Nội dung bài viết
Website bị chèn mã độc là chuyện xảy ra thường xuyên hơn nhiều người tưởng, đặc biệt với các site WordPress dùng theme và plugin tải từ nguồn không rõ ràng. Kẻ tấn công thường không phá site ngay mà để lại một web shell nằm im, chờ dùng sau.
ImunifyAV là công cụ quét mã độc cho máy chủ, hoạt động được trên DirectAdmin, cPanel và Plesk. Bản cơ bản miễn phí.
ImunifyAV làm được gì
Bản ImunifyAV Free phát hiện các loại file độc hại: backdoor, web shell, virus, công cụ của hacker, script SEO mũ đen, trang lừa đảo giả mạo. Nó chỉ báo cáo chứ không tự xử lý.
Bản ImunifyAV+ có trả phí, thêm khả năng dọn dẹp tự động chỉ bằng một cú click. Điểm đáng giá của bản này là nó gỡ được đoạn mã độc chèn vào giữa file hợp lệ mà vẫn giữ nguyên file, thay vì xóa cả file làm hỏng website. Nhà cung cấp công bố tỷ lệ làm sạch tự động thành công trên 97%.
Với hầu hết trường hợp, bản miễn phí đã đủ cho việc quan trọng nhất: biết được mình có bị nhiễm hay không.
Cài đặt
Kết nối SSH vào máy chủ với quyền root rồi chạy hai lệnh:
wget https://repo.imunify360.cloudlinux.com/defence360/imav-deploy.sh
bash imav-deploy.sh
Quá trình cài mất vài phút. Sau khi xong, đăng nhập lại DirectAdmin, bạn sẽ thấy mục ImunifyAV trong khu vực quản trị.
Cho phép người dùng cuối xem lịch sử quét
Mặc định chỉ quản trị viên máy chủ mới thấy kết quả. Muốn từng chủ website tự xem được kết quả quét của mình, chạy thêm:
/opt/alt/python35/share/imunify360/scripts/av-userside-plugin.sh
Nếu đường dẫn trên báo không tồn tại, phiên bản Python đi kèm có thể đã khác. Tìm lại bằng:
find /opt/alt -name "av-userside-plugin.sh" 2>/dev/null
Kiểm tra sau khi cài
systemctl status imunify-antivirus
imunify-antivirus version
Chạy quét thử một thư mục để chắc chắn mọi thứ hoạt động:
imunify-antivirus malware on-demand start --path /home/username/domains
Xem kết quả:
imunify-antivirus malware on-demand status
imunify-antivirus malware malicious list
Vài điều cần lưu ý
Cảnh báo nhầm là chuyện bình thường. Các file PHP có mã bị nén hoặc mã hóa để chống sao chép, thường thấy ở theme và plugin bản quyền, rất hay bị đánh dấu là đáng ngờ. Đừng xóa ngay mà nên kiểm tra lại trước.
Quét tốn tài nguyên. Trên máy chủ có nhiều tài khoản, nên đặt lịch quét vào giờ thấp điểm thay vì để chạy giữa ban ngày.
Phát hiện không thay thế được phòng ngừa. ImunifyAV cho bạn biết mình đã bị xâm nhập, nhưng lúc đó thì chuyện đã rồi. Những việc quan trọng hơn vẫn là: cập nhật mã nguồn và plugin thường xuyên, không dùng theme hay plugin bẻ khóa, phân quyền file đúng, và có bản sao lưu ở nơi tách biệt với máy chủ.
Tìm được mã độc rồi thì phải tìm cả đường vào. Xóa file độc mà không vá lỗ hổng đã giúp kẻ tấn công lọt vào thì vài ngày sau nó sẽ quay lại. Hãy soát log truy cập quanh thời điểm file độc được tạo ra để lần ra nguyên nhân.