Поддержка

Восстановление сайта после взлома: вылечить, закрыть вход и снять пометку

Лечение заражённого сайта состоит из трёх частей, и пропуск любой означает повторный взлом через неделю: убрать вредоносный код, закрыть точку входа и снять предупреждение в поиске.

лечение
код, вход, доступы
поиск
снимаем пометку об опасности
после
защита, чтобы не повторилось
Дмитрий Сериков — digital-стратегия Divitio
Экспертиза

Почему просто «почистить сайт» не работает

Удаление вредоносного кода без закрытия уязвимости даёт повторное заражение в течение дней: злоумышленник приходит тем же путём, которым пришёл в первый раз. Поэтому лечение всегда состоит из трёх частей, и ни одну нельзя пропустить.

Вторая особенность — заражение почти никогда не ограничивается одним файлом. Обычно это несколько точек: подменённые файлы темы, внедрённый код в базе, лишний администратор, задача в планировщике, бэкдор в папке загрузок. Чистка по первому найденному файлу создаёт иллюзию решения.

Третья — последствия выходят за пределы сайта. Поисковые системы помечают заражённый сайт как опасный, и трафик падает быстрее, чем от любой потери позиций. Почта с домена начинает уходить в спам, потому что сервер рассылал спам. Восстановление доверия занимает больше времени, чем лечение.

И четвёртая: если резервных копий нет или они заражены вместе с сайтом, восстановление превращается в ручную работу. Поэтому первым делом мы фиксируем текущее состояние, а не затираем его.

Для кого

Когда это нужно

Подходит, если сайт заражён, помечен как опасный или ведёт себя странно.

  • Браузер или поиск предупреждают, что сайт опасен
  • Появились чужие страницы или переадресации на посторонние ресурсы
  • Хостинг заблокировал сайт за рассылку спама
  • В панели вебмастера пришло уведомление о заражении
  • Сайт уже чистили, и заражение вернулось

Что входит

Лечим, закрываем вход и возвращаем сайт в поиск.

  • Фиксация состояния до вмешательства
  • Поиск и удаление вредоносного кода в файлах и базе
  • Закрытие точки входа: уязвимость, права, забытые учётные записи
  • Смена всех паролей, ключей и доступов
  • Снятие предупреждения в панелях вебмастера
  • Базовая защита, чтобы не повторилось
Процесс

Как работаем

01
Фиксация — Снимаем состояние и логи до вмешательства
02
Поиск — Вредоносный код в файлах, базе, задачах, учётных записях
03
Лечение — Удаление, восстановление подменённых файлов
04
Закрытие входа — Уязвимость, права, пароли, ключи
05
Возврат в поиск — Запрос перепроверки, снятие пометки, наблюдение
Результат

Что на руках

  • Вредоносного кода нет, и повторного заражения не происходит
  • Предупреждение в поиске снято
  • Известно, через что пришли, и этот путь закрыт
  • 01
    Отчёт: что нашли, где и как попали
  • 02
    Список закрытых уязвимостей и изменённых доступов
  • 03
    Проверенная резервная копия чистого состояния
  • 04
    Подтверждение снятия пометки в панелях
  • 05
    Рекомендации по защите
Защита

Чтобы не повторилось: что делаем после лечения

Вылеченный сайт с открытой дверью заражается снова. Базовый контур защиты входит в работу и закрывает типовые пути, которыми приходят автоматические атаки.

  • Обновления. Устаревший модуль с известной уязвимостью — причина большинства взломов. Ставим актуальные версии и убираем расширения, которые авторы забросили.
  • Пароли и ключи. Меняются все: админка, база, хостинг, FTP, ключи интеграций. Старый пароль, оставшийся у бывшего подрядчика, — это тоже открытая дверь.
  • Учётные записи. Инвентаризация администраторов, удаление забытых и созданных злоумышленником.
  • Права на файлы и каталоги. Самая частая находка — папка загрузок с правом на исполнение: через неё и заливают вредоносный код.
  • Защита форм и ограничение числа попыток входа: перебор паролей идёт постоянно и автоматически.
  • Резервные копии в отдельное хранилище, с проверкой восстановлением. После заражения это первое, чего обычно не оказывается под рукой.
  • Мониторинг изменений файлов, чтобы о следующей попытке вы узнали в день её совершения, а не через месяц от поисковой системы.

Дальше сайт разумно поставить на регулярное обслуживание: большинство повторных заражений происходит там, где после лечения всё осталось как было.

FAQ

Вопросы

Сколько времени занимает лечение?
Сам поиск и удаление — обычно от нескольких часов до дня, в зависимости от размера сайта и глубины заражения. Снятие пометки в поиске зависит от скорости перепроверки поисковой системой, и это дни, а не часы.
Можно ли просто восстановить из копии?
Иногда да, если есть заведомо чистая копия до заражения. Но и тогда нужно закрыть уязвимость: откат вернёт сайт в состояние, в котором его успешно взломали.
Как понять, через что взломали?
По логам сервера и по времени изменения файлов. Чаще всего это устаревший модуль с известной уязвимостью, слабый пароль администратора или загрузка файла через незащищённую форму.
Что делать с почтой, если с домена слали спам?
Отдельная работа: проверить и закрыть канал рассылки, настроить подписи домена для почты и запросить исключение из списков. Без этого письма с вашего домена продолжат попадать в спам даже после лечения сайта.
Заявка

Обсудить: Восстановление после взлома

Оставьте контакты — перезвоним в течение рабочего дня, разберём задачу по «Восстановление после взлома» и как её связать с SEO и видимостью в ChatGPT и Perplexity. РФ и СНГ.