Проверка сайта на вирусы в Волжске: лечение по шагам
В этой статье
- Шаг 1. Копия файлов и базы до любого вмешательства
- Шаг 2. Поиск точки входа по логам
- Шаг 3. Сверка ядра с эталонным дистрибутивом
- Шаг 4. Чистка базы от инъекций
- Шаг 5. Шеллы и бэкдоры
- Шаг 6. Смена всех доступов и закрытие уязвимости
- Шаг 7. Повторная проверка и снятие санкций
- Что спрашивают владельцы сайтов в Волжске
Заражённый сайт редко перестаёт работать. Чаще он открывается как обычно, а подменённые страницы получает только поисковый робот или посетитель с мобильного телефона. Владелец узнаёт о проблеме от клиента, из письма хостинга или по красному экрану браузера. В Волжске мы обычно видим два сценария: сайт производства или торговой компании стоит на движке, который не обновляли с момента сдачи, либо доступы к хостингу за годы успели побывать у трёх разных подрядчиков. Ниже – порядок, в котором проходит лечение, если делать его как инженерную работу, а не «удалить подозрительное и надеяться».
Шаг 1. Копия файлов и базы до любого вмешательства
Первое действие – полный архив каталога сайта и дамп базы. Ничего пока не удаляется. Копия нужна не столько для отката, сколько как улика: по ней восстанавливают хронологию, сравнивают даты изменения, достают куски вредоносного кода для поиска по остальным файлам. Начнёте чистить сразу – унесёте вместе с мусором и следы, по которым ищут причину.
Шаг 2. Поиск точки входа по логам
Дальше берём журналы веб-сервера и FTP за две-три недели до первой странной активности. Ищем POST-запросы к файлам, которых в движке быть не должно, обращения с одного адреса к десяткам скриптов подряд, успешные входы в панель ночью. В девяти случаях из десяти находится либо форма загрузки без проверки типа файла, либо старый модуль с известной уязвимостью, либо утёкший пароль от FTP с заражённого компьютера бухгалтера.
Шаг 3. Сверка ядра с эталонным дистрибутивом
Файлы движка сравниваются с чистой сборкой той же версии по контрольным суммам. Всё, что отличается, попадает в список на ручной разбор. Такая сверка за минуты показывает подменённый файл индекса или дописанную строку в конце системного скрипта, которую глазами не найдёшь никогда. Отдельно проверяются каталоги загрузок: исполняемому коду среди картинок делать нечего.
Шаг 4. Чистка базы от инъекций
База данных – вторая половина работы, и её пропускают чаще всего. Там прячутся:
- скрипты редиректа в текстах страниц и товаров;
- ссылки на чужие ресурсы в невидимых блоках;
- лишние учётные записи администраторов;
- вставки в настройках шаблона и в служебных таблицах.
Каждое совпадение вычищается запросом с предварительным дампом. Если оставить хотя бы одну запись, сайт снова начнёт отдавать чужой контент через несколько часов.
Шаг 5. Шеллы и бэкдоры
Веб-шелл почти никогда не бывает один. Взломщик оставляет три-четыре копии в разных папках, добавляет задание в планировщик и вписывает загрузчик в тему оформления. Поэтому удалением одного заражённого файла работа не заканчивается: проверяются задачи cron, права на каталоги, служебные конфигурации сервера.
Шаг 6. Смена всех доступов и закрытие уязвимости
Меняются пароли администраторов, FTP и SSH, пользователь базы, ключи API, доступ к панели хостинга и почте, на которую приходит восстановление. Затем закрывается сама дыра: обновляется движок и расширения, убирается лишний функционал, ограничиваются права на запись. Чистка без закрытия уязвимости бесполезна – заражение вернётся тем же путём за считанные дни, и вы будете платить за лечение по кругу.
Шаг 7. Повторная проверка и снятие санкций
Через несколько дней сайт сканируется заново, проверяется выдача по названию компании и отдача страниц роботу. Если поисковики успели пометить ресурс как опасный, отправляем заявку на пересмотр в Яндекс.Вебмастер и Search Console. Метку обычно снимают за один-три дня, позиции возвращаются медленнее, поэтому дальше имеет смысл подключить регулярную поддержку и работу над видимостью.
Что спрашивают владельцы сайтов в Волжске
- Сколько это занимает? Разбор и чистка – от одного до трёх рабочих дней, срочные случаи берём в день обращения.
- Можно просто откатиться из бэкапа хостинга? Только если известна дата взлома. Обычно копии уже заражены, а уязвимость всё равно остаётся открытой.
- Что делать, если сайт морально устарел? Иногда дешевле сделать новый, чем лечить движок без поддержки. Сравнить варианты помогут цены.
Опишите ситуацию по телефону +7 (917) 818-43-57: посмотрим сайт, назовём причину и срок лечения до начала работ.























