شناسایی و پاک کردن ویروس سایت وردپرس بدون حذف اطلاعات، فرآیندی است که نیازمند درک دقیق تفاوت میان داده‌های آلوده و داده‌های سالم است، زیرا حذف کورکورانه فایل‌های آلوده می‌تواند به از دست رفتن محتوا، سفارش‌ها و کاربران منجر شود. بدافزارها در وردپرس معمولاً در لایه‌های مشخصی مانند فایل‌های PHP، جداول پایگاه داده و اسکریپت‌های تزریقی قرار می‌گیرند و شناسایی دقیق آن‌ها، پیش‌نیاز پاک‌سازی ایمن محسوب می‌شود. پاک‌سازی مؤثر بر پایه تفکیک میان کدهای مخرب و داده‌های مشروع بنا شده است و در بیشتر موارد، محتوای اصلی سایت نیازی به حذف ندارد. اسکنرهای تخصصی، مقایسه با نسخه اصلی و بررسی جداول پایگاه داده، ابزارهای اصلی شناسایی محسوب می‌شوند. پس از پاک‌سازی، بازسازی هسته و افزونه‌ها از منابع رسمی و سخت‌سازی لایه‌های امنیتی، از بازگشت بدافزار جلوگیری می‌کند. بدون پشتیبان‌گیری پیش از پاک‌سازی، هر اقدام ترمیمی می‌تواند به یک فاجعه جبران‌ناپذیر تبدیل شود.

در یکی از پروژه‌های فروشگاهی، پس از شناسایی یک اسکریپت مخرب در فایل functions.php قالب، نخستین واکنش حذف کامل قالب بود. اما با بررسی دقیق‌تر مشخص شد که تنها چند خط کد در انتهای فایل تزریق شده و بقیه کد سالم است. حذف کامل قالب، به از دست رفتن سفارشی‌سازی‌های انجام‌شده منجر می‌شد. آن تجربه نشان داد که در پاک‌سازی بدافزار، دقت بر سرعت اولویت دارد. آنچه در ادامه می‌آید، چارچوبی برای پاک‌سازی ایمن و بدون از دست دادن داده است.

چرا پاک کردن ویروس نیازی به حذف اطلاعات ندارد؟

بدافزار و محتوای مشروع سایت، در لایه‌های متفاوتی از وردپرس قرار می‌گیرند. بدافزار، معمولاً در قالب کدهای اجرایی PHP، اسکریپت‌های JavaScript تزریقی یا رکوردهای آلوده در پایگاه داده ظاهر می‌شود. محتوای مشروع سایت، شامل نوشته‌ها، برگه‌ها، دیدگاه‌ها، سفارش‌ها و اطلاعات کاربران است. این دو دسته، به‌ندرت در یک رکورد واحد با هم مخلوط می‌شوند. برای درک مبانی این حوزه، بدافزار چیست و چگونه وارد سایت می‌شود را مطالعه کنید.

نخستین دلیل بی‌نیازی به حذف اطلاعات، ساختار تفکیک‌شده وردپرس است. فایل‌های هسته، افزونه‌ها و قالب‌ها در پوشه‌های مشخص قرار می‌گیرند، در حالی که محتوای سایت در جداول پایگاه داده ذخیره می‌شود. این تفکیک، امکان پاک‌سازی هدفمند فایل‌های آلوده را بدون آسیب به داده‌های محتوایی فراهم می‌کند. برای بررسی ساختار هسته، ساختار هسته وردپرس چگونه کار می‌کند را ببینید.

دومین دلیل، ماهیت تزریق کدهای مخرب است. در بیشتر حملات، مهاجم تنها بخشی از یک فایل را تغییر می‌دهد یا کدهای مخرب را در ابتدا یا انتهای آن اضافه می‌کند. باقی فایل، همان کد اصلی و سالم است. با شناسایی دقیق بخش آلوده، می‌توان تنها همان بخش را حذف کرد. برای بررسی این روش، علائم هک و بدافزار در وردپرس را مطالعه کنید.

سومین دلیل، امکان بازسازی فایل‌های استاندارد است. فایل‌های هسته وردپرس، افزونه‌ها و قالب‌های شناخته‌شده، از منابع رسمی قابل دانلود مجدد هستند. با جایگزینی این فایل‌ها با نسخه‌های اصلی، کدهای مخرب حذف می‌شوند بدون آنکه داده‌های محتوایی دست‌خوش تغییر شوند. این رویکرد، در فرآیند پاک‌سازی، امن‌ترین گزینه محسوب می‌شود.

ویروس، در بافت کد زندگی می‌کند و محتوای شما در بافت داده. تا زمانی که این دو را از هم تفکیک کنید، پاک‌سازی ویروس نیازی به قربانی کردن اطلاعات ندارد.

چهارمین دلیل، امکان بازیابی انتخابی است. در بدترین حالت که بخشی از محتوا نیز آلوده شده باشد، می‌توان تنها رکوردهای آلوده را حذف یا پاک‌سازی کرد، نه کل پایگاه داده. ابزارهای تخصصی، این امکان را فراهم می‌کنند که دامنه آسیب دقیقاً شناسایی و به‌صورت محدود پاک‌سازی شود.

انواع بدافزار در سایت‌های وردپرسی

شناخت انواع بدافزار، پیش‌نیاز شناسایی و پاک‌سازی هدفمند است. بدافزارها بر اساس مکانیزم انتشار و هدف خود، در چند دسته کلی جای می‌گیرند. برای بررسی جامع این تهدیدات، حملات سایبری رایج علیه وردپرس را مطالعه کنید.

