ハッキングされたサイトの復旧と強化
除去し、ふさぎ、そして説明します。
埋め込まれたリダイレクト、検索結果に並ぶスパムページ、Google の赤い警告、停止されたサーバーアカウント。不正なコードを取り除き、侵入口をふさぎ、何が起きたのかを文書でお渡しします。その問いに答えない復旧は、次の被害までの時間稼ぎにすぎないからです。
01症状今おそらく起きていること
兆候と、それが通常意味すること。
訪問者が別のサイトに飛ばされる
たいていは一部の訪問者だけです。Google から来た人、スマートフォンの人、初めて訪れた人だけ、など。この選別は意図的なもので、ログインしている管理者にはサイトが普通に見えるようにしながら、ほかの全員から収益を得ています。ご自身には問題なく見えても、お客様が違うと言うなら、お客様を信じてください。
書いた覚えのないページが Google に出ている
site:yourdomain.com で検索すると、医薬品の宣伝、偽ブランド品、ギャンブルのページが見つかります。これはスパムの埋め込みで、何年もかけて築いた検索上の評価を今まさに損なっています。
サイトの前に赤い警告画面が出る
Google セーフ ブラウジングがドメインにフラグを付けています。Chrome、Firefox、Safari がこれを使っているため、サイトがクリーンになり審査が通るまで、インターネットの大部分から事実上アクセスできなくなります。
サーバー会社にアカウントを停止された
たいていは、サーバーがスパムを送ったり、ほかのマシンを攻撃したりしているためです。依頼すれば、通常は修復用に限定的なアクセスを戻してくれますが、停止を完全に解除する前に、問題が解決した証拠を求められます。
見覚えのない管理者アカウントがある
あるいは、正規のアカウントのメールアドレスがいつの間にか変更されている。これは居座りのための細工です。攻撃者は戻ってくるつもりで、ファイルを掃除するだけでは追い出せません。
02方針1 回きりの仕事である理由
私が月額契約をお勧めしない理由。
この業界の多くは、継続的なセキュリティ料金の上に成り立っています。その仕組みは売り手にとって都合がよく、大規模な WooCommerce ストア、会員制プラットフォーム、決済情報を扱うものなど、一部のサイトには本当に適しています。しかし一般的な企業サイトにとっては、設定が原因で起きた問題に対する保険を売っているようなものです。
経験上、侵入口はほぼ必ず次の 3 つのどれかです。公開された脆弱性に対して更新されていないプラグインやテーマ、弱い、または使い回された管理者や FTP のパスワード、そして隣のサイトが先に侵害された共有サーバー。どれも月額料金では解決しません。3 つとも、具体的な原因を直し、何を最新に保つべきかを知ることで解決します。
ですから、ここでお渡しするのは、クリーンなサイト、ふさいだ侵入口、そしてそれがどれだったのかを記した文書です。読んだうえで継続的な監視が必要だと判断された場合は、私が扱っていないものも含め、本当に費用に見合うツールを正直にお伝えします。
サイトにクレジットカード情報や個人情報を少しでも保存しているなら、このページをセキュリティ上の助言として扱わないでください。正式な監査を受け、そうでないと確認できるまでは、侵害を届出の必要なインシデントとして扱ってください。
03進め方本当に順番どおりに
復旧の進み方。
- 01
証拠を保全する
- 何かに手を付ける前に、ファイルとデータベースを丸ごとコピーします。先に不正なコードを消すと作業が進んだように感じますが、どうやって侵入したかを示す痕跡を消してしまいます。
- 02
目立つものだけでなく、すべての不正コードを探す
-
コアファイルは公式のチェックサムと照合し、テーマとプラグインはクリーンなコピーと比較します。さらに、見落とされがちな場所も調べます。スケジュールされたタスク、オプションテーブル、アップロードフォルダ、
.htaccess。 - 03
侵入口をふさぐ
- 脆弱なコンポーネントを更新または削除し、関係する認証情報をすべて変更し、不正なアカウントを削除し、ファイルの権限を正します。この手順を省いた復旧は、1 週間ほどの時間稼ぎにしかなりません。
- 04
残った部分を強化する
- 適切なサーバー設定、管理画面でのファイル編集の無効化、アップロードフォルダでの PHP 実行の制限、そして滞っていた更新。プラグインを増やすのではなく、設定で守ります。
- 05
ブラックリストから外してもらう
- サイトがクリーンであることを確認し、Google Search Console から再審査を申請し、サーバー会社の不正利用対応窓口とやり取りします。タイミングは Google が決めますが、通常は数日です。
- 06
すべてを文書にする
- 何が見つかったか、どこにあったか、最も可能性の高い侵入経路、私が変更したこと、そして今後気をつけるべきこと。技術に詳しくない方にもわかる言葉で。
04よくある質問よく聞かれる質問に、率直にお答えします
被害にあったときによく聞かれること。
バックアップを復元するだけではだめですか?
だめなことが多く、数日以内に再感染する最もよくある原因でもあります。バックアップはサイトをある時点に戻しますが、侵入口が古いプラグインだったなら、そのプラグインもバックアップに含まれています。さらに、ほとんどの方は侵害が実際にいつ起きたのかを知らないため、選んだバックアップにすでに含まれていることがよくあります。復元は役に立つ手順の 1 つですが、それだけで作業が終わることはありません。
どうやって侵入されたのですか?
それこそ費用をかけて突き止める価値のある問いで、答えは文書でお渡しします。多くは、更新されていないプラグインやテーマの既知の脆弱性、流出した管理者や FTP のパスワード、または別のアカウントが先に侵害された共有サーバーです。本当に特定できない場合は、話を作るのではなく正直にそうお伝えし、代わりに手の届く範囲をすべて強化します。
どのくらい時間がかかりますか?
単純なケースの多くは 1〜2 営業日で終わります。長引くのは、何か月も前から侵害されていたサイト、複数の感染が重なっている場合、侵入口が WordPress ではなくサーバーアカウントにある場合です。現実的な見通しは、確認したあとでお伝えします。確認する前ではありません。
Google の警告は外れますか?
サイトを復旧して確認し、Search Console から再審査を申請します。タイミングを決めるのは Google で、サイトが本当にクリーンになれば通常は数日です。具体的な日付を約束する人は、あなたの代わりに当てずっぽうを言っているだけです。
サーバー会社にアカウントを停止されました。それでも対応できますか?
はい、よくあることです。依頼すれば、サーバー会社は通常、修復用の限定的なアクセスを戻すか、ファイルとデータベースのコピーを提供してくれます。主要なサーバー会社の不正利用対応窓口とやり取りした経験があり、停止解除の前に何を求められるかをお伝えできます。
今すぐサイトを止めるべきですか?
お客様を別のサイトに飛ばしていたり、スパムを配信していたりするなら、はい。復旧作業の間、メンテナンスページで評判への被害を抑えられます。ただし何かを変更する前に、まずファイルとデータベースを丸ごとコピーしてください。そのコピーがあるからこそ、どう侵入されたのかを突き止められます。
そのあと、月額のセキュリティプランは必要ですか?
一般的な企業サイトなら、たいていは不要です。侵害の多くは設定と習慣の問題で、月額契約では解決しません。決済情報や個人情報を扱うサイトは話が別で、御社のサイトがそれに当たる場合はそうお伝えします。