Odprete spletno mesto, vendar namesto domače strani vidite oglas za Viagro, preusmeritev igralnice ali črno stran s sporočilom » Vdrl ... «. Ali pa vas je Google obvestil, da je bilo spletno mesto označeno kot zlonamerno programsko opremo in vas odstranjuje iz iskanja. Ali pa vam stranke pošiljajo posnetke zaslona lažnih e-poštnih sporočil, ki so videti, kot da prihajajo iz vaše domene. Način panike. Ta objava je 24-urni priročnik – kaj storiti v prvih 30 minutah, prvi uri, prvih 12 urah in kako preprečiti, da bi se to ponovilo.
Prvih 30 minut: nadzor škode
Cilj: ustaviti širjenje, ohraniti dokaze, obvestiti prave ljudi.
1. Ocenite, kaj je bilo vdrto
- Celotno spletno mesto – domača stran je poškodovana ali preusmerjena
- Določene strani – skrbnik nima več skritih povezav do nepotrebnih spletnih mest
- Zbirka podatkov – vsebina je bila spremenjena, obstajajo novi administratorski uporabniki
- E-poštni strežnik – lažno predstavljanje se pošilja z vaših računov
- Datotečni sistem – vstavljene sumljive datoteke PHP (skripti za zakulisje)
- cPanel – nekdo ima skrbniški dostop
2. Spletno mesto preklopite v vzdrževalni način
Preprečite obiskovalcem, da bi videli ogroženo vsebino ali bili izpostavljeni zlonamerni programski opremi:
- WordPress: aktivirajte vtičnik za vzdrževalni način ali ustvarite prazno datoteko
.maintenancev korenski mapi s kodo časovnika WP - Cloudflare: na zavihku Varnost aktivirajte »Način napada«
- cPanel: vse zahteve lahko preusmerite na stran »Vzdrževanje« prek datoteke .htaccess
3. Zapis dokazov (forenzika)
To je ključnega pomena, ker ga boste morda potrebovali za zavarovanje, registracijo ali kasnejšo identifikacijo vektorja:
- Posnetek zaslona poškodovane strani
- Varnostna kopija dnevnika napak in dnevnika dostopa iz cPanela → Metrike → Neobdelani dostop
- Varnostna kopija trenutnega stanja baze podatkov (mysqldump)
- Varnostno kopiranje datotek trenutnega stanja (tar arhiv mape public_html)
- Seznam datumov sprememb datotek (z ukazom SSH find s parametrom -mtime - lahko vidite, kaj je bilo urejeno v zadnjih 30 dneh)
4. Takoj spremenite VSA gesla
Po prioriteti:
- Geslo za cPanel
- Geslo za FTP/SFTP
- SSH ključ (če uporabljate SSH, ga regenerirajte)
- Root MySQL + vsi uporabniki baze podatkov
- Skrbniško geslo za WordPress
- Vsa gesla za e-poštne račune
- Ključi API-jev (Stripe, Mailchimp, Google itd.)
Pomembno: uporabite naključno geslo z več kot 20 znaki. Ne »MySweet123!« – to geslo se pokvari v 5 minutah.
Prva ura: identifikacija vnosa
Cilj: razumeti KAKO so prišli noter, ne le POPRAVITI, kaj so storili.
5. Preverite datum spremembe datoteke
Prek SSH uporabite ukaz find s parametrom -mtime :
- Datoteke, spremenjene v zadnjih 7 dneh (brez predpomnilnika)
- PHP datoteke, spremenjene v zadnjih 7 dneh – to je običajno vektor napada
- Datoteke s sumljivimi imeni (shell, .bak.php, wp-config-backup itd.)
Videli boste seznam – pogosto je tam ena datoteka, ki je vstopna točka, in 10–20 drugih, ki so koristni tovor.