بک‌دور (Backdoor)

بک‌دور، کدی است که به مهاجم اجازه دسترسی مجدد به سایت را می‌دهد، حتی پس از پاک‌سازی اولیه. این نوع بدافزار، معمولاً در قالب فایل‌های PHP با نام‌های تصادفی یا شبیه به فایل‌های اصلی وردپرس قرار می‌گیرد. بک‌دورها، خطرناک‌ترین نوع بدافزار محسوب می‌شوند، زیرا عامل اصلی بازگشت مکرر آلودگی هستند. برای شناسایی این نوع بدافزار، بدافزار مخفی در وردپرس چگونه پیدا می‌شود را ببینید.

اسکریپت‌های تزریقی (Injected Scripts)

این نوع بدافزار، کدهای JavaScript یا HTML مخربی است که در محتوای نوشته‌ها، برگه‌ها، ویجت‌ها یا تنظیمات افزونه‌ها تزریق می‌شود. هدف این اسکریپت‌ها، اغلب هدایت کاربران به سایت‌های مخرب، سرقت اطلاعات ورود یا نمایش تبلیغات ناخواسته است. برای درک عمیق این تهدید، حملات XSS چیست و چگونه دفع می‌شود را مطالعه کنید.

بدافزار تبلیغاتی (Adware)

بدافزار تبلیغاتی، محتوای ناخواسته یا لینک‌های تبلیغاتی را در صفحات سایت نمایش می‌دهد. این نوع بدافزار، بر تجربه کاربری و رتبه سئو اثر منفی می‌گذارد. برای بررسی تأثیر آن بر سئو، بدافزار تبلیغاتی چه تأثیری بر سئو سایت دارد را ببینید.

اسپم‌ساز (Spam Injector)

اسپم‌ساز، محتوای اسپم را در پایگاه داده تزریق می‌کند. این محتوا، معمولاً به‌صورت نوشته‌های منتشرشده، دیدگاه‌های ناشناس یا لینک‌های مخفی در صفحات ظاهر می‌شود. برای مقابله با این تهدید، پاک‌سازی اسپم و ترنزینت‌ها در دیتابیس وردپرس را مطالعه کنید.

بدافزار استخراج‌کننده (Data Stealer)

این نوع بدافزار، اطلاعات حساس مانند رمزهای عبور، اطلاعات کاربران یا داده‌های پرداخت را استخراج و به سرور مهاجم ارسال می‌کند. شناسایی این نوع بدافزار، به‌دلیل ماهیت پنهان آن، چالش‌برانگیز است.

ربات‌های خودکار (Bot Scripts)

برخی بدافزارها، سایت را به یک ربات خودکار تبدیل می‌کنند که برای ارسال ایمیل‌های اسپم، انجام حملات DDoS یا استخراج داده از سایت‌های دیگر استفاده می‌شود. این نوع بدافزار، مصرف منابع سرور را به‌طور چشمگیری افزایش می‌دهد.

ریدایرکت‌کننده (Redirector)

بدافزار ریدایرکت، کاربران را از سایت اصلی به سایت‌های مخرب هدایت می‌کند. این نوع بدافزار، معمولاً در فایل‌های .htaccess یا کدهای PHP قرار می‌گیرد. برای آشنایی با این مفهوم، حلقه ریدایرکت بی‌نهایت سایت وردپرس را ببینید.

نشانه‌های آلودگی به ویروس

تشخیص زودهنگام آلودگی، تأثیر چشمگیری بر کاهش خسارت دارد. برخی نشانه‌ها آشکار و برخی پنهان هستند. برای فهرست جامع، چگونه بفهمم سایت وردپرسی هک شده است را مطالعه کنید.

نشانه‌های ظاهری

  • ظاهر شدن لینک‌های ناشناس در سایت
  • تغییر محتوای صفحات بدون دخالت مدیر
  • نمایش تبلیغات ناخواسته
  • ریدایرکت خودکار به سایت‌های دیگر
  • هشدار مرورگر درباره محتوای مخرب

نشانه‌های عملکردی

  • کندی شدید سایت بدون تغییر در ترافیک
  • افزایش مصرف CPU و پهنای باند سرور
  • قطعی مکرر یا خطاهای ۵۰۰
  • غیرفعال شدن ناگهانی افزونه‌های امنیتی
  • ارسال ایمیل‌های انبوه از دامنه سایت

نشانه‌های مدیریتی

  • افزوده شدن کاربران ناشناس با نقش مدیر
  • تغییر غیرمنتظره در تنظیمات وردپرس
  • ظاهر شدن فایل‌های ناشناس در پوشه‌های سایت
  • تغییر در فایل‌های .htaccess یا wp-config.php

نشانه‌های خارجی

  • هشدار Google Search Console درباره امنیت سایت
  • قرار گرفتن دامنه در فهرست سیاه مرورگرها
  • دریافت گزارش از کاربران درباره رفتار مشکوک سایت

نشانه‌های آشکار، تنها بخش کوچکی از تصویر هستند. بدافزارهای پیشرفته، بدون تغییر محسوس در ظاهر سایت، سال‌ها در سکوت فعالیت می‌کنند.

تفاوت آلودگی فایل‌ها و آلودگی پایگاه داده

پاک‌سازی مؤثر، نیازمند تشخیص دقیق محل آلودگی است. آلودگی فایل‌ها و آلودگی پایگاه داده، هر یک نیازمند رویکرد متفاوتی هستند.

