Перейти к содержимому
  1. Главная
  2. Услуги
  3. Лечение от вирусов
Услуга · безопасность

Лечение сайта от вирусов

Находим и удаляем вредоносный код, ищем, как он попал на сайт, и закрываем эту дыру — иначе код вернётся. Помогаем снять пометку об опасности в Яндексе и Google.

Проверка сайтаидёт проверка…
  • index.phpчисто
  • .htaccessперенаправление на чужой сайт
  • config.phpчисто
  • upload/img/thumb.phpзагрузчик в папке картинок
  • templates/main.phpчисто
  • crontabзадание возвращает код
  • база: таблица pagesскрытые ссылки в текстах
Иллюстрация. Типичные места, где прячется вредоносный код.
Первые часы

Что сделать до того, как вы нам напишете

Пять шагов, которые не навредят и сохранят следы, по которым ищут точку входа.

  1. Не удаляйте файлы наугадВместе с вирусом уходят следы, по которым видно, как он попал на сайт.
  2. Сохраните копию как естьФайлы и базу — в отдельное место. Пригодится для разбора.
  3. Проверьте, есть ли резервные копииСпросите у хостинга, за какие даты они есть. Нужна копия до заражения.
  4. Не отправляйте сайт на перепроверку в ЯндексПока он не вычищен полностью: если пометку не снимут, повторить заявку можно только через 30 дней с первой отправки.
  5. Соберите доступыХостинг, панель управления сайтом, Яндекс Вебмастер. Пароли сменим после очистки.
Признаки заражения

Как понять, что сайт взломан

Пометка в поиске

«Сайт может угрожать безопасности» в Яндексе или предупреждение в Google и браузере.

Переадресация

Посетителей с телефонов или из поиска уводит на чужой сайт. Сами вы этого можете не видеть.

Чужие страницы в поиске

В выдаче по вашему адресу — страницы, которых вы не создавали.

Рассылка с сервера

Хостинг сообщает о спаме или блокирует сайт.

Незнакомые администраторы

В панели управления появились пользователи, которых никто не заводил.

Странный код

В шаблоне или текстах — скрытые ссылки и непонятные скрипты.

Как лечим

Удалить код мало — нужно закрыть путь, по которому он пришёл

01

Копия заражённого сайта

Работаем с копией, следы остаются для разбора.

02

Поиск вредоносного кода

Файлы, база данных, .htaccess, задания планировщика.

03

Точка входа

Устаревший модуль, старая версия PHP, утёкший пароль.

04

Очистка

Удаляем код или восстанавливаем файлы из чистой копии.

05

Закрытие уязвимости

Обновляем, заменяем или убираем то, через что зашли.

06

Новые доступы

Меняем пароли хостинга, базы и администраторов.

07

Перепроверка в поиске

Отправляем заявки в Яндекс Вебмастер и Google Search Console.

Пометка в поиске

Как снимают пометку об опасности

Снимает её не студия, а сама поисковая система — после повторной проверки. Мы готовим сайт к ней и отправляем заявку, но решение и сроки за Яндексом и Google.

Яндекс

Вебмастер → Оптимизация сайта → Безопасность и нарушения. После исправления — описать, что изменили, отметить «Нарушение исправлено» и отправить на проверку.

Проверка
в течение 30 дней
Если не снято
новая заявка — через 30 дней с отправки
Справка Яндекса

Google

Search Console → отчёт «Проблемы безопасности». После исправления — запросить повторную проверку и описать, что сделано.

Проверка
обычно несколько дней или недель
Если не снято
исправить и запросить снова
Справка Google
Сроки и стоимость

После диагностики, до начала работ

Один заражённый файл и взлом, который тянется полгода через базу и планировщик, — разная работа. Сначала бесплатно смотрим сайт, затем называем состав работ, срок и стоимость. Час работы — 2 800 ₽; вечером и в выходные — 5 600 ₽. Если сайт у нас на поддержке, в срочном случае приступаем в течение двух часов.

Чтобы не повторилось

  • Обновлять движок, модули и PHP
  • Хранить резервные копии вне хостинга
  • Не давать общий пароль подрядчикам
  • Убрать лишних администраторов
Взять сайт на поддержку
Частые вопросы

Про заражённые сайты

Откуда на сайте вирус, если мы ничего не делали?

Чаще всего через устаревший движок, модуль или версию PHP с известной уязвимостью, реже — через утёкший пароль. Часто взлом автоматический: уязвимые сайты ищут программы, а не человек, — поэтому «нас никто не знает» не защищает.

Нужно ли останавливать сайт и рекламу на время лечения?

Сайт — не всегда: если заражение не трогает посетителей, он работает, пока мы чистим копию. Если сайт уводит людей на чужие страницы или скачивает им что-то, лучше на время поставить заглушку, а рекламу приостановить — иначе вы платите за переходы, которые уходят мошенникам.

Могли ли при взломе украсть данные клиентов?

Смотрим, был ли у вредоносного кода доступ к базе и к формам. Если да, скажем прямо. Утечка персональных данных — это инцидент, о котором оператор обязан сообщить в Роскомнадзор в течение 24 часов, а результаты расследования — в течение 72 часов. Пароли от почты, CRM и других систем, которые хранились на сайте или вводились на нём, после очистки меняем вместе с вами.

Что я получу по итогам?

Список: что нашли и где, что удалили или восстановили из чистой копии, через что зашли и как это закрыли, какие доступы сменили. Этот же текст идёт в заявку на перепроверку в Яндекс и Google.

Резервной копии до заражения нет — что тогда?

Чистим вручную: файлы сверяем с оригиналами движка и модулей, базу просматриваем на вставки. Это дольше, чем восстановить из копии, и срок назовём после диагностики. Если вирус сломал формы, корзину или кабинет, их чиним в рамках восстановления.

В поиске остались чужие страницы. Их уберут?

После очистки такие адреса отдают ошибку «страница не найдена», и поисковик убирает их при следующем обходе. Ускорить можно через инструмент удаления страниц в Вебмастере.

Хостинг удалил вирус — этого достаточно?

Не всегда. Если уязвимость осталась, код вернётся. Поэтому кроме очистки ищем и закрываем точку входа.

Можно просто восстановить сайт из резервной копии?

Если есть копия до заражения — это хороший вариант, но уязвимость в ней та же. Её всё равно нужно закрыть, иначе сайт взломают снова.

Когда пропадёт пометка в Яндексе?

После того как Яндекс проверит сайт повторно: по его справке — в течение 30 дней с отправки на проверку.

Пострадают ли позиции в поиске?

Пока действует ограничение, сайт может терять позиции. После снятия, по справке Яндекса, позиции зависят от того, насколько сайт подходит под запрос.

Работаете с сайтами, которые делали не вы?

Да. Сайт на чужом движке или с чужим кодом — обычная ситуация при взломе. Своя CMS, WordPress, 1С-Битрикс — сразу; самописные и другие движки — после просмотра кода.

Сайт заражён? Напишите — начнём с диагностики

Расскажите о задаче — уточним детали, предложим состав и назовём стоимость по опубликованному прайсу.

  • Цена и состав — в договоре
  • Три круга правок на этап
  • Гарантия 12 месяцев на наш код
  • Домен и исходники ваши, лицензия бессрочная