الأمان

لماذا تستمر البرامج الضارة في WordPress في العودة بعد عملية التنظيف

|
موقع WordPress مصاب ببرامج ضارة تعود بعد التنظيف

إحدى الشكاوى الأكثر شيوعًا التي أسمعها عند التعامل مع مواقع WordPress المصابة:

“لقد قمت بالفعل بحذف الملفات المشبوهة. وقد عادت في اليوم التالي.”

أو شكل مختلف: تمت إعادة ضبط الموقع، وتبدو الصفحة الرئيسية نظيفة، ولكن بعد بضعة أيام تعود إعادة توجيه المقامرة. في بعض الأحيان، لا يلاحظ المالك إلا لأن العميل يقول إن الموقع يبدو خاطئًا على الهاتف، بينما يبدو كل شيء طبيعيًا على الكمبيوتر المحمول.

وهذا عادة ليس عشوائيا. في كثير من الحالات التي أتعامل معها، لم تلامس عملية التنظيف الأولى سوى الأعراض السطحية. المشكلة الجذرية لا تزال حية خلف الكواليس.

تركز هذه المقالة على هذا الموقف: لماذا يمكن أن تعود البرامج الضارة لـ WordPress، وما الذي يتم تفويته غالبًا، وما الذي يجب التحقق منه قبل أن تفترض أن المشكلة قد تم حلها.

إذا كان موقعك يعرض بالفعل رسائل غير مرغوب فيها تتعلق بالمقامرة أو فهرس Google تالفًا، فاقرأ أيضًا لماذا تتحول مواقع WordPress فجأة إلى مواقع مقامرة. للتعرف على مسارات الدخول العامة، راجع كيفية وصول البرامج الضارة إلى موقع WordPress. هل تحتاج إلى مساعدة سريعة؟ راجع خدمة إزالة البرامج الضارة في WordPress.

الأعراض المتكررة التي أراها في أغلب الأحيان

قبل الأسباب، إليك الأنماط التي تتكرر عبر مشاريع التنظيف:

  • يتم حذف المجلد أو الملف المشبوه ثم إعادته بنفس الاسم أو في مكان آخر،
  • تم إعادة تثبيت الووردبريس ولكن الموقع يتغير مرة أخرى ليلاً أو في وقت محدد،
  • يظهر مستخدم إداري غير معروف في لوحة التحكم،
  • تم تثبيت مكون إضافي للأمان، لكن العدوى ما زالت تدخل أو تعود،
  • عملية إعادة توجيه غريبة تحدث فقط على الهاتف، وليس على الكمبيوتر المحمول.

إذا كان هناك أكثر من واحد من هذه العناصر يبدو مألوفًا، فمن المحتمل أن عملية التنظيف السابقة لم تصل أبدًا إلى طبقة الثبات.

1. لا يزال هناك باب خلفي، أو أن هناك وظيفة Cron مخفية قيد التشغيل، أو أن هناك مسؤولًا غير معروف

هذا هو السبب الأكثر شيوعًا الذي يجعل البرامج الضارة تبدو “نظيفة” ولكنها تعود مرة أخرى.

الباب الخلفي هو ملف أو جزء من التعليمات البرمجية يُترك خلفه حتى يتمكن المهاجم من العودة بعد إزالة الملف الضار الرئيسي. نادراً ما تكون الأبواب الخلفية في مكان واحد واضح. كثيرا ما أجدهم في:

  • تعديل ملفات WordPress الأساسية،
  • الموضوع النشط أو الموضوع الفرعي،
  • مجلد التحميلات،
  • الملفات ذات الأسماء التي تبدو شرعية،
  • أو الكود المخفي في .htaccess وwp-config.php.

تعمل وظيفة cron المخفية على منطق مماثل. يحتوي WordPress على نظام cron للمهام المجدولة. يمكن للبرامج الضارة تسجيل المهام التي تعيد إنشاء ملفات ضارة، أو ترسل رسائل غير مرغوب فيها، أو تؤدي إلى عمليات إعادة توجيه في أوقات محددة. قد تبدو الصفحة الرئيسية عادية خلال النهار لأن البرنامج النصي ينشط فقط في الليل أو عند استيفاء شروط معينة.

يعد وجود مستخدم إداري غير معروف علامة تحذير يسهل تفويتها. افتح “المستخدمون” في لوحة تحكم WordPress وتحقق من حسابات المسؤول التي لم تقم بإنشائها. قد يبدو الاسم عاديا. قد يستخدم البريد الإلكتروني مجالًا أجنبيًا. الدور هو المسؤول.