آلودگی فایل‌ها

آلودگی فایل‌ها، معمولاً در قالب کدهای PHP یا JavaScript مخرب ظاهر می‌شود. این نوع آلودگی، در پوشه‌های زیر شایع‌تر است:

  • wp-content/uploads/: فایل‌های PHP با پسوند جعلی تصویری
  • wp-content/plugins/: تزریق در فایل‌های افزونه‌ها
  • wp-content/themes/: تزریق در فایل functions.php یا سایر فایل‌های قالب
  • wp-includes/: تغییر فایل‌های هسته
  • ریشه سایت: فایل‌های ناشناس در کنار index.php

آلودگی پایگاه داده

آلودگی پایگاه داده، در قالب رکوردهای آلوده در جداول ظاهر می‌شود. این نوع آلودگی، معمولاً در جداول زیر شایع‌تر است:

  • wp_posts: اسکریپت‌های تزریقی در محتوای نوشته‌ها
  • wp_options: تغییر در تنظیمات سایت یا افزونه‌ها
  • wp_postmeta: متادیتای مخرب در نوشته‌ها
  • wp_users: کاربران ناشناس با نقش مدیر
  • wp_usermeta: دسترسی‌های اضافی در متادیتای کاربران

تفاوت در رویکرد پاک‌سازی

ویژگی آلودگی فایل‌ها آلودگی پایگاه داده
روش شناسایی مقایسه با نسخه اصلی، اسکن فایل‌ها جستجوی الگوهای مشکوک در جداول
روش پاک‌سازی حذف کد مخرب یا جایگزینی فایل حذف رکورد آلوده یا پاک‌سازی مقدار
ریسک از دست دادن داده پایین متوسط تا بالا
نیاز به پشتیبان توصیه‌شده ضروری

آلودگی ترکیبی

در بسیاری از حملات پیشرفته، مهاجم هم فایل‌ها و هم پایگاه داده را آلوده می‌کند. این رویکرد، پاک‌سازی را پیچیده‌تر می‌کند، زیرا اگر تنها یکی از این دو لایه پاک‌سازی شود، بدافزار می‌تواند از لایه دیگر بازسازی شود. به همین دلیل، پاک‌سازی باید در هر دو لایه انجام شود.

ابزارهای شناسایی و اسکن بدافزار

شناسایی دقیق بدافزار، پایه پاک‌سازی ایمن است. ابزارهای متعددی برای این منظور وجود دارند که هر یک، رویکرد متفاوتی دارند. برای فهرست جامع، بهترین ابزارهای اسکن بدافزار را مطالعه کنید.

افزونه‌های وردپرس

  • Wordfence: اسکن فایل‌ها، مقایسه با نسخه اصلی، شناسایی تغییرات
  • Sucuri: اسکن خارجی، پایش یکپارچگی فایل‌ها
  • MalCare: اسکن بدون بار روی سرور، شناسایی بدافزارهای پنهان
  • Quttera: اسکن عمیق فایل‌ها و پایگاه داده
  • Jetpack Scan: اسکن خودکار با گزارش تفصیلی

ابزارهای خط فرمان

  • ClamAV: آنتی‌ویروس متن‌باز برای اسکن فایل‌ها
  • WP-CLI: بررسی صحت فایل‌های هسته با wp core verify-checksums
  • find: شناسایی فایل‌های تغییر‌یافته بر اساس تاریخ
  • grep: جستجوی الگوهای مخرب در فایل‌ها

ابزارهای آنلاین

  • Sucuri SiteCheck: اسکن آنلاین از بیرون
  • VirusTotal: بررسی فایل‌های مشکوک
  • Quttera Online: اسکن آنلاین سایت

روش‌های دستی

در برخی موارد، اسکن خودکار نمی‌تواند بدافزارهای پیشرفته را شناسایی کند. در این حالت، روش‌های دستی زیر کاربرد دارند:

  • مقایسه تاریخ تغییر فایل‌ها با الگوی به‌روزرسانی معمول
  • بررسی محتوای فایل‌های PHP در پوشه آپلود
  • جستجوی الگوهای مشکوک در پایگاه داده
  • بررسی لاگ‌های سرور برای فعالیت‌های غیرعادی
find /path/to/wordpress -type f -name "*.php" -exec grep -l "eval(" {} \;

این دستور، فایل‌های PHP حاوی تابع eval را شناسایی می‌کند که یکی از نشانه‌های رایج بدافزار است.

پاک‌سازی ایمن فایل‌های آلوده

پس از شناسایی فایل‌های آلوده، نوبت به پاک‌سازی آن‌ها می‌رسد. این مرحله، نیازمند دقت بالا و پرهیز از حذف فایل‌های ضروری است.

پیش از پاک‌سازی

  • پشتیبان کامل از فایل‌های سایت تهیه کنید
  • فهرست فایل‌های آلوده را مستند کنید
  • حالت نگهداری سایت را فعال کنید

حذف کد مخرب از فایل‌های سالم

در برخی موارد، فایل آلوده حاوی کد سالم و کد مخرب است. در این حالت، تنها بخش مخرب حذف می‌شود. برای مثال، اگر یک فایل PHP شامل تزریق کد در ابتدا یا انتهای آن است، تنها همان بخش حذف می‌شود.

<?php
// کد سالم فایل
function my_theme_setup() {
    // ...
}
add_action( 'after_setup_theme', 'my_theme_setup' );

// کد مخرب حذف می‌شود
// eval( base64_decode( '...' ) );

جایگزینی فایل‌های هسته

برای فایل‌های هسته وردپرس، جایگزینی کامل با نسخه اصلی امن‌ترین رویکرد است. پوشه‌های wp-admin و wp-includes باید با نسخه تازه وردپرس جایگزین شوند. برای راهنمای کامل، راهنمای پاک‌سازی سایت وردپرسی هک شده را مطالعه کنید.

نصب مجدد افزونه‌ها و قالب‌ها

افزونه‌ها و قالب‌ها، باید حذف و از منابع رسمی نصب مجدد شوند. این رویکرد، از باقی ماندن کدهای مخرب در فایل‌های آن‌ها جلوگیری می‌کند. اما در صورت وجود سفارشی‌سازی، باید پیش از حذف، تغییرات مستند شوند.

