กู้เว็บ WordPress ที่โดนแฮก และปิดทางไม่ให้โดนซ้ำ
เว็บโดนแฮกแล้วล้างอย่างเดียวไม่พอ ถ้ายังไม่รู้ว่าเขาเข้ามาทางไหน อีกไม่กี่สัปดาห์ก็กลับมาอีก ผมล้างให้ หาทางเข้าให้เจอ แล้วปิดมัน พร้อมรายงานว่าเกิดอะไรขึ้นบ้าง
เหมาะกับคุณถ้ากำลังเจอแบบนี้
เว็บเด้งไปเว็บอื่น หรือขึ้นภาษาแปลกๆ
อาการคลาสสิกของโค้ดที่ถูกฝังไว้ในไฟล์ธีมหรือฐานข้อมูล คนทั่วไปเปิดเว็บตัวเองอาจไม่เห็นอะไรเลย แต่คนที่มาจาก Google เห็น
Google ขึ้นเตือนว่าเว็บนี้อาจเป็นอันตราย
อันนี้กระทบยอดขายทันทีเพราะคนกดหนีตั้งแต่หน้าผลค้นหา ต้องล้างให้หมดจริงก่อนถึงจะยื่นขอปลดได้ ยื่นทั้งที่ยังไม่สะอาดคือโดนปฏิเสธและเสียเวลารอบใหม่
เข้าหลังบ้านไม่ได้ หรือมีแอดมินโผล่มาที่ไม่ใช่คนของเรา
แปลว่าเขาไม่ได้แค่ฝังโค้ด แต่สร้างทางเข้าถาวรไว้แล้ว การลบบัญชีนั้นทิ้งอย่างเดียวไม่ได้ปิดทางเข้า
เคยจ้างล้างมาแล้ว แต่กลับมาเป็นอีก
เกือบทุกครั้งเป็นเพราะล้างแต่ไฟล์ที่เห็น โดยไม่ได้ปิดช่องที่เขาใช้เข้ามาตั้งแต่แรก หรือมีไฟล์ที่หลงเหลืออยู่จุดหนึ่งที่ไม่มีใครไปดู
3 แพ็กเกจ เลือกตามที่ธุรกิจคุณต้องใช้จริง
ราคาด้านล่างคือราคาเต็มของงาน ไม่ใช่ราคาเริ่มต้นที่จะบวกเพิ่มทีหลัง ถ้ามีอะไรนอกเหนือจากนี้ ผมแจ้งตัวเลขให้ทราบก่อนทำเสมอ
- สำรองของเดิมไว้ทั้งชุดก่อนแตะอะไรทั้งสิ้น
- เทียบไฟล์แกน WordPress กับต้นฉบับทางการทีละไฟล์ หาของที่ถูกแก้
- ล้างโค้ดที่ถูกฝัง ทั้งในไฟล์ ในฐานข้อมูล และในโฟลเดอร์อัปโหลด
- ปิดบัญชีผู้ดูแลที่ไม่ใช่ของคุณ และเปลี่ยนกุญแจเข้าระบบทั้งหมด
- รายงานว่าเจออะไรบ้าง เขียนให้คนไม่ใช่สายเทคอ่านรู้เรื่อง
- ยังไม่รวมการย้ายโฮสต์และการดูแลต่อเนื่อง
- ทุกอย่างในแพ็กเกจกู้ให้กลับมาใช้ได้
- สืบว่าเข้ามาทางไหน จากบันทึกของเซิร์ฟเวอร์และร่องรอยในไฟล์
- ปิดช่องนั้น และตรวจปลั๊กอินกับธีมทุกตัวว่ามีตัวไหนเป็นภาระต่อ
- ตั้งระบบสำรองข้อมูลอัตโนมัติ พร้อมทดสอบกู้คืนให้เห็นว่าใช้ได้จริง
- ยื่นขอปลดคำเตือนกับ Google ให้ หลังยืนยันแล้วว่าสะอาดจริง
- เฝ้าดูต่ออีก 30 วัน ถ้ากลับมาในช่วงนี้ผมแก้ให้ฟรี
- ทุกอย่างในแพ็กเกจกู้และปิดทาง
- ย้ายไปโฮสต์ที่แยกเว็บออกจากกันจริง ไม่ใช่กองรวมกับเว็บคนอื่น
- ตั้งค่าความปลอดภัยชั้นเซิร์ฟเวอร์ ห้ามรันโค้ดในโฟลเดอร์อัปโหลด
- สอนทีมคุณดูอาการเบื้องต้นเอง 1 รอบ พร้อมวิดีโอบันทึกไว้
- ตรวจซ้ำและรายงานสุขภาพเว็บทุกเดือน ต่อเนื่อง 3 เดือน
- หลังจากนั้นต่อเป็นแพ็กดูแลรายเดือนได้ ไม่บังคับ
ไม่รวมในทุกแพ็กเกจ และผมบอกไว้ตรงนี้ก่อนคุณจ่าย
- การรับประกันว่าจะไม่โดนอีกตลอดไป ไม่มีใครรับประกันแบบนั้นได้จริง สิ่งที่ผมทำได้คือปิดช่องที่เจอ ลดพื้นที่ที่ถูกโจมตีได้ และบอกตรงๆ ว่ายังเหลือความเสี่ยงตรงไหน
- การกู้ข้อมูลที่ถูกลบไปแล้วโดยไม่มีไฟล์สำรองเหลืออยู่เลย ถ้าโฮสต์ไม่มีสำรองย้อนหลังและเครื่องถูกล้างไปแล้ว ของที่หายก็คือหายจริง