إذا ظل هذا الحساب موجودًا بعد “عملية التنظيف”، فلن يحتاج المهاجم إلى اختراقه مرة أخرى. لديهم المفاتيح بالفعل.

ما يجب القيام به:

  1. قم بمراجعة جميع المستخدمين الذين لديهم أدوار المسؤول أو المحرر عالي المستوى.
  2. قم بإزالة الحسابات التي لا تعرفها، ثم قم بتغيير كلمات المرور لكل مسؤول متبقي.
  3. قم بفحص الملفات الأساسية والموضوعات والمكونات الإضافية والتحميلات. لا تقم بحذف مجلد واحد مشبوه فقط.
  4. تحقق من المهام المجدولة في WordPress والكرون على مستوى الخادم إذا كان لديك حق الوصول.
  5. بعد التنظيف، قم بتمكين المصادقة الثنائية لجميع حسابات المسؤول.

2. أنت تستخدم بالفعل مكونًا إضافيًا للأمان في WordPress، ولكن لا يزال الموقع يتعرض للاختراق

يظهر هذا المفهوم الخاطئ كثيرًا: بمجرد تثبيت Wordfence أو MalCare أو Sucuri أو مكون إضافي مشابه، يتم التعامل مع الموقع على أنه آمن تلقائيًا.

البرنامج المساعد للأمان هو أداة مساعدة. إنه ليس بديلاً عن الانضباط الفني.

لا يزال من الممكن إصابة الموقع حتى مع وجود مكون إضافي للأمان إذا:

  • يحتوي البرنامج الإضافي أو السمة الفارغة على تعليمات برمجية ضارة،
  • لقد تأخرت التحديثات الأساسية أو المكونات الإضافية أو السمات لعدة أشهر،
  • كلمات مرور المسؤول ضعيفة أو يُعاد استخدامها عبر الخدمات،
  • يتم كشف بيانات الاستضافة أو بروتوكول نقل الملفات،
  • لم تتم إزالة الباب الخلفي القديم مطلقًا عند تثبيت المكون الإضافي للأمان،
  • أو إصابة موقع آخر على نفس حساب الاستضافة وتنتشر المشكلة.

يمكن أن تساعد المكونات الإضافية في اكتشاف العديد من الهجمات ومنعها. ولكن إذا كانت نقطة الدخول لا تزال مفتوحة، أو بقي باب خلفي قديم، فلن يقوم البرنامج الإضافي بإغلاق كل شيء تلقائيًا.

ما زلت أوصي بالمكونات الإضافية للأمان كطبقة واحدة من الدفاع. تحتاج هذه الطبقة إلى دعم من التحديثات الروتينية وكلمات المرور القوية وتجنب البرامج الفارغة وعمليات تدقيق المستخدم ومراقبة الملفات. وبدون ذلك، فإن البرنامج المساعد يخلق فقط شعورا زائفا بالأمان.

3. لا تزال المكونات الإضافية أو السمات الفارغة مثبتة

تعد المكونات الإضافية والموضوعات المقرصنة (الملغية) من أول الأشياء التي أشك فيها عندما تستمر الإصابة في العودة.

السبب بسيط: تم تعديل الملف قبل تثبيته. تم تجاوز الترخيص، وتم إدخال تعليمات برمجية إضافية، ولن تحصل أبدًا على تحديثات رسمية من المطور الأصلي.

غالبًا ما تبدو الأعراض كما يلي:

  • تختفي البرامج الضارة بعد التنظيف، ثم تعود بعد تنشيط المكون الإضافي الفارغ مرة أخرى،
  • ظهور ملفات غريبة في مجلد البرنامج المساعد معين،
  • أو يظل الموقع “نظيفًا” فقط عندما لا يكون المظهر الفارغ قيد الاستخدام.

الجواب ليس المسح الذي لا نهاية له. استبدل كل مكون إضافي وموضوع لاغٍ بإصدار قانوني من مصدر رسمي. قم بإزالتها بالكامل، وليس فقط إلغاء تنشيطها. ثم قم بالمسح مرة أخرى وقم بتقوية الموقع.

غالبًا ما يكون توفير المال على ترخيص البرنامج الإضافي أرخص بكثير من تنظيف البرامج الضارة، وإعادة بناء موقع الويب، واسترداد تحسين محركات البحث.