بررسی فایل‌های آپلود

پوشه wp-content/uploads/، می‌تواند حاوی فایل‌های مخرب با پسوند جعلی باشد. فایل‌هایی که پسوند تصویری دارند اما محتوای آن‌ها PHP است، باید حذف شوند.

find /path/to/wordpress/wp-content/uploads -name "*.php" -delete

این دستور، فایل‌های PHP موجود در پوشه آپلود را حذف می‌کند. این فایل‌ها، معمولاً مشروع نیستند.

بررسی فایل .htaccess

فایل .htaccess، می‌تواند حاوی ریدایرکت‌های مخرب یا محدودیت‌های ناخواسته باشد. این فایل باید بررسی و در صورت نیاز، بازنشانی شود. برای اصول بررسی، چرا ریدایرکت HTTPS در .htaccess کار نمی‌کند و اصلاح آن را مطالعه کنید.

بررسی فایل wp-config.php

فایل wp-config.php، ممکن است توسط مهاجم تغییر یافته باشد. این فایل باید با نسخه اصلی مقایسه و در صورت نیاز، بازنویسی شود. برای اصول امن‌سازی، چگونه فایل wp-config را امن کنیم بدون شکستن سایت را ببینید.

پس از پاک‌سازی

  • صحت فایل‌ها را با ابزارهای بررسی یکپارچگی تأیید کنید
  • سایت را در محیط آزمایشی تست کنید
  • حالت نگهداری را غیرفعال کنید
  • لاگ پاک‌سازی را مستند کنید

پاک‌سازی پایگاه داده بدون از دست دادن محتوا

پاک‌سازی پایگاه داده، حساس‌ترین بخش فرآیند است، زیرا یک اشتباه می‌تواند به از دست رفتن محتوا منجر شود. رویکرد صحیح، حذف تنها رکوردهای آلوده و حفظ داده‌های مشروع است.

پیش از پاک‌سازی

  • پشتیبان کامل از پایگاه داده تهیه کنید
  • سایت را در حالت نگهداری قرار دهید
  • محیط آزمایشی برای تست تغییرات آماده کنید

شناسایی رکوردهای آلوده

نخستین گام، شناسایی دقیق رکوردهای آلوده است. این کار از طریق جستجوی الگوهای مشکوک انجام می‌شود:

SELECT ID, post_title, post_content
FROM wp_posts
WHERE post_content LIKE '%<script%' 
   OR post_content LIKE '%eval(%'
   OR post_content LIKE '%base64_decode%'
   OR post_content LIKE '%iframe%';

این کوئری، نوشته‌هایی را نمایش می‌دهد که حاوی الگوهای مشکوک هستند. نتایج باید به‌دقت بررسی شوند، زیرا برخی الگوها ممکن است مشروع باشند.

پاک‌سازی محتوای آلوده

پس از شناسایی، محتوای آلوده پاک‌سازی می‌شود. اگر بخشی از محتوا آلوده و بخشی دیگر سالم باشد، تنها بخش آلوده حذف می‌شود. در برخی موارد، استفاده از ابزارهای خودکار پاک‌سازی، سریع‌تر و ایمن‌تر است.

بررسی جداول تنظیمات

جدول wp_options، می‌تواند حاوی کدهای مخرب در تنظیمات افزونه‌ها یا ویجت‌ها باشد. این جدول باید بررسی شود:

SELECT option_name, option_value
FROM wp_options
WHERE option_value LIKE '%<script%' 
   OR option_value LIKE '%eval(%';

بررسی کاربران

مهاجمان اغلب کاربران ناشناس با نقش مدیر ایجاد می‌کنند. این کاربران باید شناسایی و حذف شوند:

SELECT u.ID, u.user_login, u.user_email, u.user_registered
FROM wp_users u
INNER JOIN wp_usermeta m ON u.ID = m.user_id
WHERE m.meta_key = 'wp_capabilities'
  AND m.meta_value LIKE '%administrator%';

سپس، کاربران ناشناس با بررسی تاریخ ثبت‌نام، ایمیل و سایر پارامترها شناسایی و حذف می‌شوند. برای بررسی جامع، آسیب‌پذیری افزونه‌های وردپرس چه خطراتی دارد را مطالعه کنید.

حذف رکوردهای اضافی

مهاجمان ممکن است رکوردهای اضافی در جداول مختلف ایجاد کنند: نوشته‌های جعلی، دیدگاه‌های اسپم، متادیتای مخرب و وظایف زمان‌بندی‌شده. این رکوردها باید شناسایی و حذف شوند.

پاک‌سازی با ابزارهای تخصصی

ابزارهایی مانند WP-CLI، امکان جستجو و جایگزینی امن را فراهم می‌کنند:

wp search-replace 'malicious-domain.com' '' --all-tables --precise --dry-run

اجرای این دستور با --dry-run، پیش‌نمایش تغییرات را نشان می‌دهد و از بروز خطا جلوگیری می‌کند.

پس از پاک‌سازی

  • صحت محتوای سایت را به‌طور کامل بررسی کنید
  • عملکرد افزونه‌ها و قالب را تست کنید
  • عملکرد فرم‌ها و بخش‌های تعاملی را تست کنید
  • در صورت بروز مشکل، فرآیند بازگشت از پشتیبان را فعال کنید

پاک‌سازی پایگاه داده، یک جراحی دقیق است، نه یک قطع عضو. هدف، حذف بافت بیمار و حفظ بافت سالم است.

بازسازی هسته و افزونه‌ها از منابع رسمی

بازسازی هسته و افزونه‌ها از منابع رسمی، امن‌ترین رویکرد برای حذف کدهای مخرب از فایل‌های استاندارد است.

دانلود نسخه تازه وردپرس

نسخه تازه وردپرس، از سایت رسمی دانلود می‌شود. این نسخه، باید با نسخه فعلی سایت هماهنگ باشد.

