Восстановление сайта после взлома и аудит безопасности сервера

Владислав Хорешко

Клиент обратился после взлома сайта: на главной странице появился посторонний текст и редирект на внешний ресурс. На сервере также работали Laravel-проект, WordPress-сайты, Docker-сервисы, MySQL, Nginx, Apache/PHP-FPM, ISPmanager и FTP.

В ходе работ был найден и удалён вредоносный код, восстановлен public / index.php, исправлена конфигурация Nginx, восстановлена работа сайта и внутренних Laravel-маршрутов.

Дополнительно проведён аудит доступов: заблокированы лишние пользователи, удалён root-клон, очищены SSH-ключи, ограничены SSH-входы, проверены cron/systemd, FTP и fail2ban.

Была выполнена ротация MySQL-доступов: создан новый пользователь БД для Laravel, старый засвеченный пользователь удалён, Docker-сервисы переведены на новые доступы, отключён внешний MySQL X Plugin.

Также были удалены служебные Composer-файлы из public-директории, проверена недоступность .env, .git и других чувствительных файлов извне.

На втором этапе восстановлены связанные WordPress-сайты, которые использовали старые DB-доступы, и исправлена работа раздела расписания.

Результат: сайт восстановлен, редирект устранён, Docker-сервисы работают, БД переведена на новые доступы, публичные утечки закрыты, сервер дополнительно укреплён.

Оценили проект:

0