6. Iskanje znanih podpisov zadnjih vrat
Najpogostejši vzorci, ki jih je treba iskati v datotekah PHP z ukazom grep (rekurzivno skozi public_html):
- Izrazi PHP eval, kodirani v Base64 (kombinacija funkcije za vrednotenje in dekoderja base64)
- PHP funkcije, ki neposredno izvajajo parametre POST
- Kombinacije Gzinflate + base64 (stisnjena obfuscirana koda)
- preg_replace z modifikatorjem /e (vektor izvajanja starejše kode)
- Funkcije za izvajanje sistemskih ukazov (različice passthru, system, shell-exec)
Vsaka od teh funkcij v vaši PHP kodi, ki NI del standardnega jedra WP/vtičnika = zadnja vrata.
7. Preverite access_log
Tipičen vektor napada ima v dnevniku 3 faze:
- Skeniranje – veliko zahtev do
wp-login.php,xmlrpc.phpali znanih URL-jev ranljivih vtičnikov - Izkoriščanje — POST zahteva z velikim telesom (koristnim bremenom)
- Vzpostavitev zadnjih vrat — zahteva za novo ustvarjeno datoteko PHP
V cPanel → Metrike → Raw Access → dnevnik prenosov → grep za IP naslove, ki so poslali sumljive zahteve POST.
8. Najpogostejši vektorji napadov v letu 2026
- Zastarel vtičnik (npr. stari WP File Manager, Elementor Pro, Slider Revolution) – 60 % vseh napadov
- Zastarelo jedro WordPressa
- Brute force na wp-login.php brez 2FA
- Ogrožene skrbniške poverilnice (lažno predstavljanje, ponovna uporaba gesla)
- Ranljiva tema (pogosto razveljavljene/piratske teme)
- SQL injekcija v kodo po meri
- Nalaganje datoteke brez validacije (polje obrazca za nalaganje, ki sprejema .php)
Prvih 12 ur: čiščenje
Cilj: odstraniti vso zlobo, obnoviti čisto stanje.
9. Strategija: čista obnova + ročno čiščenje
Ne poskušajte "ročno očistiti" vdornega spletnega mesta vrstico za vrstico. Pristop, ki deluje:
- Prepoznajte zadnjo čisto varnostno kopijo (pred okužbo) – JetBackup ima zgodovino
- Obnovi v preizkusno okolje (ne neposredno prek produkcije)
- Posodobi vse – jedro WordPressa, vse vtičnike, vse teme, različico PHP
- Skenirajte obnovljeno spletno mesto z Wordfence, Sucuri Sitecheck ali Imunify360
- Če je čisto → preklopite DNS na pripravljalno delovanje, zaustavite produkcijo
- Če ni čista → je varnostna kopija starejša od okužbe. Pojdite globlje v varnostno kopijo.
10. Brisanje poškodovanih datotek
Če ne morete izvesti popolne obnovitve (npr. preveč nove vsebine po okužbi):
- Izbriši VSE PHP datoteke v
wp-content/uploads/(mapa uploads NIKOLI ne sme vsebovati PHP) - Izbriše vse PHP datoteke, ki niso del standardne strukture WP/plugin/theme
- Ponovno namestite jedro WordPressa iz sveže ZIP datoteke
- Ponovno namestite vse vtičnike (izbrišite celotne mape z vtičniki, ponovno namestite)
- Ponovno namestite temo, vendar obdržite
wp-content/themes/your-child-theme/če ste jo uporabili.
