امنیت

پاکسازی بدافزار سایت؛ راهنمای گام‌به‌گام نجات وب‌سایت آلوده

آموزش کامل پاکسازی بدافزار سایت: از ایزوله‌سازی و شناسایی نوع آلودگی تا حذف فایل‌های مخرب و بستن راه‌های نفوذ. با دستورات واقعی و مثال‌های عملی.

امنیت

چرا پاکسازی بدافزار سایت باید با ترتیب درست انجام شود؟

وقتی متوجه می‌شوید سایت شما هک شده یا به بدافزار آلوده است، اولین واکنش معمولاً پاک کردن فایل‌های مشکوک یا ریست کردن رمزهاست. اما این کار بدون یک استراتژی مشخص، نه‌تنها مشکل را حل نمی‌کند، بلکه می‌تواند وضعیت را بدتر کند. بسیاری از آلودگی‌ها طوری طراحی شده‌اند که پس از پاک‌سازی سطحی، خودشان را دوباره نصب کنند. به همین دلیل، پاکسازی بدافزار باید در چهار مرحله مشخص انجام شود: ایزوله‌سازی، شناسایی، پاک‌سازی و بستن راه ورود. در این مقاله، هر مرحله را با جزئیات فنی و مثال‌های عملی بررسی می‌کنیم.

مرحله اول: ایزوله‌سازی — جلوگیری از گسترش آلودگی

قبل از هر اقدامی، باید مطمئن شوید آلودگی به سرورهای دیگر یا بازدیدکنندگان منتقل نمی‌شود. اگر سایت شما روی یک سرور اشتراکی (Shared Hosting) قرار دارد، خطر آلوده شدن سایر سایت‌های روی همان سرور بسیار جدی است.

اقدامات فوری ایزوله‌سازی

  1. قطع دسترسی عمومی: سایت را در حالت Maintenance قرار دهید یا فایل .htaccess را طوری تغییر دهید که فقط IP شما به سایت دسترسی داشته باشد.
  2. تغییر همه رمزها: رمز هاست، FTP/SFTP، دیتابیس، پنل مدیریت و تمام حساب‌های کاربری با دسترسی بالا را عوض کنید. از رمزهای قوی و یکتا استفاده کنید.
  3. قطع اتصال‌های فعال: اگر از FTP استفاده می‌کنید، اتصال را قطع کنید و به SFTP مهاجرت کنید. نشست‌های فعال PHP را با ریستارت کردن سرویس وب‌سرور ببندید.
  4. تهیه نسخه پشتیبان از فایل‌های آلوده: قبل از هر تغییری، یک کپی کامل از فایل‌ها و دیتابیس بگیرید. این کار برای تحلیل بعدی و بررسی نحوه نفوذ ضروری است.

اشتباه رایج: خیلی از افراد بلافاصله فایل‌های مشکوک را حذف می‌کنند. این کار اشتباه است؛ چون ممکن است فایل‌های به‌ظاهر سالم هم آلوده باشند و با حذف سریع، شواهد لازم برای شناسایی روش نفوذ را از بین ببرید.

مرحله دوم: شناسایی — پیدا کردن نوع و محل آلودگی

حالا که سایت ایزوله شده، وقت آن است که بفهمیم دقیقاً با چه نوع بدافزاری طرف هستیم. آلودگی‌ها معمولاً در سه لایه مختلف قرار می‌گیرند: فایل‌ها، دیتابیس و هسته سیستم.

بررسی فایل‌های آلوده

برای پیدا کردن فایل‌های مشکوک، از طریق SSH به سرور متصل شوید و دستورات زیر را اجرا کنید:

# پیدا کردن فایل‌های تغییر یافته در ۷ روز اخیر
find /var/www/html -type f -mtime -7 -ls

# پیدا کردن فایل‌های PHP با کدهای مبهم (base64_encode)
grep -r "eval(base64_decode" /var/www/html --include="*.php"

# پیدا کردن فایل‌های با پسوند غیرعادی
find /var/www/html -type f \( -name "*.php7" -o -name "*.phtml" -o -name "*.php5" \) -ls

همچنین به دنبال فایل‌هایی با نام‌های مشکوک مثل wp-login.php.bak، shell.php یا فایل‌هایی با حجم غیرعادی بگردید. اگر سایت شما وردپرس است، می‌توانید از افزونه‌هایی مثل Wordfence یا MalCare برای اسکن خودکار استفاده کنید، اما به یاد داشته باشید که این ابزارها همیشه همه آلودگی‌ها را پیدا نمی‌کنند.

