Обычно это выглядит так: на сайте появились чужие страницы, браузер показывает предупреждение, или в поиске рядом с вашим адресом висит «этот сайт может нанести вред». Иногда никаких внешних признаков нет, а сообщает хостинг — рассылкой спама с вашего сервера.
Ниже — порядок действий. Он важнее скорости: несколько типичных первых шагов уничтожают следы и делают восстановление дольше.
Чего не делать сразу
-
Не удаляйте подозрительные файлы сгоряча. Пока вы не знаете, как зашли, удаление — это уборка симптомов. Вернутся тем же путём через день.
-
Не восстанавливайте из резервной копии первым делом. Если копия сделана после взлома, вы восстановите его вместе с сайтом. Сначала выясните, когда это началось.
-
Не удаляйте логи. Это единственное, по чему потом можно понять, что произошло.
Первое: ограничить ущерб
-
Снимите копию текущего состояния — файлы и базу, как есть, вместе с заражением. Это ваш материал для разбора.
-
Закройте сайт заглушкой на время работ. Лучше страница «идут технические работы», чем сайт, который раздаёт вредоносное посетителям.
-
Смените пароли: хостинг, панель управления, база данных, админка, FTP, почта, к которой привязано восстановление. Все, а не только те, что кажутся связанными.
-
Завершите активные сессии в админке, если такая возможность есть, — иначе смена пароля не выкинет того, кто уже внутри.
Второе: найти точку входа
Смотрите на даты изменения файлов — обычно сразу видно группу файлов, изменённых в одно время. Это и есть момент взлома, а вокруг него в логах веб-сервера видно, какими запросами это сопровождалось.
Самые частые входы, по убыванию:
-
Устаревшая CMS или плагин. Массовые автоматические атаки не выбирают жертву, они перебирают известные уязвимости.
-
Слабый или утёкший пароль администратора.
-
Заражённый компьютер, с которого заходили в админку или по FTP.
-
Сосед по хостингу — на дешёвых тарифах сайты иногда изолированы плохо.
-
Загрузка файлов без проверки типа — форма, через которую можно положить на сервер не картинку.
Третье: вычистить
Надёжнее не «искать вредоносное», а развернуть заново из заведомо чистого источника: свежая установка CMS, ваш код из репозитория, обновлённые зависимости. Содержимое — из базы, проверив её на посторонние вставки: чужие скрипты в текстах и лишние учётные записи администраторов.
Если чистите вручную, отдельно проверьте задачи по расписанию (cron) и файлы конфигурации: там часто оставляют то, что вернёт доступ после уборки.
Четвёртое: вернуться в поиск
Это шаг, о котором забывают, а он определяет, сколько вы будете терять трафик.
-
Если браузеры показывают предупреждение, после чистки нужно запросить проверку в панели вебмастера — само оно снимется нескоро.
-
Проверьте, не появились ли в индексе чужие страницы с вашего домена. Их нужно убрать и отдать по их адресам 404.
-
Проверьте
robots.txtи разметку: при взломе часто добавляют скрытые ссылки и переадресацию, видимую только поисковику.
Пятое: закрыть дверь
-
Обновите всё и настройте регулярное обновление, а не «когда вспомним».
-
Включите двухфакторный вход в админку и на хостинг.
-
Настройте резервные копии с хранением истории за несколько недель — одна копия «последняя» бесполезна, если заражение старше.
-
И проверьте, что копия восстанавливается. Разверните её на тестовой площадке хотя бы раз. Непроверенный бэкап — это не бэкап.
Когда звать помощь
Если через сайт проходят платежи или хранятся персональные данные клиентов, разбирать инцидент самостоятельно не стоит: там важно не только вычистить, но и понять, что успели забрать. То же, если после чистки заражение вернулось — значит точка входа не найдена.
Если сайт заражён прямо сейчас и непонятно, с чего начать — можем помочь пройти этот порядок и найти, откуда зашли.