11. Čiščenje baze podatkov
- Prijava v phpMyAdmin
- Prebrskajte tabelo
wp_users– preverite nove administratorske uporabnike - Preverite tabelo
wp_optionsza sumljive prehodne vnose - Preverite tabelo
wp_postsza vbrizgano vsebino (skrite povezave) - Iskanje nizov base64 v
wp_options,wp_posts
12. Ponastavite vse, kar temelji na poverilnicah
- Vsi API ključi (Stripe, Mailchimp, družbeni mediji)
- Vsi žetoni OAuth (preklic + ponovna izdaja)
- Vsi žetoni seje (prek WP-CLI:
wp user session destroy --all) - Vsi piškotki »Zapomni si me« (vsilite ponovno prijavo vsem uporabnikom)
Po 24 urah: stabilizacija
13. Utrjevanje
- Aktivirajte 2FA na wp-admin (vtičnik WP 2FA)
- Aktivirajte 2FA na cPanelu
- Aktivirajte Imunify360 ali Wordfence
- Nastavite Cloudflare ali Sucuri WAF
- Onemogoči urejanje datotek v
wp-config.php:define('DISALLOW_FILE_EDIT', true); - Onemogočite XMLRPC, če ga ne uporabljate
- Omeji poskuse prijave (vtičnik Limit Login Attempts Reloaded)
- Blokiraj neposreden dostop do wp-admin z vseh IP-jev razen tvojega
14. Obvestila
- Google Search Console → če je spletno mesto na črnem seznamu, pošljite zahtevo za pregled
- Stranke , če so bili podatki morda ogroženi (GDPR – potrebnih 72 ur)
- AZOP v primeru kršitve varstva osebnih podatkov (člen 33 GDPR)
- Banka/ponudnik plačilnih storitev , če so v igri podatki o kreditni kartici
15. Spremljanje
- Tedensko skeniranje z Wordfence / Sucuri
- Dnevna konzola za iskanje Google – »Varnostne težave«
- Dnevna cPanel - nove lokacije za prijavo
- Tedenski pregled upravitelja datotek - sumljive nove datoteke
- Mesečni pregled wp_users - novi administratorski uporabniki
Česa NE smete storiti
- NE izbrišite vsega naenkrat – izgubili boste dokaze in morda pomembno vsebino.
- NE plačujte odkupnine, če gre za izsiljevalsko programsko opremo – dostopa ne boste dobili nazaj, ampak boste le financirali naslednji napad.
- Med izvajanjem forenzike NE puščajte produkcije aktivne – spletno mesto še naprej širi zlonamerno programsko opremo.
- Varnostnih kopij NE obnavljajte neposredno v produkcijo – najprej izvedite pripravljalno obdelavo
- NE uporabljajte ponovno starih gesel – vsa nova, vsa naključna
- NE prezrite osnovnega vzroka – če ne razumete, kako so prišli noter, bodo prišli spet
Vdrli v spletno mesto o dostopu do orožja za množično uničevanje
Na upravljanih paketih WMD:
- Imunify360 zaznavanje v realnem času – zlonamerno programsko opremo običajno opazimo, še preden jo stranka prijavi
- Samodejna karantena sumljivih datotek
- JetBackup s 30-dnevnim shranjevanjem – obnovitev v stanje pred okužbo v 5 minutah
- Forenzična pomoč – pomoč pri prepoznavanju vektorja napada
- Posvetovanje za utrjevanje po incidentu – kaj storiti, da se ne bi ponovil
- 24/7/365 hrvaška podpora — ko je ura 03:00 in spletno mesto ne deluje, dobite nekoga v 15 minutah
- WAF + standard zaščite pred surovo silo
- Strežniška stran Mod_security + ClamAV
Realna ocena: koliko časa traja okrevanje?
- Majhna spletna stran, obstaja čista varnostna kopija, samo uničenje: 2–4 ure
- Srednje veliko spletno mesto, v varnostno kopijo je bil vdor, vendar obstaja starejše čisto stanje: 4–12 ur
- Spletna trgovina s 5000 izdelki, ogrožene transakcije: 12–48 ur
- Podjetniška lokacija, koda po meri, večstrežniška: nekaj dni, verjetno zunanje forenzično podjetje
Vaše spletno mesto je bilo vdrto in ne veste, kje začeti? Pošljite nam svoje dostopne podatke. Običajno: diagnoza in čiščenje v 4–12 urah, utrjevanje dodatnih 1–2 uri. Standardno brezplačno, če sklenete letno naročnino. Če ste na drugem gostovanju – migracijo in forenziko vključimo v isti paket.