Лечение сайта после взлома и вирусов
Редиректы на чужие сайты, левые страницы в выдаче, письмо от хостера. Чистим, находим точку входа и снимаем санкции.
Что входит
- Диагностика и снятие копии
- Поиск и удаление вредоносного кода
- Закрытие точки входа
- Поиск бэкдоров и скрытых доступов
- Смена всех паролей и ключей
- Снятие санкций поисковых систем
- Отчёт и рекомендации
Если вы читаете это в панике — сначала спокойно. Заражённый сайт лечится, данные обычно на месте, и ситуация неприятная, но рабочая. Заражение проявляется по-разному: посетителей уводит редиректом на чужой ресурс, в поиске появляются страницы про товары, которых вы не продаёте, браузер помечает сайт как опасный, приходит письмо от хостера об исходящем спаме или трафик внезапно скачет в несколько раз.
Главное, что нужно понимать: удалить найденный вредоносный файл — это не лечение. Если не найти, каким путём его загрузили, через несколько дней он вернётся. Поэтому работа состоит из двух частей: убрать последствия и закрыть причину. Вторая часть важнее и занимает больше времени, хотя видимого эффекта не даёт.
Как мы работаем
- Диагностика и копия. Снимаем полный слепок сайта и базы в текущем состоянии — до любых изменений. Он нужен и для расследования, и на случай, если что-то пойдёт не так при чистке.
- Оценка масштаба. Сравниваем файлы с эталонными версиями движка, ищем изменённые и лишние, смотрим базу на предмет внедрённых скриптов, проверяем логи доступа.
- Чистка. Удаляем вредоносный код из файлов и базы. Аккуратно, потому что заражение часто вплетено в рабочий код, и грубое удаление ломает сайт.
- Поиск точки входа. По логам восстанавливаем, как попали внутрь: уязвимый плагин, украденный пароль от FTP, дыра в форме загрузки, доступ через соседний сайт на том же аккаунте хостинга.
- Поиск бэкдоров. Отдельная работа. Злоумышленники оставляют скрытые входы, чтобы вернуться, и лежать они могут месяцами в безобидных с виду файлах.
- Смена доступов и снятие санкций. Меняем все пароли и ключи, обновляем уязвимое ПО, отправляем сайт на перепроверку в поисковые системы и антивирусные базы.
Что вы получаете
Чистый сайт, закрытую дыру и понимание, что именно произошло. В отчёте — как попали, что успели сделать, что изменено и какие места остались слабыми. Плюс снятые предупреждения браузеров и поисковиков, из-за которых трафик проседает сильнее, чем от самого взлома.
Честно про ограничения: если заражение глубокое и код перемешан с вредоносом до неразличимости, иногда быстрее и надёжнее пересобрать сайт заново на чистой установке, перенеся контент. Мы скажем об этом прямо, а не будем неделями вычищать безнадёжное. Чтобы история не повторилась, дальше нужен регулярный присмотр — техническая поддержка с обновлениями и мониторингом. Для сайтов на самой частой платформе есть отдельная страница: поддержка WordPress.
Сроки
Диагностику делаем в день обращения. Чистка типового заражения на небольшом сайте занимает от одного до трёх дней. Сложные случаи — когда заражено несколько сайтов на одном хостинге или вредонос сидит месяцами — дольше. Снятие санкций поисковых систем зависит уже не от нас: перепроверка занимает от нескольких дней до пары недель. Цену называем после диагностики, потому что до неё неизвестен масштаб.
Пример из практики
Показательный сценарий: владелец замечает, что сайт с мобильных перекидывает посетителей на посторонний ресурс, хотя с компьютера всё выглядит нормально — распространённый приём, чтобы заражение дольше не находили. При разборе выясняется, что вход был через заброшенный плагин с известной уязвимостью, а вредоносный код разложен по нескольким файлам темы и одной записи в базе. Восстановление из бэкапа в такой ситуации не спасает: копии месячной давности уже заражены, потому что вредонос лежал внутри дольше, чем кажется владельцу.