Uptime: 99.977%
Strony WWW:
Nowe strony WWW dzisiaj:
WordPress 7.1.2 – krytyczna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.4 – kolejna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.3 usuwa 12 luk bezpieczeństwa Czytaj więcej WordPress 7.0.2 – krytyczna aktualizacja! Czytaj więcej SEOHOST wśród liderów rynku domen .pl Czytaj więcej 100 000 Użytkowników w SEOHOST. To dzięki Wam! Czytaj więcej W SEOHOST Użytkownik jest zawsze na pierwszym miejscu! Czytaj więcej Z SEOHOST korzysta już ponad 90 000 Użytkowników! Czytaj więcej Pełna transparencja: uptime naszej infrastruktury Czytaj więcej Wywiad z naszym CEO na bezprawnik.pl Czytaj więcej SEOHOST.pl zdobywa 2 miejsce w rankingu NASK. Czytaj więcej Uwaga: kolejna próba phishingu! Czytaj więcej Dlaczego warto migrować do SEOHOST? Czytaj więcej
Redakcja SEOHOST.pl
Redakcja SEOHOST.pl
29 Września 2026
9 minut

Co oznaczają zdarzenia i blokady widoczne w Monarx?

Po wejściu do Monarx Security możesz zobaczyć dziesiątki, setki, a przy bardziej intensywnym ruchu również znacznie więcej zarejestrowanych zdarzeń. Sam ich widok nie oznacza jednak, że ktoś włamał się na Twoją stronę albo że znajdują się na niej zainfekowane pliki. Monarx rejestruje zarówno ruch rozpoznany i zatrzymany przez mechanizmy ochronne, jak i zdarzenia dotyczące plików znajdujących się na serwerze. Dlatego najważniejsze jest ustalenie, co właściwie zostało wykryte, jak zareagował system i czy dana sytuacja wymaga od Ciebie dodatkowego działania.

Widzisz dużo zdarzeń BLOCKED? Spokojnie – sam licznik nie oznacza włamania. W wielu przypadkach oznacza właśnie, że Monarx rozpoznał niepożądane żądanie i zatrzymał je przed wykonaniem. Czytaj dalej, aby sprawdzić, co oznaczają poszczególne statusy i kiedy rzeczywiście warto zareagować.

W dalszej części wyjaśniamy, jak czytać najważniejsze komunikaty Monarx, czym różni się zablokowane żądanie od wykrytego malware oraz w których sytuacjach warto szerzej zainteresować się bezpieczeństwem strony lub skontaktować się z naszym supportem.

W SEOHOST wdrożyliśmy jedno z najbardziej zaawansowanych rozwiązań anty-malware przeznaczonych dla środowisk hostingowych – Monarx Security. Dowiedz się, czym jest Monarx i jak chroni hosting oraz strony WWW.

Co oznaczają zdarzenia widoczne w Monarx Security?

Monarx wykorzystuje kilka mechanizmów ochrony, dlatego informacje pojawiające się w panelu mogą dotyczyć zarówno ruchu kierowanego do strony i wykonywania kodu PHP, jak również plików znajdujących się na serwerze. Nie wszystkie zdarzenia oznaczają więc to samo i nie każde z nich wymaga reakcji właściciela strony.

W przypadku ThreatShield możesz spotkać się m.in. z następującymi statusami:

Status Co oznacza?
BLOCKED Żądanie zostało rozpoznane jako złośliwe i zatrzymane przed wykonaniem.
DETECTED Żądanie zostało rozpoznane jako złośliwe, ale nie zostało zablokowane.
LOGGED Zdarzenie zostało zapisane i podlega obserwacji, ale jego wykonanie zostało dozwolone.

W panelu mogą pojawiać się również informacje określające rodzaj mechanizmu, który zareagował na dane zdarzenie, np. WAF, Anti-Bruteforce, Hardening, IP Blocking czy Anti-Bot. Jeżeli to samo żądanie występowało wielokrotnie, Monarx może również prezentować liczbę jego wystąpień. Właśnie dlatego liczba widoczna przy konkretnym rodzaju zdarzenia nie powinna być utożsamiana z liczbą skutecznych włamań – 3000 zarejestrowanych zdarzeń nie oznacza 3000 skutecznych ataków na stronę.