4. عمليات إعادة التوجيه على الهاتف المحمول فقط، والعادية على الكمبيوتر المحمول أو سطح المكتب

يؤدي هذا إلى تأخير العديد من مالكي المواقع في اتخاذ الإجراء لأنهم لا يستطيعون رؤية المشكلة بأنفسهم.

على الكمبيوتر المحمول، تبدو الصفحة الرئيسية عادية. ولكن يتم إرسال زوار الهاتف المحمول إلى موقع المقامرة أو صفحة البريد العشوائي أو المجال الأجنبي. أو تعرض معاينة Google للجوال محتوى مختلفًا عما تراه على سطح المكتب.

يُطلق على هذا النمط اسم إعادة التوجيه أو إخفاء الهوية للجوال فقط. تتحقق البرامج الضارة من وكيل المستخدم. إذا كان الزائر يستخدم الهاتف المحمول، فسيتم تشغيل البرنامج النصي لإعادة التوجيه. على سطح المكتب، يبدو الموقع نظيفًا.

النتيجة:

  • يعتقد المالك أن كل شيء على ما يرام بينما تبقى المشكلة،
  • يتم التحقق من التنظيف فقط على جهاز كمبيوتر محمول،
  • وقد يستمر Google في فهرسة النسخة غير المرغوب فيها لمستخدمي الهاتف المحمول.

كيفية التحقق:

  1. قم بفتح الموقع من الهاتف وليس من محاكي اللاب توب فقط.
  2. جرب وضع التصفح المتخفي في متصفح الهاتف المحمول.
  3. استخدم Google Search Console وراجع عناوين URL المفهرسة.
  4. قم بالمسح الضوئي باستخدام أداة خارجية مثل Sucuri SiteCheck التي تختبر من سياقات متعددة.

إذا كانت عمليات إعادة التوجيه تعمل فقط على الهاتف المحمول، فعادةً ما يظل البرنامج النصي للباب الخلفي أو إخفاء الهوية موجودًا حتى عندما يبدو سطح المكتب نظيفًا.

لماذا حذف الملفات وحده لا يكفي أبدًا

نادرًا ما تعتمد البرامج الضارة الحديثة في WordPress على ملف واحد واضح.

ما يتم تنظيفه غالبًا ما يكون فقط ما يظهر في مدير الملفات. ما تبقى يمكن أن يعيش في قاعدة البيانات، أو المستخدمين الإداريين، أو وظائف cron، أو الملفات الأساسية المعدلة، أو المكونات الإضافية النشطة، أو .htaccess، أو الوصول إلى الاستضافة المخترقة.

أمر التنظيف الأكثر منطقية بالنسبة لي:

  1. العزلة. التعامل مع الموقع باعتباره مخترقًا حتى يتم إثبات نظافته.
  2. النسخ الاحتياطي. خذ نسخة للتحقيق، ولكن لا تقم بالاستعادة بشكل أعمى قبل معرفة ما إذا كانت النسخة الاحتياطية نظيفة أم لا.
  3. تدقيق المستخدم الإداري. إزالة الحسابات غير المعروفة، وإعادة تعيين جميع كلمات مرور المسؤول.
  4. تحديد مسار الدخول. برامج لاغية؟ تحديثات متأخرة؟ كلمة المرور مسربة؟ موقع آخر على نفس الاستضافة؟
  5. إزالة الثبات. أبواب خلفية، وظائف كرون، ملفات معدلة، إدخالات قاعدة بيانات مشبوهة.
  6. قم بتدوير كافة بيانات الاعتماد. إدارة ووردبريس، استضافة، FTP، قاعدة بيانات.
  7. تصلب. قم بتحديث كل شيء، وإزالة المكونات الإضافية غير المستخدمة، وتمكين المصادقة الثنائية، وتشغيل المراقبة.
  8. التحقق على الهاتف المحمول وسطح المكتب. لا تحقق من جهاز واحد فقط.
  9. المراقبة لعدة أسابيع. عادةً ما تعني الإصابة مرة أخرى خلال الـ 48 ساعة الأولى فقدان شيء ما.

إذا استمرت الأعراض في العودة بعد ذلك، فعادةً ما أبدأ بالنظر إلى مستوى الاستضافة: حساب آخر في بيئة مشتركة، أو تسجيل دخول لوحة مسرب، أو عزل ضعيف بين المواقع.