جایگزینی فایل‌های هسته

فایل‌های هسته، شامل پوشه‌های wp-admin و wp-includes، باید با نسخه تازه جایگزین شوند. پوشه wp-content، شامل فایل‌های افزونه‌ها، قالب‌ها و آپلود، باید جداگانه مدیریت شود.

بازنشانی فایل‌های ریشه

فایل‌های ریشه وردپرس، شامل index.php، wp-login.php، wp-settings.php و wp-load.php، باید بازنشانی شوند. این فایل‌ها، اغلب هدف تغییرات مخرب قرار می‌گیرند.

حفظ فایل‌های سفارشی

فایل‌های سفارشی مانند wp-config.php، .htaccess و robots.txt، نباید جایگزین شوند. این فایل‌ها باید جداگانه بررسی و در صورت نیاز، بازنشانی شوند.

نصب مجدد افزونه‌ها

افزونه‌ها باید حذف و از مخزن رسمی وردپرس نصب مجدد شوند. برای پروژه‌هایی که سفارشی‌سازی افزونه دارند، باید ابتدا تغییرات مستند و سپس بازسازی شوند.

نصب مجدد قالب‌ها

قالب فعلی سایت، باید از منبع اصلی دانلود و نصب مجدد شود. اگر قالب سفارشی است، باید از نسخه پشتیبان سالم بازیابی شود.

بررسی صحت بازسازی

پس از بازسازی، صحت فایل‌های هسته با ابزارهایی مانند wp core verify-checksums بررسی می‌شود:

wp core verify-checksums

این دستور، تغییرات غیرمجاز در فایل‌های هسته را شناسایی می‌کند.

بررسی کاربران و دسترسی‌های مشکوک

مهاجمان اغلب از حساب‌های کاربری برای حفظ دسترسی پایدار استفاده می‌کنند. بررسی دقیق کاربران، از بازگشت مهاجم جلوگیری می‌کند.

فهرست‌گیری از کاربران

نخستین گام، فهرست‌گیری از تمام کاربران سایت است. این فهرست، از طریق پیشخوان وردپرس یا مستقیم از پایگاه داده استخراج می‌شود.

شناسایی کاربران ناشناس

کاربرانی که در زمان مشخصی ایجاد شده‌اند یا ایمیل‌های نامعتبر دارند، مشکوک محسوب می‌شوند. این کاربران باید بررسی و در صورت نیاز، حذف شوند.

بازنشانی نقش‌های کاربری

نقش‌های کاربری باید بازنشانی شوند. مهاجم ممکن است نقش یک کاربر عادی را به مدیر ارتقا داده باشد. برای بررسی جامع، بهترین افزونه‌های مدیریت کاربران وردپرس را مطالعه کنید.

بازنشانی رمزهای عبور

  • بازنشانی رمز عبور مدیر اصلی
  • بازنشانی رمز عبور تمام کاربران با نقش مدیر و ویرایشگر
  • بازنشانی رمز عبور کاربرانی که در دوره نفوذ ایجاد شده‌اند

بازنشانی نمک‌های امنیتی

نمک‌های امنیتی (Security Keys) در فایل wp-config.php، باید بازنشانی شوند. این کار، تمام نشست‌های فعال را باطل می‌کند. برای اصول کامل، فعال‌سازی احراز هویت دو مرحله‌ای 2FA در وردپرس را مطالعه کنید.

بازنشانی کلیدهای API

کلیدهای API سرویس‌های خارجی که با سایت یکپارچه هستند، باید باطل و بازتولید شوند. این شامل کلیدهای درگاه پرداخت، سرویس‌های ایمیل و APIهای داخلی است.

فعال‌سازی احراز هویت دو مرحله‌ای

پس از پاک‌سازی، فعال‌سازی احراز هویت دو مرحله‌ای برای تمام کاربران با نقش حساس ضروری است. برای راهنما، افزایش امنیت ورود مدیر وردپرس را ببینید.

سخت‌سازی پس از پاک‌سازی

پاک‌سازی، بدون سخت‌سازی، به هک مجدد منتهی می‌شود. سخت‌سازی، مجموعه اقداماتی است که سطح حمله را کاهش می‌دهد. برای راهنمای جامع، چگونه سایت وردپرسی را در برابر هک محافظت کنیم را مطالعه کنید.

به‌روزرسانی تمام اجزا

هسته وردپرس، افزونه‌ها و قالب‌ها، باید به آخرین نسخه به‌روزرسانی شوند. نسخه‌های قدیمی، اغلب حاوی آسیب‌پذیری‌های شناخته‌شده هستند.

نصب افزونه امنیتی معتبر

افزونه‌های امنیتی، لایه‌های دفاعی متعددی ارائه می‌دهند: دیوار آتش، محدودیت تلاش ورود و پایش فایل‌ها. برای فهرست افزونه‌ها، بهترین افزونه‌های امنیتی وردپرس را ببینید.

پیکربندی مجوزهای فایل‌ها

مجوزهای فایل‌ها و پوشه‌ها، باید به مقادیر استاندارد تنظیم شوند. پوشه‌ها با مجوز 755 و فایل‌ها با مجوز 644. فایل wp-config.php باید مجوز 600 داشته باشد.

غیرفعال کردن ویرایش فایل‌ها

define( 'DISALLOW_FILE_EDIT', true );
define( 'DISALLOW_FILE_MODS', true );

این تعاریف در فایل wp-config.php، از ویرایش فایل‌ها از طریق پیشخوان وردپرس جلوگیری می‌کنند.

محدودسازی اجرای PHP در پوشه آپلود

<Files *.php>
    Require all denied
</Files>

این تنظیمات در فایل .htaccess پوشه آپلود، از اجرای فایل‌های PHP در این پوشه جلوگیری می‌کند.

