Лечение сайта от вирусов и восстановление после взлома
Сайт заражён вирусом? Перенаправляет на казино, хостер заблокировал за спам или Яндекс пометил как опасный? Каждый час простоя — потерянные клиенты. Чистка вредоносного кода и восстановление работы — за 1–3 дня.
Что получите на выходе
Узнаёте симптомы?
Что входит в услугу
Как я работаю
Открытые цены
3 варианта работы* Все цены указаны без НДС. Работаю как ИП на УСН — выдаю счёт на оплату и акт выполненных работ, полноценные закрывающие документы для бухгалтерии.
Лечение сайта от вирусов: чистка, восстановление после взлома
Как происходит заражение сайта
Сайт заражают через устаревшие плагины и темы, nulled-сборки с торрентов, слабые пароли и брутфорс через xmlrpc.php или wp-login.php. Реже — через уязвимости самой CMS или формы загрузки файлов без проверки типа.
WordPress становится мишенью чаще остальных — это самая популярная CMS в мире. Joomla, OpenCart и Битрикс ломают по тем же сценариям: устаревший код и доступ через слабые пароли. Если на сайте давно не обновляли плагины — это вопрос времени.
После проникновения хакер ставит несколько бэкдоров в разных местах: PHP-шеллы в папке uploads, инжекты в index.php или wp-config.php, вредоносные cron-задачи и записи в .htaccess. Это позволяет вернуться, даже если найти и удалить только один вход.
Что делать если сайт взломали — первые шаги
Первое — не паникуйте. Взломали сайт что делать в первые 30 минут: не удаляйте ничего самостоятельно, иначе можно потерять улики и осложнить восстановление. Не меняйте пароли до диагностики — у хакера может быть бэкдор, который перехватит новый пароль.
Сделайте полный бэкап файлов и базы данных «как есть» — он понадобится для анализа точки входа. Если сайт ещё работает, временно закройте его заглушкой через .htaccess или плагин maintenance mode, чтобы не пострадали посетители и не сработал антивирус в их браузерах.
Дальше — напишите специалисту. Если хостер уже заблокировал сайт за спам или Яндекс пометил его как опасный, чем раньше начнётся лечение, тем быстрее снимут санкции и хостер разблокирует аккаунт.
Удаление вредоносного кода и проверка уязвимостей
Чистка сайта от вирусов — это ручная работа поверх автоматического сканирования. Прогоняю файлы через AI-BOLIT и ImunifyAV, дополнительно ищу по сигнатурам обфусцированного кода: eval, base64_decode, gzinflate, str_rot13, длинные блоки base64-строк. Стандартные сканеры ловят 80% — оставшиеся 20% находятся только глазами.
Параллельно проверяю базу данных на инжекты: спам-ссылки в постах и опциях, скрытые админ-аккаунты, изменения в wp_options, подозрительные cron-задачи. Анализирую логи доступа за последние 30 дней, чтобы определить точку входа и время первого проникновения.
Удалить вирус с сайта — это не просто стереть найденные файлы. Восстанавливаю оригинальные файлы CMS из чистых источников, сравниваю core-файлы с эталоном (для WordPress есть verify-checksums), чищу .htaccess и wp-config.php от инжектов. Полный аудит безопасности сайта закрывает и проверку уязвимостей: какие плагины устарели, какие права на файлах слишком широкие, какие endpoints открыты для атаки.
Снятие санкций Яндекса и Google
Если сайт в чёрном списке Яндекса или помечен «Сайт может угрожать безопасности» — это значит, поисковик уже обнаружил вредоносный код. Без чистки сайта запрос на пересмотр снять метку не поможет: автоматическая перепроверка снова найдёт вирус и вернёт санкции.
Процедура снятия: сначала полное лечение и проверка чистоты (один из критериев — отсутствие срабатываний у антивирусов посетителей), затем подача запроса на пересмотр через Яндекс.Вебмастер и Google Search Console. В заявке указываю, что было заражение, что именно сделано для очистки и какие меры приняты для предотвращения повторов.
Обычно метку снимают через 3–7 дней после подачи запроса. Если сайт чистый, повторная проверка автоматическая. Если санкции не снимают дольше — обычно дело в остаточных следах: один забытый шелл или БД-инжект, которые продолжают давать сигнал. Тогда повторная диагностика и доочистка.
Защита сайта от взлома после лечения
Защита сайта от взлома строится на трёх уровнях. Первое — закрыть точки входа: отключить xmlrpc.php, ограничить попытки входа через wp-login.php (Limit Login Attempts или fail2ban на уровне сервера), включить двухфакторную авторизацию для всех админов.
Второе — обновления и мониторинг. Все плагины, темы и ядро CMS — на последних версиях. WAF (Wordfence, Sucuri или серверный ModSecurity) фильтрует подозрительный трафик. Мониторинг изменения файлов уведомляет в Telegram при появлении нового PHP-файла в uploads — типичная сигнатура свежего шелла. Заодно стоит проверить сайт на соответствие 152-ФЗ — если на сайте есть формы или аналитика, нарушения могут быть и без взлома.
Третье — автобэкапы и план восстановления. Ежедневный бэкап файлов и БД в облако с хранением 30 дней: если что-то пойдёт не так — откат за 15 минут, без вызова специалиста. Безопасность WordPress — это не разовая акция, а процесс. Если нужен постоянный присмотр — подключайтесь на сопровождение сайта: обновления, мониторинг, бэкапы и оперативное реагирование на инциденты.
Реальные восстановления
Имена клиентов скрыты по NDA, но цифры и тип заражения — настоящие.
Корпоративный сайт: майнер на сервере, 100% CPU
Лендинг: подмена главной страницы
Частые вопросы
Сайт взломали? Напишите прямо сейчас — начну диагностику бесплатно
Чем раньше начнём, тем меньше потери. Подключусь к хостингу, определю масштаб заражения и скажу точную стоимость лечения. Без обязательств с вашей стороны.