تنظيف المواقع المخترقة وتحصينها
تنظيف، وإغلاق للثغرة، وشرح لما حدث.
عمليات إعادة توجيه مزروعة، وصفحات مزعجة في نتائج البحث، وتحذير أحمر من Google، وحساب استضافة معلّق. أزيل الشيفرة الخبيثة، وأغلق طريق الدخول، وأقدّم لك وصفًا مكتوبًا لكيفية حدوث ذلك — لأن التنظيف الذي لا يجيب عن هذا السؤال ليس سوى تأجيل للاختراق التالي.
01الأعراضما تراه على الأرجح
العلامات، وما تعنيه عادةً.
يُعاد توجيه الزوار إلى مكان آخر
عادةً بعض الزوار فقط — القادمون من Google، أو من الهاتف، أو في زيارتهم الأولى فقط. هذا الانتقاء مقصود: يُبقي الموقع طبيعيًا في نظر المالك المسجّل دخوله، بينما يُستغل جميع الآخرين. إن بدا موقعك سليمًا لك بينما يقول العملاء غير ذلك، فصدّق العملاء.
صفحات لم تكتبها تظهر في Google
ابحث عن site:yourdomain.com فتجد إعلانات أدوية أو سلعًا مقلّدة أو صفحات قمار. هذا حقن للمحتوى المزعج، وهو يحرق الآن سمعتك في محركات البحث التي أمضيت سنوات في بنائها.
شاشة تحذير حمراء قبل موقعك
وضعت خدمة Google Safe Browsing علامة على النطاق. وتستخدمها متصفحات Chrome وFirefox وSafari جميعًا، لذا فهذا يُخرجك فعليًا من الإنترنت بالنسبة لمعظم الناس إلى أن يُنظَّف الموقع ويُراجَع.
علّقت الاستضافة الحساب
عادةً لأن الخادم يرسل رسائل مزعجة أو يهاجم أجهزة أخرى. وعند الطلب، تعيد جهات الاستضافة عادةً وصولًا محدودًا للإصلاح، وستطلب دليلًا على حل المشكلة قبل رفع التعليق بالكامل.
حسابات مدير لا تعرفها
أو حساب شرعي تغيّر بريده الإلكتروني بصمت. وهذا يعني الترسّخ: ينوي المهاجمون العودة، وتنظيف الملفات وحده لن يُخرجهم.
02الموقفلماذا هذا عمل لمرة واحدة
لماذا لا أبيعك اشتراكًا شهريًا.
يقوم جزء كبير من هذا القطاع على رسوم أمنية متكررة. ويناسب هذا النموذج البائعَ جيدًا، وهو صحيح فعلًا لبعض المواقع — متاجر WooCommerce الكبيرة، ومنصات العضوية، وأي شيء يحتفظ ببيانات دفع. أما بالنسبة لموقع الشركة المعتاد، فهو بيع تأمين ضد مشكلة سببها الإعدادات.
في تجربتي، تكون نقطة الدخول دائمًا تقريبًا واحدة من ثلاث: إضافة أو قالب لم يُحدَّث لسدّ ثغرة معروفة علنًا، أو كلمة مرور ضعيفة أو مكررة للمدير أو لـ FTP، أو استضافة مشتركة اختُرق فيها موقع مجاور أولًا. ولا تُحل أيٌّ منها برسوم شهرية. بل تُحل الثلاث بإصلاح الخلل المحدد ومعرفة ما يجب إبقاؤه محدّثًا.
لذلك فإن ما أسلّمه هنا موقع نظيف، ونقطة دخول مغلقة، ووثيقة تخبرك أيّها كانت. وإن قررت بعد قراءتها أنك تريد مراقبة مستمرة، فسأخبرك بصدق أي الأدوات تستحق ثمنها — بما فيها أدوات لا أبيعها.
إن كان موقعك يحتفظ ببيانات بطاقات أو بيانات شخصية بأي حجم، فلا تعامل هذه الصفحة على أنها نصيحة أمنية. أجرِ تدقيقًا حقيقيًا، وتعامل مع الاختراق كحادثة يجب الإبلاغ عنها إلى أن تتأكد من خلاف ذلك.
03طريقة العملتسلسل حقيقي
كيف يسير التنظيف.
- 01
حفظ الأدلة
- نسخة كاملة من الملفات وقاعدة البيانات قبل لمس أي شيء. حذف الشيفرة الخبيثة أولًا يبدو إنجازًا، لكنه يمحو الأثر الذي يُظهر كيف دخلوا.
- 02
إيجاد كل حمولة خبيثة، لا الواضحة فقط
-
تُقارن ملفات النواة بالبصمات الرسمية، وتُقارن القوالب والإضافات بنسخ نظيفة، إضافة إلى الأماكن التي ينساها الناس: المهام المجدولة، وجدول الخيارات، ومجلد الرفع، وملف
.htaccess. - 03
إغلاق نقطة الدخول
- تحديث المكوّن المعرّض للخطر أو إزالته، وتغيير كل بيانات الدخول المعنية، وحذف الحسابات غير المصرّح بها، وتصحيح صلاحيات الملفات. التنظيف دون هذه الخطوة يشتري لك أسبوعًا تقريبًا.
