BitFire PRO · 威胁猎手

清除恶意软件还不够。 移除其返回路径。

Threat Hunter 调查普通文件扫描无法发现的持久性机制 - 从计划任务和数据库触发器到流氓管理员和长时间运行的 PHP 进程。

  • 找到受感染文件之外的持久性
  • 从一个 WordPress 仪表板进行调查
  • 禁用、关闭或终止发现的威胁
6重点审计选项卡
1关联调查
专业版先进的保护功能
清理后的问题

受感染的文件可能只是症状。

攻击者设计恶意软件以使其不被删除。如果隐藏代码仍然被调度、在内存中运行、存储在数据库中或由特权帐户支持,那么干净的文件扫描之后可能会出现另一种妥协。

从恶意软件扫描程序开始
预定

cron 操作会等待清理完成,然后再次运行重新感染代码。

仍在运行

后台 PHP 进程会监视已修复的文件并恢复恶意更改。

隐藏在数据中

数据库触发器、存储脚本、iframe 或流氓管理员会打开返回路径。

六个相连的调查面

搜寻恶意软件可能存在的每一个地方。

每个选项卡都会回答不同的事件响应问题,然后为操作员提供采取行动所需的证据和控制措施。

01 / 创业链

验证 WordPress 加载的每个文件。

报告 WordPress 初始化路径中每个文件的恶意软件扫描状态并识别已修改的文件。审核遵循服务器指令、WordPress 核心、必须使用的插件、活动插件和当前主题的启动路径,因此每个请求上加载的可疑代码更容易隔离。

文件状态修改检查装载订单
02 / CRON 审计

暴露延迟再感染。

检查通过 WordPress cron 和 Linux 系统 cron 计划的操作。威胁猎人可帮助识别可疑处理程序、孤立任务、运行时以及可以等到稍后重建感染的代码。

WORDPRESS CRON系统定时任务运行时
03 / MU 插件

检查必须运行的代码。

查看 WordPress 早期加载的每个必须使用的插件的恶意软件状态。在调查时查看不熟悉的条目并通过简单的控件暂时禁用 MU 插件。

早期加载恶意软件状态禁用
04 / 管理员用户

收回特权访问权限。

查看每位管理员,标记可疑用户,并暂时禁用帐户,而不会丢失帐户周围的证据。

  • 场次及地点查看活动会话、检查其地理位置并关闭任何会话。
  • 应用程序密码查看为每个管理员记录的应用程序密码和活动。
  • 盐轮换轮换 WordPress 盐以使每个现有的登录 cookie 失效。
  • SQL触发器发现搜索数据库触发器,这些触发器可以在绕过 PHP 文件扫描的同时重新创建后门管理员。
可疑的用户会话控制SQL触发器盐轮换
05 / 流程

停止仍在运行的恶意软件。

查找监控受感染文件的长时间运行的 PHP 后台进程,并在修复后立即恢复恶意代码。当主机提供所需的访问权限时,管理员可以从 Threat Hunter 终止持久性进程。

06 / 内容

在数据库中查找可执行内容。

扫描 WordPress 数据中的内联脚本、外部脚本源以及可以从另一台服务器执行代码的 iframe。在采取行动之前,使用人工智能分析来评估发现的脚本是否合法、可疑或与恶意软件相关。

脚本标签框架人工智能分析
从证据到遏制

按恶意软件的执行顺序进行调查。

Threat Hunter 将文件发现结果与其周围的系统连接起来,帮助您从“扫描干净”转变为“持久路径已关闭”。

  1. 01
    扫描

    运行新的恶意软件扫描,以便 Threat Hunter 从当前文件状态开始。

  2. 02
    验证启动

    在修复网站的其余部分之前,请确认每个 WordPress 请求上加载的代码。

  3. 03
    消除持久性

    审计作业、账户、触发器、内容和流程;仅包含证据支持的内容。

  4. 04
    再次扫描

    重复扫描、测试网站并监视意外变化。

适用于 BitFire PRO

不要两次清除同一感染。

将 Threat Hunter、运行时保护和扩展的 AI 恶意软件分析添加到您的 WordPress 安全工作流程中。

获取带有 PRO 的威胁猎手 → 免费保护我的网站 →