Monarx reaguje na zagrożenia na kilku różnych etapach. Jeżeli chcesz sprawdzić, za co odpowiada Antivirus, ThreatShield i SmartWAF oraz czego ochrona nie obejmuje, zobacz Co obejmuje ochrona Monarx i czego nie skanuje?.

Czy duża liczba blokad oznacza atak na stronę?

Przede wszystkim pamiętaj, że duża liczba blokad nie oznacza skutecznego włamania. Duża liczba wpisów może natomiast świadczyć o tym, że do strony dociera sporo automatycznego lub niepożądanego ruchu. Współczesne skanery i boty nie muszą wcześniej „wybrać” konkretnej strony jako celu. Automaty przeglądają kolejne domeny, sprawdzają popularne adresy, wyszukują określone wersje CMS-ów i próbują wykorzystać znane podatności. Taki ruch dotyczy zarówno dużych sklepów i popularnych serwisów, jak i niewielkich stron firmowych czy blogów. Dla automatu najważniejsze jest to, czy pod sprawdzanym adresem znajduje się aplikacja lub mechanizm, którego działanie może dalej zweryfikować.

Nie każdy robot odwiedzający stronę jest zagrożeniem. Googlebot oraz inne roboty wyszukiwarek wykonują potrzebną pracę związaną z odkrywaniem i indeksowaniem treści. Monarx nie ogranicza robotów SEO tylko dlatego, że są botami – mechanizmy ochronne koncentrują się na złośliwych lub niepożądanych botach oraz na zachowaniu wskazującym na próbę ataku. Samo pojawienie się automatycznego ruchu nie oznacza więc, że powinien zostać zablokowany.

Dobrym przykładem jest ruch kierowany do pliku wp-login.php, czyli standardowego adresu logowania do WordPressa (przeczytaj również, jak zabezpieczyć logowanie do WordPressa i zmienić jego adres). W jednej z publicznie opisanych analiz obejmujących zaledwie 24 godziny zarejestrowano ponad 4,3 mln zablokowanych żądań pochodzących z prawie 10 tys. różnych adresów IP. Automaty próbowały przy tym odwoływać się do wp-login.php również w miejscach, w których WordPress wcale nie musiał być zainstalowany.

W takich danych mieszają się m.in.:

  • automatyczne próby logowania i brute force,
  • skanowanie popularnych ścieżek WordPressa,
  • wyszukiwanie określonych wersji CMS-a lub jego komponentów,
  • próby wykorzystania znanych podatności,
  • powtarzające się żądania generowane przez boty i automaty.

Nie oznacza to, że miliony takich prób zakończyły się włamaniem. Wręcz przeciwnie – jeżeli system pokazuje je jako zablokowane, informacja dotyczy ruchu, który został zatrzymany. To dobry przykład pokazujący, dlaczego sama liczba zdarzeń w panelu nie powinna być podstawą do oceny, czy strona została zainfekowana.

Przykład

Załóżmy, że w Monarx Security widzisz w ostatnim okresie kilkaset zdarzeń typu Brute Force, kolejne wpisy związane z reputacją adresów IP oraz kilkadziesiąt zdarzeń Hardening. Wszystkie mają status BLOCKED, strona działa prawidłowo, a Malware Scanner nie wskazuje złośliwych plików.

Sam taki raport nie jest dowodem naruszenia bezpieczeństwa. Pokazuje przede wszystkim, że do strony docierał ruch uznany przez system za niepożądany i został on zatrzymany przez mechanizmy ochronne.

Zablokowane żądanie a wykryty plik – jaka jest różnica?

Zapamiętaj: status BLOCKED widoczny przy zdarzeniu ThreatShield dotyczy konkretnego żądania kierowanego do strony. Informacje takie jak MALICIOUS czy COMPROMISED odnoszą się natomiast do plików znajdujących się na serwerze.

To dość istotne, ponieważ oba komunikaty opisują zupełnie inne sytuacje. BLOCKED oznacza, że Monarx zatrzymał określone żądanie przed jego wykonaniem, natomiast MALICIOUS lub COMPROMISED oznacza, że problem został rozpoznany w konkretnym pliku. Innymi słowy, zablokowana próba dostępu lub ataku nie jest tym samym co wykrycie infekcji na stronie.

Informacja Co oznacza? Jak ją interpretować?
BLOCKED Złośliwe żądanie zostało zatrzymane. Nie oznacza automatycznie infekcji strony.
MALICIOUS Plik został sklasyfikowany jako złośliwy. Active Protection może automatycznie go usunąć lub poddać kwarantannie.
COMPROMISED Prawidłowy plik zawiera wstrzyknięty złośliwy kod. Monarx może usunąć złośliwy fragment, zachowując prawidłową zawartość pliku.
SUSPICIOUS Plik posiada cechy wymagające dalszej analizy. Nie jest automatycznie tym samym co potwierdzone malware.
PUA Potencjalnie niepożądana aplikacja. Nie musi być malware, dlatego jest klasyfikowana osobno.

Zapamiętaj: BLOCKED opisuje zatrzymane działanie, natomiast MALICIOUS i COMPROMISED odnoszą się do stanu konkretnego pliku. Dopiero ta druga sytuacja oznacza, że mechanizm anty-malware wykrył problem w plikach znajdujących się na koncie hostingowym.

Co Monarx robi z wykrytym złośliwym plikiem?

W SEOHOST działa Active Protection, dlatego Monarx nie ogranicza się wyłącznie do poinformowania o wykryciu malware. W przypadku potwierdzonych zagrożeń może automatycznie wykonać działania naprawcze bez konieczności każdorazowego zatwierdzania ich przez klienta lub pracownika supportu.

Jeżeli plik zostanie zaklasyfikowany jako MALICIOUS, może zostać usunięty z lokalnego systemu plików. W przypadku COMPROMISED sytuacja wygląda inaczej – plik sam w sobie może być prawidłowym elementem WordPressa, wtyczki, motywu lub innej aplikacji, do którego został dopisany złośliwy kod. Monarx może wtedy usunąć wstrzyknięty fragment i pozostawić właściwą zawartość pliku.

Wykrycie i usunięcie złośliwego pliku nie zawsze oznacza jednak, że usunięta została również przyczyna infekcji. Jeżeli malware dostało się na stronę poprzez nieaktualną wtyczkę, słabe hasło albo podatny komponent, bez usunięcia źródła problem może pojawić się ponownie.

Po wykryciu malware warto więc sprawdzić przede wszystkim:

  • czy WordPress, wtyczki, motywy lub inne używane aplikacje są aktualne,
  • czy na stronie nie znajdują się nieużywane lub stare komponenty,
  • czy konta administratorów i dane dostępowe są prawidłowo zabezpieczone,
  • czy w kolejnych godzinach lub dniach nie pojawiają się nowe wykrycia.

Czy Monarx może zablokować prawidłowe działanie?

Tak. Jak w każdym automatycznym systemie bezpieczeństwa może wystąpić false positive (fałszywie dodatnie wykrycie), czyli sytuacja, w której prawidłowy plik, żądanie albo adres IP zostanie błędnie zakwalifikowany jako zagrożenie.

W zależności od mechanizmu może to wyglądać inaczej:

  • Antivirus – prawidłowy plik zostaje oznaczony jako malware,
  • ThreatShield – prawidłowa czynność wykonywana na stronie kończy się błędem 403 Access Denied,
  • SmartWAF – prawidłowy adres IP zostaje zablokowany na poziomie sieciowym.

Przykładem może być sytuacja, w której podczas zapisywania strony w Elementorze lub innym builderze, aktualizacji wtyczki albo wysyłania bardziej rozbudowanego formularza nagle pojawia się błąd 403. Nie oznacza to automatycznie, że Monarx się pomylił, ale jeżeli wykonujesz znaną i prawidłową czynność, a blokada pojawia się za każdym razem w tych samych okolicznościach, warto taki przypadek zweryfikować.

