forumСоздать тему

Хостинг утверждает, что сайт чистый, а онлайн-чекер находит вирусы — кому верить?

BBarış K***Эксперт
Должность
ИТ-директор корпоративного сектора
Дата регистрации
июнь 2023 г.
Сообщение
172
#1

У нашего консалтингового бюро по иммиграционному праву в Лос-Анджелесе пятилетний сайт на WordPress. На прошлой неделе решили прогнать его через внешний онлайн-чекер безопасности. В отчете вылез скрытый JS-редирект и подозрительные запросы к левым доменам. Плюс пара клиентов пожаловались, что при входе с мобильного их перекидывает на сайты со ставками.

Написали нашему хостингу (платим им 400 долларов в год). Саппорт просканировал сервер на вирусы и через пару часов закрыл тикет со словами: «Файлы чистые, на сервере вредоносов нет, скорее всего, проблема в вашем браузере». Но сторонний сканер при каждой проверке продолжает палить один и тот же редирект.

Если хостинг говорит «чисто», а чекер кричит «заражено» — кому верить? Почему сканер хостинга не видит этот код, и кто вообще должен это разгребать?

VVildan Ş***Участник
Должность
Специалист по контролю качества
Отрасль
Текстиль
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
162
Самый полезный#2

Короткий ответ: Однозначно верьте внешнему чекеру безопасности. Стандартные антивирусы у хостеров просто статически проверяют известные сигнатуры файлов на сервере, тогда как современные вредоносы с редиректами сидят в базе данных или динамически подмешиваются на страницу только при определенных условиях.

Хостинг вряд ли вам специально врет: в файлах на сервере вредоносных PHP-скриптов может действительно не быть. Такие условные редиректы обычно проникают через дыры в плагинах прямо в таблицы постов базы данных или в настройки темы (wp_options). Хуже того, скрипт не срабатывает, если заходит админ или пользователь с десктопа, но отдает вредоносный JS, если посетитель пришел с мобилки или из поисковика. Классический файловый сканер хостинга не рендерит страницу как браузер, поэтому он его в жизни не увидит.

По зонам ответственности все просто: хостинг отвечает за операционку, железо и безопасность портов сервера. За уровень приложений — ядро WordPress, темы, плагины и базу данных — целиком отвечает владелец сайта. Что делать: 1) Сделайте дамп базы данных и поищите текстом домен, на который идет редирект, 2) Сверьте файлы текущей темы с чистыми исходниками, 3) Срочно смените все пароли от админки и базы.

İİlker B***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
400
#3

Это классический условный (conditional) редирект. Злоумышленники показывают десктопам чистую страницу, чтобы их не спалили, а метят только в мобильный трафик. Проверьте сами: зайдите на сайт через мобильный интернет по клику из поисковика — сразу увидите, как вирус срабатывает.

TTolga A***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
346
#4

От техподдержки обычного shared-хостинга бессмысленно ждать чистки на уровне движка. Пока сервер не падает, в файлы они не лезут, и по договору за безопасность сайта отвечаете вы сами. Не тяните время, заказывайте нормальную чистку сайта у специалистов.

HHavva Ç***Участник
Должность
Системный администратор
Отрасль
Кейтеринг
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2023 г.
Сообщение
55
#5

Срочно делайте полный бэкап. Потом ставьте проверенный плагин безопасности для WordPress и запускайте глубокое сканирование базы данных. Вычищайте левые скрипты и сбрасывайте все активные сессии.

FFiliz Ö***Участник
Должность
Операционный директор
Отрасль
Морепродукты
Тип организации
команда из 8 человек
Дата регистрации
сент. 2024 г.
Сообщение
383
#6

дерните исходный код страницы через curl в терминале, подставив мобильный user-agent но сразу увидите тот скрытый js редиректа который отдается браузеру, хостеру просто лень было копаться.

EEmre D***Участник
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
производство
Дата регистрации
янв. 2025 г.
Сообщение
340
#7

Три срочных шага для диагностики: 1) Полностью удалите все неиспользуемые старые темы и плагины на сайте, 2) Вручную проверьте конфигурационный файл в корневой директории WordPress на наличие постороннего кода, 3) Зайдите в панель индексации поисковых систем и проверьте, не появилось ли предупреждение о безопасности.

BBurcu B***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
264
#8

В похожем случае мы протянули три недели; хостинг говорил, что всё чисто, поэтому мы ничего не делали. В итоге поисковик забанил наш сайт с красным экраном, и органический трафик упал на 85%. Пришлось заплатить стороннему специалисту 600 долларов за очистку.

EErcan B***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
140
#9

В прошлом году у нас на офисном сайте была та же противоречивая ситуация. По ночам сайт перенаправлял на фейковые аптечные сайты, а утром, когда открываешь тикет в поддержку хостинга, сайт оказывается чистым. Оказалось, вредоносный код был запрограммирован срабатывать только ночью. Именно поэтому внешние сканеры дают куда более честный результат.

UUfuk A***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
410
#10

Редко встретишь текст с такой ясностью изложения. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Если включена двухфакторная аутентификация, украденный пароль бесполезен. Интересно, есть ли те, кто делает иначе.

SSevimНовый участник
Должность
Цветочник
Дата регистрации
нояб. 2024 г.
Сообщение
26
#11

Есть один момент, который меня интересует. То что делают все не значит что это правильно.

Без измерений мы всегда приходим к одному и тому же. Удачи.

NNazlı E***Участник
Должность
Тимлид разработки
Отрасль
Спорт и фитнес
Тип организации
Компания на 120 человек
Дата регистрации
май 2024 г.
Сообщение
19
#12

Слежу за темой.

GGizem C***Участник
Должность
Руководитель отдела закупок
Отрасль
Производство мебели
Тип организации
бутиковое агентство
Дата регистрации
май 2023 г.
Сообщение
324
#13

Взял на заметку спасибо.

MMelikeЭксперт
Должность
Руководитель e-commerce
Тип организации
бутиковое агентство
Дата регистрации
сент. 2023 г.
Сообщение
178
#14

Я бы не торопился. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Конечно, если ваша ситуация отличается, всё меняется.

VVolkan U***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
56
#15

В этом пункте я с вами не согласен. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Исправьте, если я ошибаюсь.

BBurcu Ş***Участник
Должность
Специалист по социальным сетям
Отрасль
Медиа и издательское дело
Тип организации
производство
Дата регистрации
март 2025 г.
Сообщение
406
#16

Сведу тему в кучу так как ответов было несколько разных. Ошибка сделанная на стороне проверка безопасности сайта онлайн обычно исправима но дорого.

Время обнаружения проблемы напрямую определяет ее стоимость. Конечно, если ваша ситуация отличается, всё меняется.

IIrmak B***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
304
#17

Попробую.

CCansu K***Участник
Должность
Бухгалтер
Отрасль
Бумага
Тип организации
среднее предприятие
Дата регистрации
сент. 2024 г.
Сообщение
4
#18

Не знал об этом. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

На этом всё, извините, если затянул.

IIrmak S***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
381
#19

Спасибо, что написали об этом, это действительно так. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Конечно, если ваша ситуация отличается, всё меняется.

TTuğrulУчастник
Должность
Солнечная энергетика
Дата регистрации
февр. 2024 г.
Сообщение
88
#20

В этом пункте я с вами не согласен. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Я бы пошел этим путем.

Написать ответ