, Bitrix. Находит бэкдоры, шеллы, трояны, фишинговые страницы и другую гадость. Проверяет наличие домена в блэклистах Яндекса, Google и Роскомнадзора.

Антивирус ImunifyAV для панели управления ISPmanager или Plesk.

Платная версия ImunifyAV умеет «лечить» заражённые файлы, сканировать файлы по расписанию и уведомлять администратора о проблемах по email. На хостингах в связке с ISPmanager месячная подписка стоит 5 евро. Скидки при оплате на длительный период не предусмотрены.

Облачные антивирусы

Инструменты защиты сайтов нового поколения. Помогают оперативно находить и «лечить» заражённые файлы. Защищают от онлайн-угроз, SQL-инъекций и других типов атак.

В рунете пользуется спросом облачный антивирус Virusdie. Он отличается простой установкой и поддержкой популярных CMS. Инструмент совместим со всеми «движками», написанными на PHP. Есть решение под ISPmanager. Стоимость дополнения зависит от версии панели управления: для редакции Business — 30 евро в месяц, Lite — 5 евро.

Особенности:

Virusdie успешно справляется с защитой проектов и автоматическим «лечением»

  • антивирус и файервол;
  • установка в 2 клика;
  • постоянное сканирование файлов;
  • минимальная нагрузка на хостинг;
  • автоматическое «лечение»;
  • временная шкала заражений;
  • отчёты о проверках;
  • установка на виртуальный хостинг или сервер;
  • создание резервных копий «вылеченных» файлов;
  • настройка исключений;
  • гибкие настройки;
  • удобная панель управления;
  • проверка домена на попадание в чёрные списки поисковиков и антивирусов;
  • встроенный менеджер файлов.

Отзывов в интернете мало, но почти все они положительные. Пользователи говорят, что Virusdie успешно справляется с защитой проектов и автоматическим «лечением».

Главный минус — цена. Стоимость подписки на месяц зависит от количества сайтов. Защита одного проекта обойдётся в 15 долларов, пяти — в 49 долларов, двадцати — в 196 долларов. Тарифный план без ограничения по количеству проектов доступен за 600 долларов.

Не хватает уведомлений в Telegram и нативности. Недавно разработчики перевели платформу на англоязычную версию. Теперь новые клиенты могут взаимодействовать с сервисом только там.

Фрилансеры и компании

Если хакер нашел уязвимость и залил несколько фишинговых страниц, проблему можно решить своими силами. Избавляться от последствий масштабных атак должны специалисты с профильными знаниями и опытом. Фрилансеры и компании просят за услуги в среднем от 3 тыс. рублей.

Если пострадавший проект приносит деньги, лучше обратиться за помощью к профессионалам. Специалисты Revisium «вылечат» сайт за 6 000 рублей. Для клиентов FirstVDS сумма уменьшается до 5 400 рублей.

Удаляем сайт из чёрных списков

После очистки проекта от вредоносного кода, надо сообщить поисковым системам и антивирусам, что пользователям больше нечего бояться.

Пошаговая инструкция:

Если домен попал в блэклист антивирусов, свяжитесь с техподдержкой и переписывайтесь до положительного решения

  1. Откройте сайт в Google Chrome, Firefox, Opera и Yandex Browser. При появлении сообщения о потенциальной опасности найдите опцию «Сообщить о ложном срабатывании». Лучше отправить запрос несколько раз с разных компьютеров.
  2. Зайдите в Яндекс Вебмастер и Search Console. Проверьте раздел «Диагностика» и «Меры, принятые вручную». Сообщите поисковым системам, что проблема устранена.
  3. Напишите в службу поддержки вебмастеров Яндекса, если проверка длится слишком долго.
  4. Если домен попал в блэклист антивирусов, свяжитесь с техподдержкой и переписывайтесь до положительного решения.

Удаление сайта из чёрных списков Яндекса и Гугла — долгая процедура. В официальной справке Google указано, что длительность проверки зависит от типа проблемы. Спам проверяют несколько недель, вредоносное ПО пару дней, а фишинг около суток. Если поисковик убедится в «чистоте», предупреждения в браузерах и выдаче пропадёт через 3 дня.

Защищаемся от взлома

Лучший способ решения любой проблемы — не допустить её появления. Владельцы информационных сайтов на WordPress должны позаботиться о защите проектов до их появления в открытом доступе.

В идеале, надо установить облачный антивирус Virusdie или настроить продукт от Revisium. Они определённо стоят своих денег. Администратор проекта получит уведомления о проблемах и сможет быстро удалить сайт из чёрных списков поисковых систем или антивирусов.

