Resposta breu: La teva web serveix codi injectat que envia a part de les viwebs a un altre lloc. La redirecció sol ser condicional, només mòbil, només des de cercadors o una vegada per visitants, per això sovint no la reprodueixes des del teu propi ordinador.
Reprodueix i registra el disparador primer
Abans de tocar res, anota quin dispositiu, navegador, país i origen la reprodueixen, i a on et porta. Prova- ho com a visita de Google i en mòbil. Aquestes condicions localitzen la càrrega i són l’única manera de demostrar després que ha desaparegut. No obris repetidament el destí des d’un equip amb sessions importants iniciades.
Cerca en cada capa — els llocs exactes
- Base de dades: revisa
wp_optionspersiteurlihomemanipulats, i busca en totes les taules<script>injectat o el domini de l’atacant. - Fitxers: per SSH,
grep -RIlE 'evals*(|base64_decodes*(|gzinflates*(|str_rot13s*(|asserts*(|create_functions*(' wp-content/treu a la llum codi ofuscat. Revisaheader.php,footer.php,functions.phpi qualsevol.phpdintre de/wp-content/uploads. - Regles del servidor:
.htaccessNormalment dur redireccions condicionals segons user- Agent o origen. - Codi autocargat: un fitxer deixat
/wp-content/mu-pluginses carrega en cada petició i s’amaga de la llista d’plugins. - Tasques programades: inspecciona la matriu de cron (
wp cron event list) per una tasca que reinjecta el codi.
Per què esborrar una línia no és una neteja
La redirecció visible sol ser l’última fase. Si queda una porta posterior, o la credencial que va usar l’atacant encara és vàlida, torna en hores. Una neteja real compara fitxers amb còpies netes (reinstal· lar nucli i plugins des del seu origen), elimina la persistència, tanca la via d’entrada i gira totes les credencials: WordPress, base de dades, SFTP i hosting.
Verifica sota el disparador original
Torna a provar amb el dispositiu, l’origen i la xarxa exactes que la produïen, amb tots els memòria caus i l’CDN buidatges: una redirecció pot sobreviure en una resposta endegat després de netejar l’origen. Després vigila diversos dies, perquè la reinfecció des d’una porta posterior que es va passar per alt sol tornar de forma discreta.
CRITERI D’INCIDENT WP REPAIR
Reconstrueix la incidència abans de corregir-la
Les redireccions condicionals de spam són un incident, no una sola línia dolenta. Reprodueix el disparador, conservar evidència i trobar persistència és necessari abans de verificar la neteja.
- 1
Anota dispositiu, origen, país, galetes i destí que reprodueixen la redirecció.
- 2
Cerca en fitxers, bases de dades, regles, m- plugins i tasques programades.
- 3
Compara nucli, plugins i tema amb paquets nets d’origen.
- 4
Identifica el component vulnerable o credencial que va permetre el canvi.
Què ha de quedar verificat
- El disparador condicional original ja no redirigeix.
- Comparació de fitxers i revisió d'usuaris, cron i base no mostren persistència.
- Les credencials es trenquen i la via d'entrada es pega o elimina.
Fonts tècniques oficials
Continua el diagnòstic
Aquesta guia explica el diagnòstic. Si la web està afectada ara mateix, la intervenció ha de preservar una via de recuperació i verificar el recorregut real del negoci.
Veure el servei de reparació urgent →SOBRE ESTE SÍNTOMA
Preguntes freqüents d'aquesta guia.
Per què no puc reproduir la redirecció quan proposo el meu propi lloc des del meu escriptori?+
A causa que la redirecció és generalment condicional — activat només per als visitants mòbils, només per a les persones que arriben dels referenciadors de recerca, o només una vegada per visitant. Vostè necessita provar com un visitant Google i en el mòbil, tenint en compte el dispositiu exacte, navegador, país i referenciador que el reprodueix, ja que aquestes condicions són el que localitzar la càrrega útil.
És segur continuar clicant al destí spam per a comprovar si encara està passant?+
Eviteu obrir repetidament el destí des d’una màquina que manté sessions d’inici de sessió importants, ja que no sap el que fa el lloc de destí. Grabeu les condicions d’activació en el seu lloc i verifiqueu des d’un entorn de prova net i rebutjable quan sigui possible.
Vaig trobar i borré una línia sospitosa de codi de redirecionament, per què va tornar la redirecció?+
Degut a que la redirecció visible és generalment l’última etapa de la infecció. Si una porta del darrere roman, o la credencial que l’atacant usa segueix sent vàlida, retorna dins d’hores independentment que una eliminació. Una correcció real compara fitxers contra còpies netes, elimina la persistència, tanca el punt d’entrada, i gira cada credencial.
On hauríeu de mirar més enllà dels fitxers theme obvis si la redirecció no està en capçalera.php o peu de pàgina.php?+
Comproveu la taula wp_options per a veure si hi ha un weburl manipulat o valor d’inici, qualsevol fitxer.php dins de / wp-content/uploads, un fitxer caigut en / wp-contentent/ mu-plugins (que es carrega en cada petició i no apareix en la llista plugin),.htaccess per a regles basades en l’agent d’usuari o referrer, i l’array cron per a una tasca que reinjecta el codi.