كيفية إزالة البرمجيات الخبيثة من ووردبريس

 

يمكن لموقع ووردبريس المخترق أن يعيد توجيه الزوار، أو يرسل بريداً عشوائياً، أو يسرق البيانات، أو يقدّم بشكل صامت أكواداً ضارة لكل من يصل إلى صفحاتك. ونظراً لأن ووردبريس يشغل حصة كبيرة من الويب، فهو هدف متكرر، وغالباً ما يستغل المهاجمون الثغرات الأمنية في الإضافات أو القوالب للتمكن من الدخول.

يرشدك هذا الدليل خلال عملية اكتشاف وإزالة برمجيات ووردبريس الخبيثة باستخدام الأدوات المتاحة في لوحة تحكم الاستضافة لديك، ثم يغطي الخطوات اللازمة لسد الثغرة ومنع إعادة العدوى

كيف تؤثر البرمجيات الخبيثة على مواقع ووردبريس

عندما يجد المهاجم ثغرة في تثبيت ووردبريس، يكون أول إجراء له عادةً هو رفع ملف خلفي (باك دور). وهذا يمنحه طريقة مستمرة لرفع المزيد من البرمجيات الخبيثة، أو تعديل الملفات الموجودة، أو إخفاء الحمولات الضارة داخل أكواد تبدو شرعية.

من هناك، يمكن للمهاجمين تثبيت مجموعات أدوات خبيثة تضيف حسابات بريد إلكتروني تُستخدم للبريد العشوائي، أو تنشئ مهام مجدولة ضارة في لوحة التحكم، أو تفحص المواقع المجاورة على نفس الخادم بحثاً عن ثغرات أخرى. إزالة الملفات المشبوهة وحدها لا تحل المشكلة. يجب معالجة الثغرة الأساسية، وإلا سيعاد إصابة الموقع.

التحقق من سلامة ووردبريس باستخدام WordPress Toolkit

يمكن لـ WordPress Toolkit التحقق من سلامة ملفات ووردبريس الأساسية بمقارنتها بالمجموع الاختباري الرسمي. وهذا يحدد أي ملفات أساسية تم تعديلها أو استبدالها، وهو علامة شائعة على الاختراق.

  1. افتح WordPress Toolkit.
    سجّل الدخول إلى لوحة التحكم وانتقل إلى WordPress Toolkit. إذا لم يكن تثبيتك مدرجاً، فانقر على Scan للعثور عليه.
  2. قم بتشغيل فحص السلامة.
    انقر على Check WordPress Integrity لفتح خيارات السلامة.
WordPress Toolkit
  1. تحقق من المجاميع الاختبارية.
    اختر Verify checksums. هذا يقارن ملفات ووردبريس الأساسية بالإصدارات الرسمية ويعلّم أي ملفات تم تغييرها.
  2. أعد تثبيت الملفات الأساسية إذا طُلب منك ذلك.
    إذا فشل الفحص، سيعرض WordPress Toolkit إعادة تثبيت ملفات ووردبريس الأساسية. اقبل ذلك لاستبدال أي ملفات معدّلة بنسخ أصلية نظيفة.

هذه الخطوة تستبدل الملفات الأساسية المخترقة ولكنها لا تفحص الإضافات أو القوالب أو مجلد التحميلات. تابع الخطوات أدناه لفحص تلك المناطق.

فحص موقعك باستخدام ImunifyAV

يقوم ImunifyAV بفحص جميع الملفات في حساب الاستضافة الخاص بك ويعلّم المحتوى الخبيث. تشغيل فحص كامل بعد فحص السلامة يمنحك رؤية أوسع لأي ملفات مصابة عبر حسابك بالكامل، وليس فقط نواة ووردبريس.

  1. افتح ImunifyAV.
    في لوحة التحكم، حدد موقع ImunifyAV وافتحه.
  2. ابدأ الفحص.
    انقر على Start scanning. سيفحص ImunifyAV جميع الملفات في حسابك ويحدد أي محتوى خبيث.
ImunifyAV في لوحة التحكم
  1. راجع البرمجيات الخبيثة المكتشفة.
    بمجرد انتهاء الفحص، افتح علامة التبويب Malicious لعرض الملفات المعلّمة. إذا ظهرت عدة اكتشافات في نفس مجلد الإضافة، فمن المرجح أن تلك الإضافة هي مصدر الثغرة ويجب تحديثها أو إزالتها بالكامل.
  2. راجع الفحوصات السابقة.
    نتائج الفحص السابقة متاحة ضمن قسم Scan. مراجعتها يمكن أن تساعدك في تحديد متى ظهرت العدوى لأول مرة.

الماسحات الآلية هي نقطة انطلاق قوية، لكنها لا تستطيع اكتشاف كل شيء. تابع إلى الفحص اليدوي أدناه للبحث عن أي شيء قد يكون قد فاتهم.

الفحص اليدوي للبرمجيات الخبيثة غير المكتشفة

تتطور البرمجيات الخبيثة باستمرار، وقد لا تغطي توقيعات الماسح الثغرات الجديدة (Zero-day). تتيح لك المراجعة اليدوية للملفات اكتشاف الملفات المشبوهة بناءً على أسمائها، وتواريخ تعديلها، وأنماط الأكواد.