Сервис Monitorus, о котором мы писали в этой статье, умеет следить за изменением файловой структуры. «Мониторус» отправит уведомление в Telegram или по SMS, если обнаружит, что файлы были перезаписаны. Инструмент проверяет наличие домена в чёрном списке поисковых систем, антивирусов и Роскомнадзора. Отдельно можно поставить на мониторинг базу данных и оперативно получать оповещения о критических проблемах.

Стоимость подписки зависит от частоты проверки и подключённых опций.

Мы предложили решения для проектов разного типа. Осталось выбрать любое из них, выделить деньги и настроить инструмент.

Защита административной панели

Хакеры начинают «простукивать» админку с первых дней жизни сайта. От нескольких попыток подбора пароля в день, до масштабных атак, которые могут вывести из строя проект на дешёвом хостинге.

Что надо сделать:

  1. Поменяйте стандартные страницы входа wp-login.php и wp-admin на любой сложный URL. Обязательно настройте автоматическую блокировку всех, кто заходит по старым адресам. Это можно сделать с помощью плагина или кода в .htaccess. Убедитесь, что стандартные адреса не ссылаются на новые.
  2. Если пользователи не публикуют на сайте свой контент, отключите регистрацию новых профилей в настройках.
  3. Если проект с упором на пользовательский контент интегрируйте reCAPTCHA в форму входа и установите плагин для связи с Telegram. После регистрации нового юзера в мессенджер будут приходить уведомления. Проверяйте оповещения, чтобы оперативно заметить подозрительную активность.
  4. Отключите редактирование плагинов и тем из административной панели. По желанию можно скрыть меню настроек для большей безопасности.
  5. Установите дополнительную форму входа в админку. Если код не сработает, попросите помощи у вашего хостера. В некоторых панелях управления эта задача решается встроенными инструментами.
  6. Включите двухфакторную аутентификацию через Google Authenticator или аналог. Для доступа к панели понадобится код из приложения на смартфоне.
  7. Разрешите вход в админку определённым IP.

Этого хватит для базовой защиты. В следующем разделе расскажем о продвинутых плагинах, которые блокируют IP адреса с подозрительной активностью, проверяют сетевой трафик и решают другие задачи.

Установка плагинов

В свободном доступе есть десятки расширений, которые закрывают стандартные «дыры» и улучшают безопасность ресурса. Обязательно настройте одно из таких решений до публикации сайта в общий доступ.

Варианты:

В плагине есть встроенный файервол, защита от подбора паролей, блокировка по IP, стране и другим критериям

  1. iThemes Security. Плагин умеет блокировать IP адреса, создавать резервные копии базы данных, мониторить изменения файлов. Среди полезных опций есть блокировка при подборе паролей и настройка SSL. В платной версии доступно сканирование на вирусы по расписанию, двухфакторная аутентификация, журнал действий пользователей и авторизация без пароля.
  2. Cerber. Расширение блокирует IP с подозрительной активностью, сохраняет журнал действий, показывает активные сессии, защищает скрипты администратора. Главная фишка — push-уведомления о проблемах на смартфон и компьютер.
  3. Wordfence. В плагине есть встроенный файервол, защита от подбора паролей, блокировка по IP, стране и другим критериям. Wordfence сканирует сайт и даёт рекомендации по улучшению безопасности.

Чек-лист по защите WordPress сайта:

  1. Устанавливайте сложные пароли. CMS по умолчанию генерируют хорошие комбинации.
  2. Не используйте стандартные имена для учётной записи администратора.
  3. Измените префикс базы данных.
  4. Удалите из исходного кода версию WordPress и служебные теги.
  5. Установите Simple History или аналог, если в плагине безопасности нет логирования действий.
  6. Настройте резервное копирование в облачное хранилище.
  7. Устанавливайте плагины и темы из официального репозитория WordPress или проверенных источников.
  8. Удалите файлы readme.html и license.txt из корневой папки сайта.
  9. Выставьте правильные права для файлов и директорий. Для всех папок 755, для wp-content — 777, для файлов — 644. Для пакетного изменения атрибутов используйте Filezilla.
  10. Отключите выполнение PHP в папках wp-includes, wp-content/uploads.
  11. Настройте ограничения для файлов, которые загружают пользователи. Эта задача решается настройками плагина комментирования, кодом или при помощи разработчика.
  12. Запретите отображение PHP ошибок.
  13. Закройте доступ к файлу wp-config.php.
  14. Настройте SSL-сертификат.
  15. Заблокируйте отображение вашего контента на других сайтах.

Владельцы информационных сайтов и крупных проектов, должны по максимуму обезопасить ресурс. На устранение последствий взлома уйдёт много времени, сил и денег. Нет гарантий, что после снятия санкций, позиции в поисковых системах вернутся на прежний уровень.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

https://kapelnicza.vyvod-iz-zapoya-v-stacionare-samara12.ru/