تغییر آدرس ورود پیش‌فرض

آدرس پیش‌فرض wp-login.php، برای همه اسکنرهای خودکار شناخته‌شده است. تغییر این آدرس به یک مسیر سفارشی، حملات خودکار را کاهش می‌دهد.

پیکربندی هدرهای امنیتی

هدرهای امنیتی مانند HSTS، CSP و X-Frame-Options، لایه‌های دفاعی مهمی هستند. برای راهنمای تفصیلی، هدرهای امنیتی HTTP چه کاربردی دارند را مطالعه کنید.

فعال‌سازی HTTPS

پس از پاک‌سازی، اطمینان از فعال بودن HTTPS برای تمام صفحات ضروری است. برای راهنما، راه‌اندازی SSL در وردپرس و انتقال سایت به HTTPS را ببینید.

استراتژی پشتیبان‌گیری پیش از پاک‌سازی

پشتیبان‌گیری، بخش جدایی‌ناپذیر فرآیند پاک‌سازی است. بدون پشتیبان، هر خطا می‌تواند به از دست رفتن دائمی داده منجر شود. برای اصول پشتیبان‌گیری، چگونه از سایت وردپرسی بکاپ بگیریم را مطالعه کنید.

پشتیبان‌گیری از فایل‌ها

پشتیبان کامل از فایل‌های سرور، شامل هسته وردپرس، افزونه‌ها، قالب‌ها و فایل‌های آپلود. این پشتیبان، باید در محلی جدا از سرور اصلی ذخیره شود.

پشتیبان‌گیری از پایگاه داده

پایگاه داده، ممکن است حاوی کدهای تزریقی باشد. با این حال، پشتیبان‌گیری از آن ضروری است تا در صورت نیاز، امکان بررسی دقیق‌تر فراهم شود. برای اصول این کار، چگونه از دیتابیس وردپرس بکاپ بگیریم را ببینید.

پشتیبان‌گیری از لاگ‌ها

لاگ‌های سرور و لاگ‌های امنیتی، اطلاعات ارزشمندی درباره نحوه نفوذ و فعالیت مهاجم ارائه می‌دهند. این لاگ‌ها باید پیش از پاک‌سازی، در محلی امن ذخیره شوند.

ذخیره‌سازی چند نسخه

توصیه می‌شود چند نسخه از پشتیبان در مکان‌های مختلف ذخیره شود. این رویکرد، در صورت بروز مشکل در یکی از نسخه‌ها، امکان استفاده از نسخه دیگر را فراهم می‌کند.

تست بازیابی

پشتیبان بدون تست بازیابی، هیچ تضمینی ایجاد نمی‌کند. باید پیش از پاک‌سازی، فرآیند بازیابی از پشتیبان تست شود. برای راهنما، بازیابی سایت از بکاپ را مطالعه کنید.

پایش مستمر برای جلوگیری از بازگشت بدافزار

پس از پاک‌سازی و سخت‌سازی، پایش مستمر بخش جدایی‌ناپذیر امنیت سایت است. بدون پایش، احتمال بازگشت مهاجم به‌شدت افزایش می‌یابد.

پایش تغییرات فایل‌ها

ابزارهای پایش، تغییرات فایل‌ها را در زمان واقعی ردیابی می‌کنند. این ابزارها، هرگونه تغییر غیرمجاز را گزارش می‌دهند.

پایش لاگ‌های ورود

لاگ‌های ورود، باید به‌طور منظم بررسی شوند. الگوهای مشکوک مانند تلاش‌های ورود مکرر از IP یکسان یا ورود از موقعیت جغرافیایی غیرمنتظره، نشانه‌هایی از حمله هستند.

پایش عملکرد سرور

افزایش ناگهانی مصرف CPU یا پهنای باند، می‌تواند نشانه‌ای از فعالیت مخرب باشد. برای اصول پایش، مانیتورینگ سرور دقیقاً چگونه انجام می‌شود را مطالعه کنید.

پشتیبان‌گیری خودکار

پشتیبان‌گیری خودکار، امکان بازیابی سریع در صورت بروز مشکل را فراهم می‌کند. برای راهنما، چرا Automatic Backup وردپرس حیاتی‌تر از سرعت است را ببینید.

آموزش کاربران

کاربران، باید درباره تهدیدات امنیتی و روش‌های مقابله با آن‌ها آموزش ببینند. این آموزش، بخشی از استراتژی بلندمدت امنیت است.

پایش خارجی

سرویس‌های پایش خارجی، مانند Google Search Console و سرویس‌های هشدار امنیتی، می‌توانند نشانه‌های هک را پیش از آنکه کاربران متوجه شوند، شناسایی کنند.

پاک‌سازی، پایان یک بحران است، نه پایان یک تهدید. امنیت سایت، یک فرآیند مداوم است که نیازمند پایش، به‌روزرسانی و آموزش مستمر است.

پرسش‌های پرتکرار درباره پاک کردن ویروس وردپرس

آیا پاک کردن ویروس وردپرس نیازمند حذف اطلاعات است؟

خیر، در بیشتر موارد پاک‌سازی ویروس نیازی به حذف اطلاعات ندارد. بدافزار معمولاً در لایه‌های کد و فایل قرار می‌گیرد و محتوای مشروع سایت در پایگاه داده ذخیره می‌شود. با تفکیک دقیق این دو، می‌توان ویروس را حذف کرد بدون آسیب به محتوا.

چگونه بفهمم سایت وردپرسی ویروسی شده است؟

نشانه‌های آشکار مانند تغییر محتوا، لینک‌های ناشناس و هشدار گوگل. نشانه‌های پنهان با اسکن بدافزار و بررسی لاگ‌ها شناسایی می‌شوند. برای راهنما، چگونه بفهمم سایت وردپرسی هک شده است را ببینید.

بهترین ابزار برای اسکن ویروس وردپرس کدام است؟

ابزارهایی مانند Wordfence، Sucuri و MalCare. انتخاب ابزار، به نیاز پروژه و سطح تخصص بستگی دارد. برای فهرست جامع، بهترین ابزارهای اسکن بدافزار را مطالعه کنید.

آیا بدافزار می‌تواند در پایگاه داده پنهان شود؟

بله، بدافزار می‌تواند در جداول پایگاه داده پنهان شود. برای شناسایی و حذف، چگونه دیتابیس وردپرس را پاک‌سازی کنیم را مطالعه کنید.

آیا پس از پاک‌سازی ویروس، سایت به حالت قبل بازمی‌گردد؟

در بیشتر موارد، بله. اگر پاک‌سازی به‌درستی انجام شود، سایت به عملکرد طبیعی بازمی‌گردد. اما برخی آسیب‌ها مانند افت رتبه سئو ممکن است نیازمند زمان برای بازیابی باشند.

چگونه از بازگشت ویروس جلوگیری کنم؟

با به‌روزرسانی منظم، فعال‌سازی احراز هویت دو مرحله‌ای، نصب افزونه امنیتی، سخت‌سازی سرور و پایش مستمر. برای راهنمای جامع، چگونه سایت وردپرسی را در برابر هک محافظت کنیم را ببینید.

آیا فایل‌های آلوده را باید حذف کرد یا پاک‌سازی؟

در برخی موارد، پاک‌سازی بخش آلوده کافی است. در موارد دیگر، جایگزینی فایل با نسخه اصلی توصیه می‌شود. برای فایل‌های هسته و افزونه‌های استاندارد، جایگزینی رویکرد امن‌تری است.

آیا می‌توان بدون پشتیبان، ویروس را پاک کرد؟

پشتیبان‌گیری پیش از پاک‌سازی، بخش ضروری فرآیند است. بدون پشتیبان، هر خطا می‌تواند به از دست رفتن دائمی داده منجر شود. برای اصول پشتیبان‌گیری، چگونه از سایت وردپرسی بکاپ بگیریم را ببینید.

آیا افزونه‌های امنیتی رایگان کافی هستند؟

افزونه‌های رایگان، لایه‌های دفاعی پایه را فراهم می‌کنند. برای سایت‌های حساس، استفاده از نسخه‌های پرمیوم با پشتیبانی و امکانات پیشرفته توصیه می‌شود.

آیا ویروس می‌تواند به سئو آسیب بزند؟

بله، ویروس می‌تواند به قرار گرفتن سایت در فهرست سیاه گوگل و افت شدید رتبه منجر شود. پس از پاک‌سازی، باید درخواست بررسی مجدد در Google Search Console ارسال شود.

چند وقت یک‌بار باید سایت را اسکن کرد؟

اسکن خودکار روزانه، بررسی دستی ماهانه و ممیزی امنیتی جامع در بازه‌های فصلی یا سالانه. این رویکرد، از بروز حملات پیش از گسترش آن‌ها جلوگیری می‌کند.

آیا ویروس در فایل‌های تصویری می‌تواند وجود داشته باشد؟

بله، مهاجمان ممکن است کد مخرب را در فایل‌های تصویری پنهان کنند. فایل‌هایی که پسوند تصویری دارند اما محتوای آن‌ها PHP است، باید حذف شوند.

آیا پاک‌سازی ویروس نیازمند تخصص فنی است؟

پاک‌سازی ساده با ابزارهای خودکار امکان‌پذیر است. اما در موارد پیچیده، به‌ویژه زمانی که نفوذ عمیق است، مشاوره با متخصص امنیت توصیه می‌شود.

آیا پس از پاک‌سازی، کاربران باید مطلع شوند؟

در صورت نشت داده‌های کاربران، اطلاع‌رسانی الزامی و اخلاقی است. این اطلاع‌رسانی باید شفاف، دقیق و همراه با راهنمای اقدام باشد.

نگاه عمیق مهندسی به پاک‌سازی بدافزار

از منظر مهندسی امنیت، پاک‌سازی بدافزار بدون از دست دادن داده یک مسئله تشخیصی-ترمیمی است که بر پایه مفاهیمی مانند تفکیک لایه‌ها، مدل‌سازی تهدید و بازسازی اعتماد بنا شده است. برای مطالعه بیشتر درباره مبانی امنیت، می‌توانید به Malware در ویکی‌پدیا مراجعه کنید.

نخستین بُعد مهندسی، تفاوت میان داده‌های ساختاریافته و داده‌های رویه‌ای است. داده‌های ساختاریافته، در جداول پایگاه داده ذخیره می‌شوند و ماهیت غیراجرایی دارند. داده‌های رویه‌ای، در قالب کد و اسکریپت قرار می‌گیرند و ماهیت اجرایی دارند. بدافزار، ذاتاً در دسته داده‌های رویه‌ای قرار می‌گیرد. این تفکیک، پایه پاک‌سازی هدفمند است: با حذف کد مخرب از لایه رویه‌ای، داده‌های ساختاریافته دست‌نخورده باقی می‌مانند.

بُعد دوم، تفاوت میان آلودگی درجای (In-Place) و آلودگی جانبی (Side-Loaded) است. در آلودگی درجای، کد مخرب درون یک فایل موجود تزریق می‌شود. در آلودگی جانبی، کد مخرب به‌عنوان یک فایل جدید در کنار فایل‌های اصلی قرار می‌گیرد. شناسایی این دو نوع، رویکرد متفاوتی می‌طلبد. آلودگی جانبی، با مقایسه ساختار پوشه‌ها با ساختار استاندارد شناسایی می‌شود. آلودگی درجای، با مقایسه محتوای فایل‌ها با نسخه اصلی.

