Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Errors & Diagnosis

WordPress redirigeix a webs de spam: com localitzar la injecció

Les redireccions malicioses solen activar-se només en mòbil o des de cercadors. Aquí s'amaga la càrrega i les ordres exactes per trobar-la abans de netejar.

Resposta breu: La teva web serveix codi injectat que envia a part de les viwebs a un altre lloc. La redirecció sol ser condicional, només mòbil, només des de cercadors o una vegada per visitants, per això sovint no la reprodueixes des del teu propi ordinador.

Reprodueix i registra el disparador primer

Abans de tocar res, anota quin dispositiu, navegador, país i origen la reprodueixen, i a on et porta. Prova- ho com a visita de Google i en mòbil. Aquestes condicions localitzen la càrrega i són l’única manera de demostrar després que ha desaparegut. No obris repetidament el destí des d’un equip amb sessions importants iniciades.

Cerca en cada capa — els llocs exactes

  • Base de dades: revisa wp_options per siteurl i home manipulats, i busca en totes les taules <script> injectat o el domini de l’atacant.
  • Fitxers: per SSH, grep -RIlE 'evals*(|base64_decodes*(|gzinflates*(|str_rot13s*(|asserts*(|create_functions*(' wp-content/ treu a la llum codi ofuscat. Revisa header.php, footer.php, functions.php i qualsevol .php dintre de /wp-content/uploads.
  • Regles del servidor: .htaccess Normalment dur redireccions condicionals segons user- Agent o origen.
  • Codi autocargat: un fitxer deixat /wp-content/mu-plugins es carrega en cada petició i s’amaga de la llista d’plugins.
  • Tasques programades: inspecciona la matriu de cron (wp cron event list) per una tasca que reinjecta el codi.

Per què esborrar una línia no és una neteja

La redirecció visible sol ser l’última fase. Si queda una porta posterior, o la credencial que va usar l’atacant encara és vàlida, torna en hores. Una neteja real compara fitxers amb còpies netes (reinstal· lar nucli i plugins des del seu origen), elimina la persistència, tanca la via d’entrada i gira totes les credencials: WordPress, base de dades, SFTP i hosting.

Verifica sota el disparador original

Torna a provar amb el dispositiu, l’origen i la xarxa exactes que la produïen, amb tots els memòria caus i l’CDN buidatges: una redirecció pot sobreviure en una resposta endegat després de netejar l’origen. Després vigila diversos dies, perquè la reinfecció des d’una porta posterior que es va passar per alt sol tornar de forma discreta.

CRITERI D’INCIDENT WP REPAIR

Reconstrueix la incidència abans de corregir-la

Les redireccions condicionals de spam són un incident, no una sola línia dolenta. Reprodueix el disparador, conservar evidència i trobar persistència és necessari abans de verificar la neteja.

WP RepairModel de diagnòstic
1Desencadenant2Càrrega3Persistència4Via d’entrada
Segueix la cadena fins a trobar el primer punt que deixa de comportar-se com hauria de fer-ho.
  1. 1

    Anota dispositiu, origen, país, galetes i destí que reprodueixen la redirecció.

  2. 2

    Cerca en fitxers, bases de dades, regles, m- plugins i tasques programades.

  3. 3

    Compara nucli, plugins i tema amb paquets nets d’origen.

  4. 4

    Identifica el component vulnerable o credencial que va permetre el canvi.

Què ha de quedar verificat

  • El disparador condicional original ja no redirigeix.
  • Comparació de fitxers i revisió d'usuaris, cron i base no mostren persistència.
  • Les credencials es trenquen i la via d'entrada es pega o elimina.

SOBRE ESTE SÍNTOMA

Preguntes freqüents d'aquesta guia.

Per què no puc reproduir la redirecció quan proposo el meu propi lloc des del meu escriptori?+

A causa que la redirecció és generalment condicional — activat només per als visitants mòbils, només per a les persones que arriben dels referenciadors de recerca, o només una vegada per visitant. Vostè necessita provar com un visitant Google i en el mòbil, tenint en compte el dispositiu exacte, navegador, país i referenciador que el reprodueix, ja que aquestes condicions són el que localitzar la càrrega útil.

És segur continuar clicant al destí spam per a comprovar si encara està passant?+

Eviteu obrir repetidament el destí des d’una màquina que manté sessions d’inici de sessió importants, ja que no sap el que fa el lloc de destí. Grabeu les condicions d’activació en el seu lloc i verifiqueu des d’un entorn de prova net i rebutjable quan sigui possible.

Vaig trobar i borré una línia sospitosa de codi de redirecionament, per què va tornar la redirecció?+

Degut a que la redirecció visible és generalment l’última etapa de la infecció. Si una porta del darrere roman, o la credencial que l’atacant usa segueix sent vàlida, retorna dins d’hores independentment que una eliminació. Una correcció real compara fitxers contra còpies netes, elimina la persistència, tanca el punt d’entrada, i gira cada credencial.

On hauríeu de mirar més enllà dels fitxers theme obvis si la redirecció no està en capçalera.php o peu de pàgina.php?+

Comproveu la taula wp_options per a veure si hi ha un weburl manipulat o valor d’inici, qualsevol fitxer.php dins de / wp-content/uploads, un fitxer caigut en / wp-contentent/ mu-plugins (que es carrega en cada petició i no apareix en la llista plugin),.htaccess per a regles basades en l’agent d’usuari o referrer, i l’array cron per a una tasca que reinjecta el codi.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència