Odstranění webu z databází zablokovaných stránek

2026-06-30

V minulém článku jsem psal o tom, že když máte delší dobu hacknutý web a z nějakého důvodu si toho včas nevšimnete, může se stát, že se dostanete do databází nebezpečných webů. V praxi se to projeví tak, že vám klient pošle fotku, kde se mu místo vašeho webu zobrazí "Web byl zablokován správcem sítě z důvodu malware" nebo něco podobného.

Pro jednoho svého klienta jsem tento problém řešil. V rámci toho jsem ještě jednou procházel celý web a ověřoval, jestli na něm nezůstalo něco pochybného. Bohužel jsem našel jeden schovaný plugin.

Plugin nebyl ve složce mu-plugins, ale ve standardní složce /plugins/. Dokázal se ale sám odstranit ze seznamu nainstalovaných pluginů, takže ve wp-adminu nebyl vidět.

Zkráceně řečeno, nebylo to dobré. Plugin jsem odstranil a pomocí nástroje Claude CLI, který prošel jeho strukturu, jsme následně odstranili i jeho pozůstatky v cache souborech i v databázi. Po 14 dnech od čištění je to stále dobré a zdá se, že se na webu nic nebezpečného znovu neobjevilo.

Obesílání databází

Nastal tedy čas obepisovat všechny databáze. Stav, ze kterého jsme vycházeli, šel ověřit na VirusTotalu, kde nás reportovalo jako nebezpečnou doménu hned deset zdrojů:

Virus total ukazka nebezpecneho webu

Nezbylo tedy než všechny tyto databáze jednu po druhé obepisovat a žádat je o prověření naší domény.

Musím říct, že jsem čekal mnohem bolestivější proces. Nicméně s pomocí Gemini jsem posbíral většinu e-mailových adres a URL na formuláře relativně rychle. Některé z nich byly vymyšlené, ale po malém nakopnutí mi Gemini našel ty skutečné.

Nechal jsem si připravit i e-mailovou šablonu, takže většina práce pak spočívala jen v tom najít formulář, vyplnit ho, případně najít e-mail a poslat ho.

Z deseti databází na jednu

Už po několika dnech jsme byli z deseti "červených" na čtyřech. Po několika dalších dnech jsme se dostali na jednu databázi, kde jsme v podstatě dodnes. Stav si zase můžete ověřit přímo na VirusTotalu:

Virus Total ukázka po urgování databází o ověření domény

Úkol se nám tedy povedl. VIPRE, který nás stále reportuje červeně, mi opakovaně napsal, že web ze seznamu nebezpečných odstranili. Nicméně VirusTotal ho i tak reportuje jako nebezpečný.

Pokoušel jsem se kontaktovat VirusTotal přímo, ale víceméně mi odepsali, že jsou jen agregátor reportů třetích stran a nemají mi jak pomoct, nebo se jim to prostě nechce řešit.

Realisticky se jim ani nedivím. Každopádně jsme se dostali z deseti databází na jednu. Cestou jsme posbírali vzorek malwaru na pozdější zkoumání při zimních večerech a klient by teď měl mít klid i na korporátních sítích využívajících tyto typy firewallů.

Co vy? Řešili jste něco podobného?

Petr Vrubel

Specializuji se na weby, které vám pomáhají přivést zákazníky do vašeho podnikání. Nedůležitější pro mě je, aby vám web vydělával a přiváděl nové zákazníky.