بُعد سوم، تفاوت میان بازسازی مبتنی بر هش (Hash-Based Reconstruction) و بازسازی مبتنی بر نسخه است. در بازسازی مبتنی بر هش، تنها فایل‌هایی که هش آن‌ها با نسخه اصلی مطابقت ندارد، جایگزین می‌شوند. در بازسازی مبتنی بر نسخه، تمام فایل‌های هسته جایگزین می‌شوند. رویکرد نخست، سریع‌تر و کم‌ریسک‌تر است اما ممکن است برخی تغییرات مخرب را نادیده بگیرد. رویکرد دوم، امن‌تر است اما نیازمند دقت بیشتر در حفظ فایل‌های سفارشی.

بُعد چهارم، تفاوت میان تحلیل ایستا و تحلیل پویا است. تحلیل ایستا، فایل‌ها را بدون اجرا بررسی می‌کند. تحلیل پویا، رفتار سیستم را در زمان اجرا مشاهده می‌کند. بدافزارهای پیشرفته، اغلب در تحلیل ایستا قابل شناسایی نیستند و نیازمند تحلیل پویا هستند.

بُعد پنجم، تفاوت میان داده‌های مشروع و داده‌های ناخواسته است. داده‌های ناخواسته، ماهیت مخرب ندارند اما بخشی از محتوای اصلی سایت نیز نیستند: پیش‌نویس‌های رهاشده، دیدگاه‌های اسپم، ترنزینت‌های منقضی و نسخه‌های قدیمی. حذف این داده‌ها، بخشی از فرآیند بهینه‌سازی است اما نباید با پاک‌سازی بدافزار اشتباه گرفته شود.

بُعد ششم، تفاوت میان بازیابی نقطه‌ای و بازیابی کامل است. بازیابی نقطه‌ای، تنها بخش‌های آسیب‌دیده را بازمی‌گرداند. بازیابی کامل، تمام سایت را از پشتیبان بازسازی می‌کند. انتخاب میان این دو، به دامنه نفوذ و کیفیت پشتیبان بستگی دارد.

بُعد هفتم، تفاوت میان پاسخ پیشگیرانه و پاسخ واکنشی است. پاسخ پیشگیرانه، بر پایه پایش مداوم و تشخیص زودهنگام بنا شده است. پاسخ واکنشی، پس از بروز حادثه انجام می‌شود. رویکرد مهندسی امنیت، بر پاسخ پیشگیرانه تأکید دارد تا هزینه رفع مشکل در بلندمدت کاهش یابد.

بُعد هشتم، تفاوت میان امنیت قابل اندازه‌گیری و امنیت ادراکی است. امنیت قابل اندازه‌گیری، بر پایه شاخص‌هایی مانند زمان تشخیص، زمان پاسخ و دامنه نفوذ ارزیابی می‌شود. امنیت ادراکی، بر پایه اعتماد کاربران سنجیده می‌شود. پاک‌سازی موفق، باید هر دو بُعد را تقویت کند.

در نهایت، باید به تفاوت میان رفع علامت و رفع ریشه توجه کرد. رفع علامت، بدافزار را حذف می‌کند اما مسیر ورودی را باز می‌گذارد. رفع ریشه، مسیر ورودی را می‌بندد و از تکرار جلوگیری می‌کند. پاک‌سازی بدون سخت‌سازی، معادل رفع علامت است.

نکات کاربردی برای اجرای موفق

  • پیش از هر اقدام، پشتیبان کامل از فایل‌ها و پایگاه داده تهیه کنید.
  • حالت نگهداری سایت را فعال کنید تا از گسترش آسیب جلوگیری شود.
  • نوع آلودگی را دقیقاً شناسایی کنید: فایل، پایگاه داده یا هر دو.
  • از اسکنرهای معتبر برای شناسایی بدافزار استفاده کنید.
  • فایل‌های هسته را با نسخه اصلی جایگزین کنید.
  • افزونه‌ها و قالب‌ها را از منابع رسمی نصب مجدد کنید.
  • کدهای تزریقی در پایگاه داده را با دقت پاک‌سازی کنید.
  • کاربران ناشناس با نقش مدیر را حذف کنید.
  • رمز عبور تمام کاربران حساس را بازنشانی کنید.
  • نمک‌های امنیتی فایل wp-config.php را تغییر دهید.
  • کلیدهای API و توکن‌ها را باطل و بازتولید کنید.
  • احراز هویت دو مرحله‌ای را برای همه کاربران حساس فعال کنید.
  • هدرهای امنیتی و HTTPS را پیکربندی کنید.
  • مجوزهای فایل‌ها را به مقادیر استاندارد تنظیم کنید.
  • پایش مستمر و پشتیبان‌گیری خودکار را فعال نگه دارید.
  • درس‌های آموخته‌شده را مستند کنید تا از تکرار جلوگیری شود.

شناسایی و پاک کردن ویروس سایت وردپرس بدون حذف اطلاعات، ترکیبی از دانش فنی، ابزار مناسب و انضباط عملیاتی است. هیچ ابزار خودکاری نمی‌تواند جایگزین درک دقیق از ساختار وردپرس و فرآیندهای امنیتی شود. هدف نهایی، بازگرداندن سایت به عملکرد طبیعی و جلوگیری از نفوذ مجدد است. اگر تجربه‌ای در پاک‌سازی بدافزار از سایت‌های واقعی دارید، برای ادامه گفت‌وگو جالب است بدانم کدام مرحله بیشترین چالش را ایجاد کرد و چه درس‌هایی در این مسیر به دست آوردید. تجربه خودتان را در دیدگاه‌ها بنویسید؛ به‌ویژه اگر راه‌حل جایگزینی برای پاک‌سازی یا سخت‌سازی پیدا کرده‌اید که می‌تواند برای خواننده بعدی مفید باشد.