بررسی دیتابیس

بسیاری از بدافزارها کدهای مخرب را در دیتابیس ذخیره می‌کنند. برای بررسی، به phpMyAdmin یا خط فرمان MySQL بروید و دنبال این موارد بگردید:

-- پیدا کردن اسکریپت‌های مخرب در جداول
SELECT * FROM wp_posts WHERE post_content LIKE '%eval(%' OR post_content LIKE '%base64_decode(%';

-- بررسی گزینه‌های سایت برای URLهای مشکوک
SELECT * FROM wp_options WHERE option_name = 'siteurl' OR option_name = 'home';

اگر مقدار siteurl یا home به یک آدرس دیگر تغییر کرده باشد، یعنی سایت شما به یک دامنه مخرب ریدایرکت می‌شود.

شناسایی نوع بدافزار

  • بدافزار ریدایرکت: کاربران را به سایت‌های اسپم یا فیشینگ هدایت می‌کند. معمولاً در فایل‌های .htaccess یا قالب‌ها قرار دارد.
  • Web Shell: یک فایل PHP است که به هکر اجازه می‌دهد از طریق مرورگر به سرور دسترسی کامل داشته باشد. معمولاً با نام‌هایی مثل c99.php یا r57.php شناخته می‌شود.
  • بدافزار SEO Spam: صفحات مخفی با کلمات کلیدی اسپم ایجاد می‌کند تا سئوی سایت‌های دیگر را تقویت کند. این صفحات معمولاً با cloaking فقط برای موتورهای جستجو نمایش داده می‌شوند.
  • Cryptominer: از منابع سرور برای استخراج ارز دیجیتال استفاده می‌کند. معمولاً در فایل‌های جاوااسکریپت یا PHP قرار دارد.

مرحله سوم: پاک‌سازی — حذف کامل آلودگی

پس از شناسایی کامل آلودگی، نوبت به پاکسازی می‌رسد. این مرحله باید با دقت و حوصله انجام شود، چون هر اشتباهی می‌تواند سایت شما را از کار بیندازد.

پاک‌سازی فایل‌ها

بهترین روش، مقایسه فایل‌های فعلی با نسخه اصلی اسکریپت است. اگر سایت شما وردپرس است، مراحل زیر را دنبال کنید:

  1. فایل‌های اصلی وردپرس را از wordpress.org دانلود کنید.
  2. فایل‌های قالب و افزونه‌ها را از منابع اصلی شان دوباره دانلود کنید.
  3. فایل‌های اضافی و مشکوک را حذف کنید.
  4. فایل‌های اصلی را با نسخه سالم جایگزین کنید.
# حذف فایل‌های مشکوک
rm -f /var/www/html/wp-content/uploads/evil.php
rm -f /var/www/html/shell.php

# جایگزینی فایل‌های اصلی وردپرس
cd /var/www/html
wget https://wordpress.org/latest.tar.gz
tar -xzf latest.tar.gz
cp -r wordpress/* .

برای فایل‌های .htaccess، بهتر است محتوای آن را با نسخه پیش‌فرض وردپرس جایگزین کنید و سپس قوانین لازم برای امنیت را اضافه کنید.

پاک‌سازی دیتابیس

برای پاک‌سازی دیتابیس، ابتدا یک نسخه پشتیبان بگیرید. سپس کوئری‌های زیر را اجرا کنید:

-- حذف محتوای مخرب از نوشته‌ها
UPDATE wp_posts SET post_content = REPLACE(post_content, '<script>...</script>', '') WHERE post_content LIKE '%<script>%';

-- حذف کاربران مشکوک
DELETE FROM wp_users WHERE user_login NOT IN ('admin', 'editor');

-- پاک کردن گزینه‌های مخرب
DELETE FROM wp_options WHERE option_name LIKE '%malware%' OR option_name LIKE '%hack%';

نکته مهم: اگر در دیتابیس کدهای base64 یا eval پیدا کردید، به هیچ‌عنوان آن‌ها را دستی رمزگشایی نکنید. این کدها معمولاً برای اجرای دستورات مخرب طراحی شده‌اند و اجرای آن‌ها می‌تواند آسیب بیشتری بزند. بهتر است کل رکورد آلوده را حذف کنید.

مرحله چهارم: بستن راه ورود — جلوگیری از آلودگی مجدد

پاک‌سازی بدون بستن راه‌های نفوذ، فقط یک مسکن موقت است. هکرها معمولاً از همان روش قبلی دوباره وارد می‌شوند، مگر اینکه آسیب‌پذیری را برطرف کنید.