Nie wyłączaj ochrony tylko po to, aby sprawdzić, czy problem zniknie. Jeżeli prawidłowa czynność jest blokowana albo podejrzewasz false positive, prześlij zgłoszenie przez formularz kontaktowy SEOHOST. Podaj domenę, adres URL, przybliżony czas wystąpienia problemu oraz – jeżeli są widoczne – adres IP, Rule ID lub Event ID.

Jak ocenić, czy zdarzenie w Monarx wymaga reakcji?

Najprostszym sposobem oceny zdarzenia jest sprawdzenie dwóch rzeczy: co zostało wykryte oraz czy zauważasz jakiekolwiek skutki w działaniu strony. Sama liczba zdarzeń nie jest wystarczającą informacją do oceny poziomu zagrożenia.

Co widzisz? Jak to interpretować?
Kolejne wpisy BLOCKED, a strona działa prawidłowo Najczęściej widzisz skutecznie zatrzymywany niepożądany ruch.
Liczba blokad szybko rośnie Warto sprawdzić ich rodzaj, ale sama liczba nie oznacza infekcji.
Pojawia się MALICIOUS Wykryto złośliwy plik. Active Protection może automatycznie wykonać działanie naprawcze.
Pojawia się COMPROMISED Prawidłowy plik zawierał wstrzyknięty złośliwy kod i może zostać automatycznie oczyszczony.
Podczas normalnej pracy pojawia się błąd 403 Jeżeli czynność jest prawidłowa i problem się powtarza, warto zgłosić przypadek do supportu.
Po zdarzeniu przestała działać strona lub konkretna funkcja Skontaktuj się z supportem i opisz, co robiłeś bezpośrednio przed wystąpieniem problemu.
Wykrycia malware regularnie powracają Warto szukać źródła ponownej infekcji, np. podatnego oprogramowania lub przejętych danych dostępowych.

Duża liczba blokad nie jest tym samym co duża liczba infekcji

Najważniejszą informacją, którą powinieneś zapamiętać z tego artykułu, jest to, że Twoja strona internetowa jest publicznie dostępna w sieci. Oznacza to, że jest również wystawiona na działanie różnego rodzaju skanerów, botów oraz automatów wyszukujących między innymi znane podatności.

Celowo wspominamy właśnie o podatnościach, ponieważ ich wyszukiwanie jest jednym ze sposobów poszukiwania stron, wobec których można następnie podjąć próbę ataku. Więcej przykładów znajdziesz w artykule Jakie zagrożenia czyhają na stronę internetową?.

Duża część takiego ruchu nie jest skierowana przeciwko konkretnej firmie, właścicielowi strony czy konkretnemu projektowi. Tego typu automaty sprawdzają kolejne domeny, popularne adresy, wersje aplikacji i znane sposoby wykorzystania podatności, a następnie przechodzą dalej. Jednego dnia mogą sprawdzać Twój serwis, a chwilę później tysiące innych stron działających w zupełnie innych miejscach.

Jeżeli chodzi o sam Monarx, rosnąca liczba wpisów BLOCKED może więc początkowo wyglądać dla Ciebie niepokojąco, ale sama w sobie nie oznacza infekcji. W wielu przypadkach jest po prostu informacją o tym, że Monarx rozpoznał niepożądane żądanie i zatrzymał je przed wykonaniem. Inaczej potraktuj wykrycie złośliwego pliku, regularnie powracające infekcje albo sytuację, w której mechanizm ochronny zaczyna blokować prawidłową czynność wykonywaną przez administratora lub użytkownika strony.

Jeżeli chcesz dowiedzieć się więcej o pozostałych elementach ochrony Monarx, zobacz również:

Jeżeli mimo wszystko nie jesteś pewien, jak interpretować zdarzenie widoczne na swoim koncie, prześlij zgłoszenie przez formularz kontaktowy SEOHOST. Nie musisz samodzielnie rozstrzygać, czy konkretna blokada jest próbą ataku, false positive czy zdarzeniem wymagającym dodatkowej analizy.

Czy udało Ci się rozwiązać problem?
Nie znalazłeś odpowiedzi na swoje pytanie?