forumفتح موضوع جديد
فتح موضوع جديد

عمليات غريبة شغالة على السيرفر، شركة الاستضافة قالت "نظفوها" — أبدأ منين؟

YYusuf E***مشارك
المسمى الوظيفي
صاحب صالة رياضية
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أبريل 2024
رسالة
66
#1

الصبح كنت بفحص سجلات الدخول، لقيت 3-4 أسطر غريبة. جالي إيميل من شركة الاستضافة مكتوب فيه "اكتشفنا كود خبيث، نظفوه فوراً" بس مش فاهم إيه اللي حصل. دخلت على SSH، شغلت ps aux وشفت عمليات غريبة شوية. في مدير الملفات لقيت ملفات .php غريبة في مجلد temp.

السيرفر نظامه Linux وشغال Apache. فيه WordPress بس مش عارف هل السبب إني معملتش تحديثات آخر 3-4 شهور؟ قلت أعمل فحص تاني بس مش عارف أدور على إيه بالظبط. شركة الاستضافة قالت "نظفوا فوراً وإلا هنقفل الموقع"، فبكتب وأنا متوتر شوية.

حد عنده خبرة في الموضوع ده؟ إزاي بتعرفوا نقطة بداية الهجوم؟ هل حذف الملفات كفاية ولا لازم أعمل حاجة تانية؟

FFiliz U***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
استشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
سبتمبر 2025
رسالة
1
الأكثر إفادة#2

لو تحديثات WordPress متعملتش، احتمال كبير جداً إنهم دخلوا عن طريق ثغرة في plugin. اعمل الخطوات دي فوراً: 1) افصل السيرفر عن الإنترنت (اشتغل على نسخة احتياطية)، 2) افحص ملفات /var/log/auth.log و /var/log/apache2/access.log — سجل أوقات الدخول وعناوين الـ IP، 3) اعمل نسخة احتياطية من ملفات PHP اللي لقيتها (كأدلة)، 4) امسح مجلد الويب باستخدام grep للبحث عن ملفات '.php' — قارن بتواريخ الرفع، 5) اعمل إعادة تثبيت كاملة لـ WordPress من الصفر، واسترجع قاعدة البيانات فقط. ممكن يكون في بقايا كود shell في قاعدة البيانات، فتأكد من فحصها.

DDoruk A***مشارك
المسمى الوظيفي
المنسق العام
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2022
رسالة
18

Doki · اختبار اختراق · 2024

#3

عندي صار نفس الشي السنة اللي فاتت، دخلوا عن طريق exploit في plugin ووردبريس. وقتها عملت استعلام بـ wpdb، لقيتهم ضافوا حساب أدمن في جدول wp_users. على كل حال مسحت الأدمن بس لسه في كود shell في نظام الملفات، ملف .jpg بس كان في الحقيقة ملف تنفيذي. شركة الاستضافة قالت خلصنا الموضوع...

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#4

عشان تلاقي الـ Webshell شغل هالأمر find: find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. في سجلات الوصول، فلتر طلبات POST، خصوصاً نقاط رفع الملفات. تقدر تشغل WPScan لفحص الثغرات بس عزل الشبكة مهم الأول. تأكد من روابط siteurl و home في جدول wp_options في قاعدة البيانات، يمكن يكونوا غيروها.

NNecati B***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
86
#5

يا إلهي، الوضع سيء جداً... على أي حال، يبدو أنك مرعوب. أول شي لازم تسويه فعلاً هو أخذ نسخة احتياطية، بعدين عطّل الـ plugins والـ themes واحد واحد... ادخل على لوحة تحكم ووردبريس وتأكد من المستخدمين... يمكن يكونوا ضافوا حساب أدمن جديد. بعدين ركّب إضافة أمنية وحدّث ووردبريس. إذا صار المشكلة مرة ثانية بعد فترة، تواصل مع شركة الاستضافة.

JJale P***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
207
#6

فكّر فيها كأنها مراجعة للأمن السيبراني: 1) اقطع حركة الشبكة، 2) خذ snapshot للنظام، 3) ابحث عن الثغرات (web shell، مستخدم قاعدة بيانات، cron job)، 4) حدد طريقة الدخول (أي plugin، أي حساب، متى)، 5) الحذف والاستعادة. في ووردبريس عادةً السبب يكون عدم تحديث الـ plugins أو كلمة مرور ضعيفة. الأسبوع اللي فات صار عندنا نفس الشي في موقع، كان باسورد قاعدة البيانات مكتوب بشكل ثابت في wp-config.php و phpmyadmin مفتوح...

JJülide A***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
1
#7

حسيت الموضوع غريب شوي، شركة الاستضافة تخبرك مباشرة إذا في كود خبيث؟ يعني اكتشفوه في أنظمتهم. إذا قدرت تدخل على SSH، يعني لسه عندك صلاحية دخول... هل قدرت تدخل على قاعدة البيانات وتطلع عليها؟ يعني الـ exploit لسه شغال، ولا بس نسوا الـ shell؟ متى آخر backup أخذته؟ إذا تبي ترجع للنسخة القديمة، تقدر تستعيد من backup قديم؟

EEmine K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
296
#8

لا لا، اختراق ووردبريس.. لكن شي مزعج جداً. بس خلّيها بسيطة: ارجع لآخر backup. استعد قاعدة البيانات MySQL والملفات. بعدين حدّث كل شي في ووردبريس. على كل حال كذا تتنظف تماماً. وخلّي شركة الاستضافة تتأكد هي كمان، تواصل معهم.

ZZafer Ö***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تصنيع الآلات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2023
رسالة
247
#9

شكرًا، هذا هو الجواب الذي كنت أبحث عنه. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

صححوا لي إن أخطأت.

EEmre A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
1
#10

دعني أترك تنبيهًا. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ. بالتوفيق.

RRıdvanمشارك
المسمى الوظيفي
مدير شبكة الوكلاء
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مارس 2024
رسالة
92
#11

تم الحفظ.

DDamla P***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
191
#12

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذا كل شيء، أرجو المعذرة إذا أطالت.

ÖÖmer I***محارب قديمعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
50
#13

أنت محق. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

لو كنت مكانك، لسلك هذا المسار.

LLevent B***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
186
#14

الإجابة أعلاه لخصت جوهر الأمر. محاولة فعل هذا بمفردك هي أغلى الطرق.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

AAli D***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
سياحة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2024
رسالة
114
#15

زالت حيرتي، شكراً لكم.

EEfe G***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
222
#16

لم أكن أعلم بهذا.

DDamla C***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
مطبعة
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
نوفمبر 2022
رسالة
229
#17

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

HHüseyin T***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
292
#18

أنت محق، لقد مررت بنفس المسار. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

IIrmak T***محارب قديم
المسمى الوظيفي
فني دعم الأنظمة
قطاع
لوجستيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2023
رسالة
226
#19

ليس لدي خبرة في فيروس على السيرفر، لذا أسأل. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ÜÜlkü K***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
زراعة
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2025
رسالة
19

Doki · نقل البنية التحتية · 2025

#20

أنت محق. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

اكتب رداً