Zmodyfikowany plik .htaccess i ukryte przekierowania
Czym jest .htaccess i dlaczego hakerzy go modyfikują?
Plik .htaccess to plik konfiguracyjny serwera Apache, który kontroluje jak serwer obsługuje żądania HTTP dla danego katalogu i jego podkatalogów. Pozwala m.in. na przekierowania, ustawianie uprawnień, blokowanie dostępu do plików i wiele innych.
Hakerzy modyfikują .htaccess, bo jest to najszybszy sposób na przekierowanie ruchu bez ingerencji w kod PHP lub bazę danych. Zmiana kilku linii w tym pliku i cały ruch z urządzeń mobilnych lub z wyszukiwarek trafia na stronę reklamową.
Przykłady złośliwych wpisów w .htaccess
Przekierowanie tylko dla użytkowników mobilnych:
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} (android|iphone|ipad) [NC,OR]
RewriteRule .* https://zlosliwa-reklama.com/ [R=302,L]
Przekierowanie tylko dla ruchu z Google (cloaking):
RewriteCond %{HTTP_REFERER} google. [NC,OR]
RewriteRule .* https://spam.example/ [R=302,L]
Jak sprawdzić i naprawić .htaccess?
- Przez FTP lub File Manager znajdź wszystkie pliki .htaccess na koncie — sprawdź
public_html i każdy jego podkatalog (pliki .htaccess mogą być wszędzie).
- Porównaj zawartość z domyślnym .htaccess WordPressa (dostępnym w dokumentacji).
- Usuń wszystkie nieznane wpisy RewriteRule i RewriteCond.
- Jeśli nie masz pewności co jest oryginalne — usuń cały plik i wygeneruj nowy w ustawieniach WordPress: Ustawienia → Bezpośrednie odnośniki → Zapisz.
Pamiętaj: .htaccess może być też zapisany z ukrytą nazwą, np. ..htaccess lub .htaccess.bak — sprawdź dokładnie wszystkie pliki zaczynające się od kropki.
Jeśli po oczyszczeniu .htaccess przekierowania wracają — to znak, że backdoor jest głębiej. Opisz nam sytuację, znajdziemy i usuniemy źródło problemu z gwarancją 30 dni.