بررسی روش‌های نفوذ

  • افزونه‌ها و قالب‌های قدیمی: بیش از ۵۰٪ هک‌های وردپرس به دلیل افزونه‌های قدیمی رخ می‌دهد. همه افزونه‌ها و قالب‌ها را به آخرین نسخه به‌روزرسانی کنید و افزونه‌های غیرضروری را حذف کنید.
  • رمزهای ضعیف: اگر رمز شما در لیست رمزهای لو رفته (Leaked Passwords) وجود دارد، حتماً آن را تغییر دهید. از رمزهای ۱۶ کاراکتری با ترکیب حروف، اعداد و نمادها استفاده کنید.
  • ورود از طریق XML-RPC: این پروتکل در وردپرس اغلب برای حملات Brute Force استفاده می‌شود. آن را غیرفعال کنید.
  • دسترسی‌های غیرضروری: کاربرانی که دیگر به سایت دسترسی ندارند را حذف کنید و سطح دسترسی کاربران موجود را بررسی کنید.

اقدامات امنیتی پیشگیرانه

# غیرفعال کردن XML-RPC در .htaccess
<Files xmlrpc.php>
  Order Deny,Allow
  Deny from all
</Files>

# محدود کردن دسترسی به wp-admin
<Files wp-login.php>
  Order Deny,Allow
  Deny from all
  Allow from YOUR_IP_ADDRESS
</Files>

همچنین این موارد را حتماً انجام دهید:

  1. فعال‌سازی احراز هویت دو مرحله‌ای (2FA) برای همه کاربران مدیریتی.
  2. تغییر پیشوند جداول دیتابیس از wp_ به یک مقدار تصادفی.
  3. فعال‌سازی فایروال برنامه وب (WAF) در سطح DNS یا سرور.
  4. گرفتن نسخه پشتیبان خودکار روزانه و نگهداری آن در یک مکان خارج از سرور.

نکات نهایی و عیب‌یابی

حتی پس از انجام تمام مراحل، ممکن است مشکلاتی پیش بیاید. در اینجا چند نکته برای عیب‌یابی آورده شده است:

اگر سایت دوباره آلوده شد چه کنیم؟

اگر پس از پاکسازی، آلودگی دوباره برگشت، احتمالاً یکی از این موارد رخ داده است:

  • یک فایل آلوده را از قلم انداخته‌اید. اسکن کامل را دوباره انجام دهید.
  • یک حساب کاربری با دسترسی بالا هنوز در معرض خطر است. همه رمزها را دوباره تغییر دهید.
  • آسیب‌پذیری در سطح سرور وجود دارد. با شرکت هاستینگ خود تماس بگیرید و از آن‌ها بخواهید لاگ‌های سرور را بررسی کنند.
  • یک کرون‌جاب (Cron Job) مخرب در سرور شما تنظیم شده که فایل‌های آلوده را دوباره ایجاد می‌کند. کرون‌جاب‌های فعال را بررسی کنید.

چه زمانی به کمک حرفه‌ای نیاز دارید؟

اگر سایت شما داده‌های حساس کاربران را ذخیره می‌کند (مثل اطلاعات کارت بانکی یا شماره ملی) و آلوده شده است، بهتر است از یک متخصص امنیت کمک بگیرید. همچنین اگر با کدهای پیچیده‌ای مواجه شدید که نمی‌توانید آن‌ها را تحلیل کنید، ریسک نکنید و از سرویس‌های تخصصی پاکسازی بدافزار استفاده کنید. شرکت‌هایی مثل ServerNet خدمات پاکسازی بدافزار و بازیابی سایت را به‌صورت تخصصی ارائه می‌دهند که می‌تواند در شرایط بحرانی بسیار کمک‌کننده باشد.

جمع‌بندی

پاکسازی بدافزار سایت یک فرآیند چندمرحله‌ای است که نیاز به دقت و صبر دارد. ترتیب درست — ایزوله‌سازی، شناسایی، پاک‌سازی و بستن راه ورود — کلید موفقیت است. با رعایت این مراحل و انجام اقدامات پیشگیرانه، می‌توانید سایت خود را نه‌تنها از آلودگی نجات دهید، بلکه در برابر حملات آینده نیز مقاوم کنید. به یاد داشته باشید که امنیت یک فرآیند مداوم است، نه یک اقدام یک‌باره. سایت خود را به‌طور منظم اسکن کنید، همه چیز را به‌روز نگه دارید و از رمزهای قوی استفاده کنید.

پشتیبانی سرورنت

تیم فنی و تحریریه‌ی سرورنت — تخصص در زیرساخت، شبکه و میزبانی وب.

خدمات امنیت
اشتراک‌گذاری:

دیدگاه‌ها ۰

هنوز دیدگاهی ثبت نشده؛ اولین نفر باشید!

دیدگاه خود را بنویسید

سرویس مرتبط

خدمات امنیت

تست نفوذ توسط متخصصان دارای مدرک OSCP، امن‌سازی زیرساخت و مانیتورینگ امنیتی ۲۴ ساعته — گزارش‌هایی که مدیر می‌فهمد و مهندس اجرا می‌کند.