Что делать, если сайт заражён
Безопасная последовательность действий: ограничить ущерб, сохранить доказательства, найти точку входа и восстановить сайт.
При заражении важны две задачи: быстро ограничить ущерб и сохранить достаточно данных, чтобы найти точку входа. Простое удаление видимого вредоносного файла часто даёт временный эффект — доступ, уязвимый модуль, скрытая задача или дополнительный пользователь могут остаться.
Сначала сохраните состояние
- Ограничьте доступ и сохраните копию состояния.
- Зафиксируйте время, симптомы и изменённые файлы.
- Смените скомпрометированные доступы с чистого устройства.
Проверьте код и точки повторного заражения
- Проверьте пользователей, планировщик, загрузки и конфигурацию.
- Сопоставьте изменения с журналами входа.
- Устраните уязвимый модуль или пароль, иначе заражение вернётся.
Возвращайте поэтапно
- Восстановите чистую версию на тестовой площадке.
- Обновите компоненты и проверьте ключевые сценарии.
- Настройте контроль изменений после запуска.
Ограничьте доступ к заражённой версии
Если сайт распространяет вредоносный код, перенаправляет посетителей или собирает данные на чужой адрес, закройте публичный доступ либо переключите трафик на заведомо чистую статическую страницу. Снимок файлов, базы и журналов делайте до массовой очистки: время изменения и следы входа помогают восстановить последовательность событий.
- Меняйте пароли и ключи с чистого устройства, включая хостинг, FTP/SFTP, SSH, CMS, базу и почту.
- Завершите активные сессии и проверьте список администраторов.
- Сообщите хостингу об инциденте, если нужен сетевой журнал или временная изоляция.
Ищите механизм повторного заражения
Сравните ядро и модули с чистыми дистрибутивами, изучите недавно изменённые PHP- и JavaScript-файлы, задания cron, агентов, автозагрузку, каталоги загрузок и правила веб-сервера. Проверьте логи входа и запросов вокруг времени первого известного изменения.
- Обновите уязвимый компонент или отключите его до появления исправления.
- Проверьте права на запись и уберите выполнение скриптов из каталогов пользовательских загрузок.
- Сканирование антивирусом используйте как один из источников, а не как единственное доказательство чистоты.
Проверьте предупреждения поисковых систем
После восстановления откройте отчёт «Проблемы безопасности» в Google Search Console и раздел «Безопасность и нарушения» в Яндекс Вебмастере. Если предупреждение осталось, выполните повторную проверку или запросите пересмотр через интерфейс соответствующей системы.
Google рекомендует ориентироваться на отчёт Search Console и проверять заражённые страницы безопасными инструментами, а не открывать их обычным браузером: отчёт о проблемах безопасности. У Яндекса порядок действий приведён в разделе о безопасности сайта.
Очистка заражённого сайта
вредоносные файлы удалены, типовая причина закрыта.