Редирект на чужие сайты, спам-страницы в поиске, письмо от хостинга «обнаружено вредоносное ПО» — типичное начало. Первое желание в такой момент: переустановить тему и надеяться, что помогло. Именно это чаще всего и превращает разовое заражение в постоянное.
Ниже — порядок действий на первые сутки. Он рассчитан на то, чтобы остановить ущерб и сохранить возможность разобраться в причинах. Как понять, что сайт вообще заражён, разобрано в статье про признаки взлома.
Что делать в какой момент
| Когда | Что делаете |
|---|---|
| Первый час | Фиксируете симптомы, снимаете копию «как есть», меняете пароли |
| Первые 3–4 часа | Ограничиваете доступ к панели, отключаете подозрительные модули |
| Первый день | Аудит файлов и базы, поиск точки входа, чистка |
| Первая неделя | Мониторинг возврата, снятие блокировок, переиндексация |
1. Зафиксируйте симптомы
Сохраните скриншоты редиректов, адреса чужих страниц из панели вебмастера, время появления проблемы и письма хостера. Это не бюрократия: по времени появления определяется, что именно менялось в этот период — обновление модуля, загрузка файла, вход из незнакомой сети.
2. Снимите копию «как есть»
Заражённая копия тоже нужна — она единственный источник для разбора. Отдельно сохраните файлы и дамп базы до любой чистки. Если копий по правилу 3-2-1 у вас нет, эта копия останется и единственной точкой отката, когда чистка пойдёт не так.
3. Ограничьте ущерб
- Закройте вход в панель по IP или включите режим обслуживания.
- Смените пароли: хостинг, FTP и SSH, база, администраторы CMS, почта домена.
- Отключите подозрительные модули и удалите неизвестных пользователей.
- Отзовите ключи доступа и токены, если сайт связан с внешними сервисами.
Смена одного пароля администратора не помогает: если у злоумышленника есть файл-бэкдор, он заведёт нового администратора за минуту.
4. Аудит и чистка
Файловая система и база проверяются вместе: изменённое ядро, исполняемые файлы в каталогах загрузок, вставки в материалах и виджетах, посторонние задания планировщика, правила перенаправления. Удаляются не только видимые файлы, но и точки возврата. Затем закрывается сам путь входа — иначе всё повторится.
5. После восстановления
- Обновите CMS и модули, включите двухфакторную аутентификацию в панели.
- Настройте мониторинг изменений файлов и доступности сайта.
- Проверьте сайт в панелях вебмастера и запросите пересмотр, если стояла метка.
- Проверьте почту домена: при взломе с неё часто рассылают спам, и репутация просела.
- Через неделю повторите проверку из инкогнито и с телефона.
Чего делать нельзя
- Переустанавливать сайт с нуля до разбора. Причина останется неизвестной, повтор — вопрос времени.
- Восстанавливаться из свежей копии вслепую. Копия после заражения вернёт вредонос.
- Ограничиваться удалением найденного файла. Он почти никогда не один.
- Молчать перед хостером. Если с сервера идёт рассылка, аккаунт отключат без предупреждения.
Что сказать клиентам и хостеру
Если сайт был помечен браузером как опасный или с домена рассылался спам, часть клиентов это уже увидела. Молчание работает хуже короткого объяснения: достаточно сообщить, что проблема обнаружена, устраняется и данные заказов не пострадали — если это действительно так. Утверждать, что утечки не было, можно только после проверки, а не по умолчанию.
С хостером стоит связаться самому, до того как он свяжется с вами. Уведомление «занимаемся чисткой, сроки такие-то» почти всегда даёт отсрочку вместо немедленной блокировки аккаунта вместе с почтой.
Сколько времени займёт восстановление
| Этап | Обычный срок |
|---|---|
| Чистка и закрытие точки входа | от нескольких часов до 2–3 дней |
| Снятие блокировки хостинга | после подтверждения чистки, обычно сутки |
| Снятие метки «опасный сайт» | несколько дней после запроса пересмотра |
| Уход чужих страниц из поиска | недели, по мере переобхода |
Основное время съедает не техническая часть, а внешние проверки. Поэтому запрос на пересмотр подают сразу после чистки, а не «когда всё устаканится».
Что делать, если копий нет
Это самая частая ситуация. Тогда единственная точка отката — та копия «как есть», которую вы снимете сейчас, до чистки. Дальше сайт восстанавливается по частям: чистое ядро с официального сайта, проверенные модули, контент из базы после проверки. Долго и неприятно, но выполнимо. Чтобы больше в это не попадать, копии настраиваются по правилу 3-2-1, а проверка их восстановления входит в регламент поддержки.
Выводы
- Первые действия — фиксация и копия, а не чистка: следы восстановить нельзя.
- Пароли меняются все сразу, включая базу и почту домена.
- Чистка считается законченной только после закрытия точки входа.
- Контрольная неделя показывает, остался бэкдор или нет.
Если сайт уже заражён, посмотрим и почистим с отчётом о точке входа: аудит безопасности и чистка. Для WordPress есть отдельный разбор чистки, а чтобы не возвращаться к этому — поддержка с обновлениями и мониторингом.