Статья

Сайт взломали: что делать в первые часы

2026-08-09 · 8 мин · CODE NOVA

Порядок действий, когда это уже случилось: как ограничить ущерб, что нельзя делать сразу, как найти точку входа и вернуть сайт в поиск.

#Безопасность
#Поддержка
#Хостинг
Сайт взломали: что делать в первые часы
2026-08-098 мин

В этой статье

Обычно это выглядит так: на сайте появились чужие страницы, браузер показывает предупреждение, или в поиске рядом с вашим адресом висит «этот сайт может нанести вред». Иногда никаких внешних признаков нет, а сообщает хостинг — рассылкой спама с вашего сервера.

Ниже — порядок действий. Он важнее скорости: несколько типичных первых шагов уничтожают следы и делают восстановление дольше.


Чего не делать сразу

  • Не удаляйте подозрительные файлы сгоряча. Пока вы не знаете, как зашли, удаление — это уборка симптомов. Вернутся тем же путём через день.

  • Не восстанавливайте из резервной копии первым делом. Если копия сделана после взлома, вы восстановите его вместе с сайтом. Сначала выясните, когда это началось.

  • Не удаляйте логи. Это единственное, по чему потом можно понять, что произошло.


Первое: ограничить ущерб

  1. Снимите копию текущего состояния — файлы и базу, как есть, вместе с заражением. Это ваш материал для разбора.

  2. Закройте сайт заглушкой на время работ. Лучше страница «идут технические работы», чем сайт, который раздаёт вредоносное посетителям.

  3. Смените пароли: хостинг, панель управления, база данных, админка, FTP, почта, к которой привязано восстановление. Все, а не только те, что кажутся связанными.

  4. Завершите активные сессии в админке, если такая возможность есть, — иначе смена пароля не выкинет того, кто уже внутри.


Второе: найти точку входа

Смотрите на даты изменения файлов — обычно сразу видно группу файлов, изменённых в одно время. Это и есть момент взлома, а вокруг него в логах веб-сервера видно, какими запросами это сопровождалось.

Самые частые входы, по убыванию:

  • Устаревшая CMS или плагин. Массовые автоматические атаки не выбирают жертву, они перебирают известные уязвимости.

  • Слабый или утёкший пароль администратора.

  • Заражённый компьютер, с которого заходили в админку или по FTP.

  • Сосед по хостингу — на дешёвых тарифах сайты иногда изолированы плохо.

  • Загрузка файлов без проверки типа — форма, через которую можно положить на сервер не картинку.


Третье: вычистить

Надёжнее не «искать вредоносное», а развернуть заново из заведомо чистого источника: свежая установка CMS, ваш код из репозитория, обновлённые зависимости. Содержимое — из базы, проверив её на посторонние вставки: чужие скрипты в текстах и лишние учётные записи администраторов.

Если чистите вручную, отдельно проверьте задачи по расписанию (cron) и файлы конфигурации: там часто оставляют то, что вернёт доступ после уборки.


Четвёртое: вернуться в поиск

Это шаг, о котором забывают, а он определяет, сколько вы будете терять трафик.

  • Если браузеры показывают предупреждение, после чистки нужно запросить проверку в панели вебмастера — само оно снимется нескоро.

  • Проверьте, не появились ли в индексе чужие страницы с вашего домена. Их нужно убрать и отдать по их адресам 404.

  • Проверьте robots.txt и разметку: при взломе часто добавляют скрытые ссылки и переадресацию, видимую только поисковику.


Пятое: закрыть дверь

  • Обновите всё и настройте регулярное обновление, а не «когда вспомним».

  • Включите двухфакторный вход в админку и на хостинг.

  • Настройте резервные копии с хранением истории за несколько недель — одна копия «последняя» бесполезна, если заражение старше.

  • И проверьте, что копия восстанавливается. Разверните её на тестовой площадке хотя бы раз. Непроверенный бэкап — это не бэкап.


Когда звать помощь

Если через сайт проходят платежи или хранятся персональные данные клиентов, разбирать инцидент самостоятельно не стоит: там важно не только вычистить, но и понять, что успели забрать. То же, если после чистки заражение вернулось — значит точка входа не найдена.


Если сайт заражён прямо сейчас и непонятно, с чего начать — можем помочь пройти этот порядок и найти, откуда зашли.


Теги

#Безопасность
#Поддержка
#Хостинг

Обсудить проект?

Консультация бесплатная. На встрече — задачи, формат работы и ответы на все вопросы.

Telegram

@info_codenovaevolution

Email

info@codenovaevolution.com

Время ответа

Обычно в течение часа