forumСоздать тему

На сервере работают непонятные процессы, хостинг сказал 'почистите' — с чего начать?

YYusuf E***Участник
Должность
Владелец спортзала
Тип организации
производство
Дата регистрации
апр. 2024 г.
Сообщение
66
#1

Сегодня утром проверяю логи доступа, вижу 3-4 странные строки. Пришло письмо от хостинга: 'обнаружен вредоносный код, срочно почистите', но я не понимаю, что это. Зашел по SSH, посмотрел через ps aux, увидел какие-то странные процессы. В файловом менеджере в папке temp лежат странные .php файлы.

Сервер на Linux, работает Apache. Стоит Wordpress, но я последние 3-4 месяца обновления не ставил, не знаю, из-за этого ли так. Хотел еще раз проверить, но даже не знаю, что искать. Хостинг сказал 'срочно чистите, иначе отключим', пишу в стрессе.

Есть тут опытные в этом? Как найти, откуда началась атака? Достаточно удалить файлы или нужно что-то еще делать?

FFiliz U***Участник
Должность
Специалист по социальным сетям
Отрасль
Консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2025 г.
Сообщение
1
Самый полезный#2

Если обновления WordPress не ставились, очень вероятно, что зашли через эксплойт плагина. Срочно сделай следующее: 1) Отключи сервер от интернета (работай через бэкап), 2) Проверь файлы /var/log/auth.log и /var/log/apache2/access.log — зафиксируй время входа и IP, 3) Сделай бэкап найденных PHP файлов (как улики), 4) Просканируй веб-рут через grep на наличие '.php' файлов — сверь с датами загрузки, 5) Переустанови WordPress с нуля, восстанови только базу данных. В базе тоже могут остаться следы шелла, проверь.

DDoruk A***Участник
Должность
Генеральный координатор
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
окт. 2022 г.
Сообщение
18

Doki · Тест на проникновение · 2024

#3

у меня в прошлом году была та же история залезли через эксплойт плагина wordpress. тогда я сделал запрос через wpdb, в таблице wp_users был добавлен админский аккаунт... удалил того админа но в файловой системе все равно остался шелл-код это был .jpg файл а на деле исполняемый... хостинг сказал что всё конец...

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#4

Чтобы найти веб-шелл, выполни такой запрос через find: find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. В логах доступа отфильтруй POST-запросы, особенно эндпоинты загрузки файлов. Для сканирования уязвимостей можно запустить WPScan, но сначала критично изолировать сеть. Проверь в базе данных в таблице wp_options значения siteurl и home URL, возможно, их изменили.

NNecati B***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
86
#5

Ого ситуация паршивая. Ну, ты кажешься сильно напуганным. Первое, что реально нужно сделать — это сделать бэкап потом по одному отключать плагины и темы... Зайди в WP admin проверь пользователей. Могли создать нового админа... Потом поставь плагин безопасности, обнови WP... Если через какое-то время проблема повторится, тогда уже пиши в поддержку хостинга.

JJale P***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
207
#6

Подумай об этом как о расследовании кибербезопасности: шаг 1) отключи сетевой трафик, 2) сделай снапшот системы, 3) поиск уязвимостей (веб-шелл, пользователи базы данных, cron-задачи), 4) определение вектора входа (какой плагин, какой аккаунт, когда), 5) удаление и восстановление. В WordPress обычно это из-за отсутствия обновлений плагинов или слабого пароля. На прошлой неделе на одном сайте была похожая ситуация, пароль от базы данных был захардкожен в wp-config.php, phpmyadmin был открыт...

JJülide A***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
1
#7

Мне показалось странным, хостинг сразу тебе сообщает о вредоносном коде? Значит они сами это засекли на своих системах. Если ты можешь зайти по SSH, значит, у тебя еще есть доступ... В базу данных тоже заходил смотрел? То есть эксплойт все еще активен, или они просто забыли удалить шелл? Когда ты последний раз делал бэкап? Если хочешь пойти путем восстановления, можешь ли ты восстановить из старого бэкапа?

EEmine K***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
296
#8

о нет взлом wordpress.. и это очень плохо. но ты упрости: просто откатись на последний бэкап... ну восстанови MySQL и файлы. потом обнови wp полностью... так будет чисто. и пусть хостинг тоже проверит, напиши им.

ZZafer Ö***Участник
Должность
Планирование производства
Отрасль
Машиностроение
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2023 г.
Сообщение
247
#9

Спасибо это именно то, что я искал. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Исправьте, если я ошибаюсь.

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#10

Хочу предупредить. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Удачи.

RRıdvanУчастник
Должность
Руководитель дилерской сети
Тип организации
региональный дилер
Дата регистрации
март 2024 г.
Сообщение
92
#11

Сохранил.

DDamla P***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
191
#12

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

На этом всё извините если затянул.

ÖÖmer I***ВетеранУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
50
#13

Вы правы. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Я бы пошел этим путем.

LLevent B***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
186
#14

Ответ выше точно передал суть вопроса. Пытаться сделать это в одиночку — самый дорогой путь.

Конечно, если ваша ситуация отличается, всё меняется.

AAli D***Участник
Должность
Специалист по социальным сетям
Отрасль
Туризм
Тип организации
бутиковое агентство
Дата регистрации
июль 2024 г.
Сообщение
114
#15

Мои сомнения развеялись, спасибо.

EEfe G***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
222
#16

Не знал об этом.

DDamla C***Участник
Должность
Директор по работе с клиентами
Отрасль
Типография
Тип организации
Компания на 300 человек
Дата регистрации
нояб. 2022 г.
Сообщение
229
#17

Именно так, и при этом об этом мало кто знает. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

HHüseyin T***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
292
#18

Вы правы, я сам проходил через это. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Пишите, если есть вопросы, отвечу по мере возможности.

IIrmak T***Ветеран
Должность
Специалист технической поддержки
Отрасль
Логистика
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
226
#19

У меня нет опыта в на сервере вирус, поэтому и спрашиваю. Изменение платежных данных никогда не подтверждается через тот же канал.

Интересно, есть ли те, кто делает иначе.

ÜÜlkü K***Участник
Должность
Член правления
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
янв. 2025 г.
Сообщение
19

Doki · перенос инфраструктуры · 2025

#20

Вы правы. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Если напишете результат здесь, это поможет и другим.

Написать ответ