ما لا يجب فعله عند عودة البرامج الضارة

  • لا تفترض أن إعادة تثبيت WordPress يؤدي إلى إصلاح كل شيء. إذا ظل هناك باب خلفي في التحميلات، أو كان القالب أو حساب المسؤول لا يزال موجودًا، فستعود المشكلة.
  • لا تقم بحذف الملفات التي تبدو مشبوهة فقط. هذه هي الأعراض، وليس بالضرورة السبب الجذري.
  • لا تقم باستعادة النسخة الاحتياطية دون معرفة متى بدأت الإصابة. قد تحمل النسخة الاحتياطية برامج ضارة أيضًا.
  • لا تقم بإلغاء تنشيط البرنامج الإضافي الذي تم إلغاؤه وإعادة تثبيته لاحقًا. قم بإزالته واستبداله بنسخة قانونية.
  • لا تقم بالفحص إلا على جهاز كمبيوتر محمول. التحقق دائما من الهاتف المحمول.

خاتمة

البرامج الضارة لـ WordPress التي تعود بعد التنظيف تعني دائمًا شيئًا واحدًا: عملية التنظيف السابقة لم تكسر الثبات أبدًا.

الباب الخلفي لا يزال هناك. لا تزال مهمة cron المخفية قيد التشغيل. لا يزال مسؤول غير معروف نشطًا. لا يزال البرنامج المساعد الفارغ مثبتًا. أو أن عملية إعادة التوجيه غير مرئية لأنك قمت بالتحقق من سطح المكتب فقط.

تساعد المكونات الإضافية للأمان، لكنها لا تحل محل التدقيق الشامل والعادات التقنية الصحيحة.

إذا كان موقعك يتبع هذا النمط بالفعل، فلا تكرر عمليات تنظيف السطح مرارًا وتكرارًا. قم بالتحقيق في السبب الجذري، أو احصل على مساعدة احترافية قبل أن يتفاقم ضرر تحسين محركات البحث (SEO) وسوء سمعة الأعمال.

احجز استشارة أو راجع خدمة إزالة البرامج الضارة في WordPress إذا كنت بحاجة إلى تنظيف منظم. لتقليل تكرار الحوادث، فكر في خدمة صيانة موقعنا الإلكتروني.

الأسئلة الشائعة السريعة

لماذا تعود ملفات البرامج الضارة في اليوم التالي لحذفها؟

عادةً ما يقوم الباب الخلفي أو وظيفة cron المخفية أو حساب المسؤول غير المعروف بإعادة إنشاء العدوى. قد يكون الملف الذي قمت بحذفه أحد الأعراض فقط.

هل إعادة تثبيت WordPress كافية؟

في كثير من الأحيان لا. إذا كانت التحميلات أو القالب أو قاعدة البيانات أو حسابات المسؤول لا تزال معرضة للخطر، فمن الممكن أن تعود المشكلة بعد إعادة التثبيت.

أنا أستخدم Wordfence بالفعل. لماذا ما زلت مصابًا؟

لا تعمل المكونات الإضافية للأمان على سد الفجوات الناتجة عن المكونات الإضافية الفارغة، أو كلمات المرور الضعيفة، أو التحديثات المتأخرة، أو الأبواب الخلفية التي كانت موجودة قبل تثبيت المكون الإضافي.

كيف أعرف إذا كان هناك مسؤول غير معروف؟

افتح المستخدمين في لوحة تحكم WordPress. قم بمراجعة كل حساب له دور المسؤول. قم بإزالة أي شيء لم تقم بإنشائه بنفسك.

يبدو الموقع عاديًا على جهاز الكمبيوتر المحمول الخاص بي ولكنه غريب على هاتفي. ماذا يعني ذلك؟

قد يكون لديك عملية إعادة توجيه أو إخفاء الهوية للجوال فقط. لم يتم حل المشكلة حتى لو كان سطح المكتب يبدو نظيفًا.

هل النسخة الاحتياطية القديمة آمنة لاستعادتها؟

ليس بالضرورة. إذا كنت لا تعرف متى بدأت الإصابة، فقد تتضمن النسخة الاحتياطية برامج ضارة أيضًا.

خدمات ذات صلة

Willya Randika

Willya Randika

مؤسس Harun Studio ومطور مواقع ومدوّن ومراجع لاستضافات المواقع. يساعد أصحاب الأعمال على بناء مواقع أكثر صحة من خلال التصميم والتطوير والصيانة طويلة الأمد.