- การไล่ตามตัวคนที่ทำ งานสืบสวนหาตัวผู้กระทำเป็นเรื่องของตำรวจ ผมทำได้แค่รวบรวมหลักฐานทางเทคนิคให้คุณไปแจ้งความ
- ค่าโฮสต์ ค่าโดเมน และค่าบริการภายนอก จ่ายตรงกับผู้ให้บริการ ผมแจ้งราคาให้ก่อนเสมอ
ขั้นตอนตั้งแต่ทักมาจนใช้งานได้
ทักมาเล่าอาการ
บอกว่าเห็นอะไรผิดปกติ เว็บชื่ออะไร ใช้โฮสต์เจ้าไหน ไม่ต้องรู้ศัพท์เทคนิค เล่าเหมือนเล่าให้เพื่อนฟังได้เลย
ผมตรวจให้ก่อน แล้วบอกว่าหนักแค่ไหน
ภายใน 24 ชั่วโมง ผมบอกได้ว่าโดนแบบไหน กู้ได้ไหม และควรใช้แพ็กเกจไหน ยังไม่ต้องจ่ายอะไรในขั้นนี้
ตกลงขอบเขตและราคาครั้งเดียวจบ
ราคาบอกทั้งก้อนก่อนเริ่ม ไม่มีบานปลายระหว่างทาง
ลงมือ แล้วส่งรายงานให้
คุณได้เว็บที่ใช้งานได้กลับคืน พร้อมรายงานว่าเกิดอะไรขึ้น เจออะไร แก้อะไรไปบ้าง และควรทำอะไรต่อ
คำถามที่พบบ่อยเรื่องบริการนี้
เห็นที่อื่นรับล้างมัลแวร์ ฿2,500 ทำไมที่นี่เริ่ม ฿6,900
เพราะเป็นคนละงานกันครับ ราคาระดับนั้นคืองานล้างไฟล์ให้เว็บกลับมาใช้ได้ ซึ่งเป็นงานที่มีคนทำได้เยอะและราคานั้นก็สมเหตุสมผลกับสิ่งที่ได้ ส่วนงานของผมคือหาให้เจอว่าเขาเข้ามาทางไหนแล้วปิดทางนั้น ซึ่งใช้เวลาไล่บันทึกของเซิร์ฟเวอร์และอ่านโค้ดที่ถูกฝัง ถ้าคุณอยากได้แค่ล้างให้กลับมาใช้ได้เร็วๆ บอกผมตรงๆ ได้เลย ผมจะเสนอขอบเขตเล็กลงให้ หรือบอกตรงๆ ว่าเคสนี้ใช้บริการที่ถูกกว่าก็พอ
เว็บโดนอยู่ตอนนี้ ต้องรีบ ทำให้เร็วกว่านี้ได้ไหม
ได้ครับ กรณีเร่งด่วนผมเริ่มดูให้ก่อนแล้วค่อยคุยราคา สิ่งที่ควรทำทันทีตอนนี้คือ อย่าเพิ่งลบอะไร เพราะร่องรอยที่ลบไปแล้วคือหลักฐานที่หายไปด้วย และให้ติดต่อโฮสต์ขอไฟล์บันทึกการเข้าถึงย้อนหลังไว้ก่อน หลายเจ้าเก็บให้แค่ไม่กี่วัน
จะรู้ได้ยังไงว่าล้างหมดจริง
ผมเทียบไฟล์แกนของ WordPress กับต้นฉบับทางการของเวอร์ชันนั้นทีละไฟล์ ไฟล์ไหนไม่ตรงคือถูกแก้ ไฟล์ไหนโผล่มาเกินคือของแปลกปลอม เครื่องมือที่ใช้ผมเขียนเองและเปิดโค้ดให้อ่านได้ทั้งหมดที่ชื่อ RaidPress ดูได้ที่หน้าผลงาน แต่ผมพูดตรงๆ ว่าไม่มีการสแกนไหนรับประกันร้อยเปอร์เซ็นต์ คนที่รู้ว่าเครื่องมือตรวจอะไรก็เขียนให้เลี่ยงได้ ผมจึงดูด้วยตาประกอบเสมอ ไม่ใช่กดสแกนแล้วจบ
ทำไมโดนซ้ำอีก ทั้งที่เพิ่งจ้างล้างไป
เกือบทุกครั้งเป็นเพราะล้างแต่ไฟล์ที่เห็น แต่ไม่ได้ปิดช่องที่เขาใช้เข้ามา เช่นปลั๊กอินที่มีช่องโหว่ตัวเดิมยังอยู่ หรือมีไฟล์ทางเข้าหลงเหลืออยู่ในโฟลเดอร์ที่ไม่มีใครไปดู พอเวลาผ่านไปเขาก็กลับมาใช้ทางเดิม นี่คือเหตุผลที่แพ็กเกจกลางของผมโฟกัสที่การหาทางเข้าให้เจอ ไม่ใช่แค่ล้าง
ข้อมูลลูกค้าในเว็บรั่วไปด้วยไหม
ต้องดูเป็นรายกรณีครับ และผมจะบอกตรงๆ ถ้าหลักฐานชี้ว่ามีการดึงข้อมูลออกไปจริง เพราะถ้าข้อมูลส่วนบุคคลรั่ว คุณมีหน้าที่ตามกฎหมาย PDPA ที่ต้องแจ้งผู้ที่เกี่ยวข้อง การเงียบไว้เพราะกลัวเสียลูกค้าคือความเสี่ยงที่ใหญ่กว่ามาก
บริการที่มักทำคู่กัน
เล่าอาการมาก่อนได้เลย
บอกว่าเห็นอะไรผิดปกติและเว็บชื่ออะไร ผมตรวจให้แล้วบอกภายใน 24 ชั่วโมงว่าหนักแค่ไหนและควรทำอะไร
ขั้นตอนนี้ยังไม่มีค่าใช้จ่าย