- 04
تحصين ما تبقى
- إعدادات خادم معقولة، وتعطيل تحرير الملفات من لوحة التحكم، وتقييد تنفيذ PHP في مجلد الرفع، والتحديثات المتأخرة. إعدادات، لا إضافة أخرى.
- 05
إزالتك من القوائم السوداء
- التحقق من نظافة الموقع، ثم تقديم طلب المراجعة عبر Google Search Console، والتواصل مع فريق مكافحة إساءة الاستخدام لدى استضافتك. تحدد Google التوقيت، وعادةً بضعة أيام.
- 06
توثيق كل شيء
- ما الذي وُجد، وأين، وكيف دخلوا على الأرجح، وما الذي غيّرته، وما الذي يجب أن تراقبه. بلغة واضحة، لقارئ غير تقني.
04الأسئلةأسئلة متكررة، وإجابات صريحة
ما يسأل عنه الناس حين يحدث ذلك.
ألا يمكنني ببساطة استعادة نسخة احتياطية؟
غالبًا لا، وهذا أكثر الطرق شيوعًا للإصابة مجددًا خلال أيام. تعيد النسخة الاحتياطية الموقع إلى لحظة زمنية معينة — لكن إن كان طريق الدخول إضافة قديمة، فتلك الإضافة موجودة في النسخة الاحتياطية أيضًا. والأسوأ أن معظم الناس لا يعرفون متى حدث الاختراق فعلًا، فكثيرًا ما تحتوي النسخة التي يختارونها عليه بالفعل. الاستعادة خطوة مفيدة، لكنها ليست العمل كله أبدًا.
كيف دخلوا؟
هذا هو السؤال الذي يستحق أن تدفع مقابل إجابته، وستحصل على إجابة مكتوبة. عادةً ثغرة معروفة في إضافة أو قالب غير محدَّث، أو كلمة مرور مسرّبة للمدير أو لـ FTP، أو استضافة مشتركة اختُرق فيها حساب آخر أولًا. وإن لم أستطع تحديد ذلك فعلًا فسأقوله بوضوح بدلًا من اختلاق قصة، وسأحصّن كل ما يمكن الوصول إليه.
كم يستغرق ذلك؟
تُنجز معظم الحالات البسيطة خلال يوم أو يومي عمل. وما يطيل المدة هو موقع مخترق منذ أشهر، أو عدة إصابات منفصلة متراكبة، أو نقطة دخول في حساب الاستضافة لا في WordPress. تحصل على تقدير واقعي بعد أن أفحص الموقع، لا قبل ذلك.
هل سيُزال تحذير Google؟
أنظّف الموقع، وأتحقق منه، وأقدّم طلب المراجعة عبر Search Console. تتحكم Google في التوقيت — عادةً بضعة أيام بعد أن يصبح الموقع نظيفًا فعلًا. ومن يعدك بتاريخ محدد يخمّن نيابةً عنك.
علّقت الاستضافة حسابي. هل ما زلت تستطيع المساعدة؟
نعم، ويحدث هذا كثيرًا. تعيد جهات الاستضافة عادةً وصولًا محدودًا للإصلاح عند الطلب، أو توفّر نسخة من الملفات وقاعدة البيانات. عملت مع فرق مكافحة إساءة الاستخدام لدى جهات الاستضافة الكبرى، وأستطيع أن أخبرك بما ستطلب رؤيته قبل رفع التعليق.
هل أوقف الموقع الآن؟
إن كان يعيد توجيه العملاء أو ينشر محتوى مزعجًا، فنعم — صفحة صيانة تحدّ من الضرر على سمعتك أثناء التنظيف. لكن انسخ الملفات وقاعدة البيانات نسخة كاملة أولًا، قبل تغيير أي شيء. فهذه النسخة هي ما يجعل معرفة طريق دخولهم ممكنة.
هل أحتاج إلى خطة أمان شهرية بعد ذلك؟
عادةً لا، لموقع شركة عادي. معظم الاختراقات مشكلات إعدادات وعادات لا يحلها الاشتراك. أما المواقع التي تحتفظ ببيانات دفع أو بيانات شخصية فهي حديث آخر، وسأخبرك إن كان موقعك منها.
إن كان هذا يحدث الآن
أرسل لي الرابط وما الذي تراه.
اذكر جهة الاستضافة، وهل ما زال لديك وصول إلى لوحة التحكم. أردّ في يوم العمل نفسه، IST. وبعد تنظيف الموقع، يكون تحسين السرعة غالبًا جديرًا بالتنفيذ ما دام كل شيء مفتوحًا بالفعل.