forumفتح موضوع جديد
فتح موضوع جديد

تم اختراق الموقع ويتم إعادة توجيه الزوار إلى مكان آخر — ماذا يجب أن نفعل في الساعة الأولى؟

MMehmet C***مشارك
المسمى الوظيفي
موظف متجر
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مايو 2025
رسالة
263
#1

واجهنا موقفاً مرعباً هذا الصباح في موقع التجارة الإلكترونية الخاص بنا لقطع غيار معدات المطابخ الصناعية ومقره كولن. عند الدخول إلى الموقع من أجهزة الكمبيوتر يبدو أنه يفتح بشكل طبيعي، ولكن أي شخص ينقر من نتائج بحث Google أو يدخل من الهاتف المحمول يتم تحويله إلى مواقع مراهنات ومواقع كريبتو وهمية.

يحقق موقعنا مبيعات بمتوسط 1.800 Euro يومياً، وحالياً خطوط هواتفنا مشغولة بالكامل ولا نستطيع استقبال الطلبات. كما أننا نخشى بشدة أن يتم إدراجنا في القائمة السوداء لمحركات البحث وظهور تحذير الأمان الأحمر. لدينا وصول إلى لوحة تحكم الاستضافة، وقاعدة البيانات موجودة، لكننا لا نريد حذف أي ملف بالخطأ بدافع الذعر مما قد يسقط النظام بالكامل.

في الساعة الأولى من هذا الحادث، من الذي يجب أن يتدخل تحديداً وبأي ترتيب؟ كيف نتواصل مع شركة الاستضافة ومن أين نبدأ عملية التنظيف؟

DDoruk U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2025
رسالة
137
الأكثر إفادة#2

الجواب باختصار: ما يجب فعله في الساعة الأولى ليس الذعر وحذف الملفات عشوائياً، بل توجيه حركة الزوار فوراً إلى صفحة صيانة آمنة وأخذ نسخة احتياطية كاملة من الوضع الحالي. بعد ذلك، يجب تغيير جميع كلمات مرور الخادم وقواعد البيانات والمديرين، والطلب من موفر الاستضافة تجميد سجلات الوصول إلى السيرفر وحفظها.

يقوم المهاجمون عادةً بزرع أكواد إعادة توجيه تميز بين عناكب محركات البحث ومسؤولي المواقع على الكمبيوتر، بحيث تستهدف فقط مستخدمي الهواتف والزوار القادمين من محركات البحث عبر الـ referer. غالباً ما تختبئ هذه الأكواد في ملفات الإعدادات في المجلد الرئيسي، أو ملف index الأساسي، أو قالب الهيدر الخاص بالثيم. قبل البدء في التنظيف، قم بتنزيل نسخة احتياطية من حالة الخادم الحالية لأنك ستحتاج إلى هذه الأدلة للتحقيق الجنائي أو لمعرفة مسار الاختراق.

خطوات التدخل السريع التي يجب اتباعها في الساعة الأولى هي: 1) تحويل الموقع فوراً إلى وضع الصيانة المؤقت من لوحة الاستضافة أو استبدال ملف index الرئيسي بصفحة صيانة ثابتة، 2) تغيير كلمات مرور الخادم وFTP وقاعدة البيانات وحسابات مديري نظام إدارة المحتوى بالكامل، 3) فحص تواريخ آخر تعديل للملفات وحصر الملفات البرمجية التي تم تعديلها خلال آخر 24-48 ساعة، 4) التأكد من وجود آخر نسخة احتياطية نظيفة على السيرفر، ولكن لا تسترجعها قبل إغلاق الثغرة.

عند إبلاغ فريق دعم الاستضافة بالمشكلة، وضح لهم بدقة أن موقعك يقوم بإعادة توجيه خارجية، وأنك تطلب الحفاظ على سجلات الوصول وسجلات الأخطاء في السيرفر. إذا قمت فقط باسترجاع النسخة الاحتياطية القديمة دون تنظيف وإغلاق الثغرة، فسيتم اختراق الموقع مجدداً خلال دقائق.

YYavuz T***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
الرياضة واللياقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2025
رسالة
96

Doki · البنية التحتية للتجارة الإلكترونية · 2023

#3

كأول خطوة فورية، قم بتحميل ملف إعدادات الخادم عبر FTP إلى جهازك وافتحه. عادة ما يقومون بزرع عمليات تحويل خارجية مكونة من سلاسل نصية عشوائية وغير مفهومة بين قواعد إعادة التوجيه. إذا كنت تعرف الشكل الأصلي للملف، فاحذف تلك الأسطر الغريبة واحفظه، على الأقل سيتوقف التحويل مؤقتاً.

