· atnaujinta 2026-10-07
Jei kenkėjiškas kodas grįžta, tai nereiškia, kad svetainė puolama nuolat. Beveik visada tai reiškia, kad pirminis kelias liko atviras.
Penkios tipinės priežastys
- Nerastas vektorius. Pašalintas kodas, bet ne spraga, pro kurią jis pateko. Kitas automatinis nuskaitymas randa tą pačią spragą.
- Nepakeisti kredencialai. Jei užpuolikas turėjo FTP ar duomenų bazės slaptažodį, švarūs failai jam nėra kliūtis.
- Likęs atkūrimo mechanizmas. Cron užduotis arba
wp_optionsįrašas, kuris kodą atkuria automatiškai. - Atkūrimas iš užkrėstos kopijos. Jei užkratas buvo nepastebėtas mėnesį, mėnesio senumo kopija taip pat užkrėsta.
- Kaimynas tame pačiame serveryje. Bendrame talpinime kito kliento svetainė gali būti užkrėtimo šaltinis — vienas iš argumentų rinktis izoliuotą aplinką.
Teisinga seka
Įrodymų fiksavimas → vektoriaus nustatymas → valymas → kredencialų keitimas → sustiprinimas → stebėsena. Pakeitus pirmus du žingsnius vietomis arba juos praleidus, visa likusi dalis tampa laikina.
Būtent todėl mūsų incidentų valdymo procese valymas yra ketvirtas, o ne pirmas etapas.