عند تصفح الملفات في مدير ملفات لوحة التحكم أو عميل FTP، رتّب حسب تاريخ التعديل الأخير وابحث عن الملفات التي تغيرت مؤخراً دون تحديث مقابل للإضافة أو القالب. انتبه بشكل خاص إلى هذه المؤشرات:

  • ملفات بأسماء غير عادية أو عشوائية، مثل ajwzxq.php.
  • ملفات تم تعديلها مؤخراً ولا تتوافق مع تحديث معروف.
  • ملفات PHP تحتوي على دوال eval() أو base64_decode().
  • كود مبهم بشكل كبير مع سلاسل طويلة من أحرف عشوائية.
  • ملفات PHP موجودة داخل مجلد /wp-content/uploads/، حيث لا يجب أن تظهر ملفات قابلة للتنفيذ أبداً.
الترتيب حسب تاريخ التعديل الأخير في مدير ملفات cPanel يساعد في تحديد الملفات التي تغيرت مؤخراً

استبدل /var/www بالمسار الفعلي لتثبيت ووردبريس. إذا وجدت ملفاً مشبوهاً، تحقق مما إذا كان ينتمي إلى إضافة أو قالب قبل حذفه. إذا لم يكن كذلك، فاحذفه. وإذا كان كذلك، فهذه الإضافة أو القالب مخترق على الأرجح ويجب إعادة تثبيته من مصدر نظيف.

تغيير جميع كلمات المرور وإزالة الحسابات غير المعروفة

بعد إزالة الملفات الخبيثة، يجب عليك تغيير جميع بيانات الاعتماد المرتبطة بالموقع. غالباً ما يجمع المهاجمون تفاصيل FTP ولوحة التحكم ووردبريس، وترك بيانات الاعتماد القديمة يعني إمكانية إعادة إصابة الموقع حتى بعد تنظيف شامل.

تحديث كلمات مرور مستخدمي ووردبريس

  1. سجّل الدخول إلى لوحة تحكم ووردبريس.
    انتقل إلى Users وانقر على Edit في كل حساب.
  2. قم بتعيين كلمة مرور جديدة.
    انتقل إلى قسم Account Management، وأنشئ كلمة مرور قوية جديدة، وانقر على Update Profile.
تحديث كلمات المرور لجميع حسابات مستخدمي ووردبريس

تغيير كلمة مرور FTP

بيانات اعتماد FTP هي وسيلة هجوم شائعة. غيّر كلمة المرور لكل حساب FTP مرتبط بموقعك.

لـ cPanel: انتقل إلى FTP Accounts وانقر على Change Password بجانب كل حساب.

تغيير كلمات مرور حسابات FTP في cPanel

إزالة مستخدمي ووردبريس غير المعروفين

غالباً ما تحتوي المواقع المخترقة على حسابات مستخدمين جديدة مضافة، بعضها بصلاحيات مدير. راجع جميع الحسابات في لوحة تحكم ووردبريس واحذف أي حساب لا تعرفه.

  1. انتقل إلى Users في لوحة تحكم ووردبريس.
    راجع القائمة بالكامل وانقر على Delete بجانب أي حساب لا تعرفه.

قد ينشئ المهاجمون حسابات FTP إضافية للحفاظ على الوصول بعد التنظيف. احذف أي حسابات لم تنشئها أنت.

لـ cPanel: انتقل إلى FTP Accounts وانقر على Delete بجانب أي حساب غير معروف.

إزالة حسابات البريد الإلكتروني غير المعروفة

غالباً ما ينشئ المهاجمون حسابات بريد إلكتروني على المواقع المخترقة لإرسال البريد العشوائي. يمكن أن تتسبب هذه الحسابات في إدراج نطاقك في القوائم السوداء. احذف أي حسابات لم تنشئها.

لـ cPanel: انتقل إلى Email Accounts، وانقر على Manage بجانب أي حساب غير معروف، ثم انقر على Delete Email Account.

حسابات البريد الإلكتروني في cPanel

مع تحديث بيانات الاعتماد وإزالة الحسابات غير المعروفة، تُغلق طرق وصول المهاجم. الخطوة التالية هي معالجة الثغرة التي سمحت بالعدوى في المقام الأول.

إزالة البرمجيات الخبيثة دون إصلاح الثغرة الأساسية يعني أن موقعك سيعاد إصابته. الخطوات أدناه تعالج الأسباب الأكثر شيوعاً لاختراق ووردبريس.

الحفاظ على تحديث ووردبريس والإضافات والقوالب

البرامج غير المحدثة هي السبب الأكثر شيوعاً لاختراق مواقع ووردبريس. يصدر ووردبريس تحديثات طفيفة بشكل متكرر، وتحديثات رئيسية عدة مرات في السنة. الإضافات والقوالب لها جداول إصدار خاصة بها. غالباً ما تتضمن التحديثات تصحيحات لثغرات أمنية معروفة، لذا فإن التأخر في التحديث يخلق نافذة تعرض للخطر.

يحدد كل من WordPress Toolkit و Softaculous التحديثات المتاحة ويمكنهما تطبيقها تلقائياً. نوصي بتمكين التحديث التلقائي للإضافات. يمكنك أيضاً تحديث الإضافات مباشرة من لوحة تحكم ووردبريس بالذهاب إلى Plugins والنقر على Update أسفل أي عنصر قديم.

استخدام الإضافات والقوالب من مصادر شرعية فقط

الإضافات والقوالب المقرصنة (Nulled) هي نسخ مقرصنة من برامج مدفوعة، وغالباً ما تحتوي على برمجيات خبيثة مثبتة مسبقاً. قم فقط بتثبيت الإضافات والقوالب من المستودع الرسمي لووردبريس أو مباشرة من موقع المطور. إذا لم يتم تحديث إضافة منذ أكثر من عام أو كان لديها قاعدة مستخدمين صغيرة، فتعامل معها بحذر. قم بإزالة أي إضافات لم تعد تستخدمها، لأن الإضافات المعطلة لا تزال قابلة للاستغلال إذا بقيت على الخادم.

تثبيت إضافة أمنية

تضيف إضافة الأمن طبقة إضافية من المراقبة والحماية. تتضمن خيارات مثل Wordfence ميزات مثل تحديد المعدل، وحظر IP، وفحص البرمجيات الخبيثة، والمصادقة الثنائية لتسجيل الدخول. تتوفر مستويات مجانية ومدفوعة حسب مستوى الحماية الذي تحتاجه.

تطبيق تدابير أمنية إضافية في WordPress Toolkit أو Softaculous

يوفر كل من WordPress Toolkit و Softaculous خيارات تحصين أمني مهيأة مسبقاً يمكن تطبيقها بنقرة واحدة. في WordPress Toolkit، توجد هذه الخيارات ضمن Fix Vulnerabilities ثم Security Measures.

WordPress Toolkit التدابير الأمنية في WordPress Toolkit

في Softaculous، افتح تثبيت ووردبريس وانتقل إلى إعدادات الأمان. الإعداد المسبق Critical Only يطبق التدابير الأقل احتمالاً للتأثير على وظائف موقعك. يمكنك أيضاً تمكين التدابير الفردية يدوياً، ولكن راجع التلميح الخاص بكل منها قبل القيام بذلك، لأن بعض الإعدادات قد تؤثر على سلوك موقعك.

 

البرمجيات الخبيثة تعود باستمرار بعد الإزالة

إذا عادت البرمجيات الخبيثة بعد تنظيف الموقع، فهذا يعني أن الثغرة التي سمحت بالعدوى الأولية لم يتم حلها. إزالة الملفات تعالج الأعراض وليس السبب.

  • تحقق من نتائج ImunifyAV بحثاً عن مجموعات من الملفات المصابة في نفس مجلد الإضافة أو القالب. من المرجح أن يكون هذا المجلد هو نقطة الدخول.
  • قم بتحديث أو إعادة تثبيت الإضافة أو القالب المتأثر من مصدر نظيف.
  • راجع سجلات الوصول بحثاً عن طلبات POST متكررة إلى ملفات PHP في مواقع غير عادية، مما قد يشير إلى وجود باب خلفي نشط.
  • تحقق من تغيير جميع بيانات الاعتماد، بما في ذلك بيانات اعتماد قاعدة البيانات في wp-config.php.

تم الإبلاغ عن الموقع بواسطة Google أو إدراجه في قائمة سوداء

  • استخدم VirusTotal للتحقق مما إذا كان نطاقك يظهر في أي قوائم سوداء لموردي الأمان.
  • إذا أبلغ Google عن موقعك، فسجّل الدخول إلى Google Search Console وقدم طلب مراجعة بمجرد إزالة البرمجيات الخبيثة.
  • بالنسبة للموردين الآخرين، انتقل إلى موقعهم واتبع عملية إعادة الفحص أو طلب الإزالة الخاصة بهم.

يقوم ImunifyAV بالإبلاغ عن ملفات تبدو شرعية

  • قبل حذف ملف تم الإبلاغ عنه، تحقق مما إذا كان ينتمي إلى إضافة أو قالب معروف بالبحث في مسار الملف.
  • إذا كان الملف جزءاً من إضافة، فأعد تثبيت الإضافة من المصدر الرسمي وأعد الفحص لتأكيد أن الملف الجديد نظيف.
  • إذا كنت غير متأكد، افتح تذكرة دعم وأرفق مسار الملف وتقرير ImunifyAV.
  • 0 istifadəçi bunu faydalı hesab edir
Bu cavab sizə kömək etdi?

Uyğun məqalələr

ماهي اهم اضافات ووردبريس 2019 ؟

  ماهي اهم اضافات ووردبريس 2019 ؟ اضافات ووردبريس هي عبارة عن برنامج يتم تثبيته على ووردبريس, و...

كيفية زيادة حجم ملف الوسائط الحد الأقصى لحجم التحميل في وورد

  إذا كنت تقوم ببناء موقع WordPress على الويب يستضيف مجموعة ملفات بها ملفات صور كبيرة أو موقع...

Powered by WHMCompleteSolution