KKoray E***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
تغليف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2023
رسالة
25
#4

عمل إعادة التوجيه فقط على الهواتف وللقادمين من محركات البحث هو أسلوب كلاسيكي يعتمد على فحص مصدر الزيارة (referer). قد لا تكون الأكواد الخبيثة مكتوبة في ملفات النظام الأساسية فقط، بل قد تكون مزروعة مباشرة في جداول الإعدادات داخل قاعدة البيانات. إذا كان لديك صلاحيات SSH على الخادم، يمكنك فحص وتتبع الملفات المعدلة خلال آخر 48 ساعة وحصر الملفات الدخيلة فوراً.

LLale Ç***عضو جديد
المسمى الوظيفي
فني دعم الأنظمة
قطاع
سياحة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2026
رسالة
161
#5

عند فتح تذكرة دعم مع شركة الاستضافة، أرسل هذه المعلومات الثلاث كاملة: 1) نوع الجهاز ومصدر الزيارة اللذان يؤديان لتشغيل إعادة التوجيه، 2) الوقت والدقيقة التي لوحظت فيها المشكلة لأول مرة، 3) ما إذا تم العثور على أي ملفات مجهولة أُنشئت دون إذن في المسارات. بهذا الشكل سيحولون التذكرة مباشرة إلى فريق الأمان بدلاً من إرسال رد تلقائي تقليدي.

HHavva G***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
384
#6

السنة الماضية صار معنا نفس الشي بموقع البيع بالجملة تبعنا بفرانكفورت. من كتر الخوف رجعنا نسخة الأمس الاحتياطية، وبعد ساعتين انهكروا الموقع مرة تانية لأنه كان في ثغرة بإضافة فورم ما محدثة. خسرنا 2.000 يورو باليوم. الرجوع للنسخة الاحتياطية بس بدون ما تسد الثغرة أكيد ما بيصير حل نهائي.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

OOya G***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
خدمات تموين
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2023
رسالة
66
#7

كان في عندكم ثيم أو إضافة مركبة من برا ومن زمان ما تحدثت؟ وكمان باقة الاستضافة عندكم سيرفر مشترك ولا سيرفر افتراضي خاص فيكم؟ إذا مشترك، فاحتمال إنه اننتقل من موقع تاني على نفس السيرفر كمان عالي كتير.

OOsman K***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
279
#8

إذا شركة الاستضافة عندها نسخة احتياطية تلقائية لا تكتبوا فوقها فوراً أبداً. أول شي اعزلوا نسخة من الوضع المصاب الحالي على جنب. أحياناً نسخة الأمس يلي بتظنوها نظيفة بتكون هي كمان مصابة، وبيصير لازم ترجعوا لسجل أسبوع عالأقل.

EElaمشارك
المسمى الوظيفي
أخصائي نفسي
تاريخ الانضمام
أغسطس 2024
رسالة
74
#9

بما أنكم تعملون في السوق الألماني، فدراسة ما إذا كانت بيانات المستخدمين قد سُرّبت أم لا تكتسب أهمية بالنسبة لمسؤولياتكم القانونية. وإذا كان هناك احتمال وصول إلى معلومات العملاء أو صفحات الدفع، فقد ينشأ عليكم التزام بإبلاغ هيئة حماية البيانات في الولاية المعنية.

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
175
#10

افحصوا Search Console فوراً، إذا ظهر تنبيه في تبويب المشكلات الأمنية فلازم تطلبوا مراجعة فوراً بمجرد ما يخلص التنظيف.

VVeli N***خبير
المسمى الوظيفي
مدير الأنظمة
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
مايو 2022
رسالة
359
#11

أحسنت، بارك الله في جهدك. محاولة فعل هذا بمفردك هي أغلى الطرق.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ZZeynep K***خبير
المسمى الوظيفي
مدير التسويق
قطاع
نسيج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2023
رسالة
330
#12

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

KKadir K***محارب قديم
المسمى الوظيفي
مدير المنتج
قطاع
تربية حيوانات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2025
رسالة
131

Doki · اختبار اختراق · 2024

#13

دعونا نفرق بين المفاهيم، فهناك خلط بينها. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

IIrmak Ö***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
153
#14

حدث معنا هذا. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

أتمنى أن يفيدك هذا.

ÜÜmit K***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
مجوهرات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
مايو 2022
رسالة
406
#15

أتابع الموضوع.

UUğur V***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
282
#16

حدث معنا هذا. على كل حال إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

AAleyna Ç***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2024
رسالة
225
#17

ملخص سريع للجدد: إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

EEfe K***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
2
#18

مررت بهذا الطريق، دعني أشرح. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ÜÜlkü K***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
الرياضة واللياقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
ديسمبر 2024
رسالة
330
#19

أود طرح سؤال. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

صححوا لي إن أخطأت.

OOya Y***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
60
#20

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً