Сайт заражён — что делать в первые 24 часа — IT-Aegis

Сайт заражён — что делать в первые 24 часа

Сайт заражён — что делать в первые 24 часа

Редирект на чужие сайты, спам-страницы в поиске, письмо от хостинга «обнаружено вредоносное ПО» — типичное начало. Первое желание в такой момент: переустановить тему и надеяться, что помогло. Именно это чаще всего и превращает разовое заражение в постоянное.

Ниже — порядок действий на первые сутки. Он рассчитан на то, чтобы остановить ущерб и сохранить возможность разобраться в причинах. Как понять, что сайт вообще заражён, разобрано в статье про признаки взлома.

Что делать в какой момент

КогдаЧто делаете
Первый часФиксируете симптомы, снимаете копию «как есть», меняете пароли
Первые 3–4 часаОграничиваете доступ к панели, отключаете подозрительные модули
Первый деньАудит файлов и базы, поиск точки входа, чистка
Первая неделяМониторинг возврата, снятие блокировок, переиндексация

1. Зафиксируйте симптомы

Сохраните скриншоты редиректов, адреса чужих страниц из панели вебмастера, время появления проблемы и письма хостера. Это не бюрократия: по времени появления определяется, что именно менялось в этот период — обновление модуля, загрузка файла, вход из незнакомой сети.

2. Снимите копию «как есть»

Заражённая копия тоже нужна — она единственный источник для разбора. Отдельно сохраните файлы и дамп базы до любой чистки. Если копий по правилу 3-2-1 у вас нет, эта копия останется и единственной точкой отката, когда чистка пойдёт не так.

3. Ограничьте ущерб

  • Закройте вход в панель по IP или включите режим обслуживания.
  • Смените пароли: хостинг, FTP и SSH, база, администраторы CMS, почта домена.
  • Отключите подозрительные модули и удалите неизвестных пользователей.
  • Отзовите ключи доступа и токены, если сайт связан с внешними сервисами.

Смена одного пароля администратора не помогает: если у злоумышленника есть файл-бэкдор, он заведёт нового администратора за минуту.

4. Аудит и чистка

Файловая система и база проверяются вместе: изменённое ядро, исполняемые файлы в каталогах загрузок, вставки в материалах и виджетах, посторонние задания планировщика, правила перенаправления. Удаляются не только видимые файлы, но и точки возврата. Затем закрывается сам путь входа — иначе всё повторится.

5. После восстановления

  1. Обновите CMS и модули, включите двухфакторную аутентификацию в панели.
  2. Настройте мониторинг изменений файлов и доступности сайта.
  3. Проверьте сайт в панелях вебмастера и запросите пересмотр, если стояла метка.
  4. Проверьте почту домена: при взломе с неё часто рассылают спам, и репутация просела.
  5. Через неделю повторите проверку из инкогнито и с телефона.

Чего делать нельзя

  • Переустанавливать сайт с нуля до разбора. Причина останется неизвестной, повтор — вопрос времени.
  • Восстанавливаться из свежей копии вслепую. Копия после заражения вернёт вредонос.
  • Ограничиваться удалением найденного файла. Он почти никогда не один.
  • Молчать перед хостером. Если с сервера идёт рассылка, аккаунт отключат без предупреждения.

Что сказать клиентам и хостеру

Если сайт был помечен браузером как опасный или с домена рассылался спам, часть клиентов это уже увидела. Молчание работает хуже короткого объяснения: достаточно сообщить, что проблема обнаружена, устраняется и данные заказов не пострадали — если это действительно так. Утверждать, что утечки не было, можно только после проверки, а не по умолчанию.

С хостером стоит связаться самому, до того как он свяжется с вами. Уведомление «занимаемся чисткой, сроки такие-то» почти всегда даёт отсрочку вместо немедленной блокировки аккаунта вместе с почтой.

Сколько времени займёт восстановление

ЭтапОбычный срок
Чистка и закрытие точки входаот нескольких часов до 2–3 дней
Снятие блокировки хостингапосле подтверждения чистки, обычно сутки
Снятие метки «опасный сайт»несколько дней после запроса пересмотра
Уход чужих страниц из поисканедели, по мере переобхода

Основное время съедает не техническая часть, а внешние проверки. Поэтому запрос на пересмотр подают сразу после чистки, а не «когда всё устаканится».

Что делать, если копий нет

Это самая частая ситуация. Тогда единственная точка отката — та копия «как есть», которую вы снимете сейчас, до чистки. Дальше сайт восстанавливается по частям: чистое ядро с официального сайта, проверенные модули, контент из базы после проверки. Долго и неприятно, но выполнимо. Чтобы больше в это не попадать, копии настраиваются по правилу 3-2-1, а проверка их восстановления входит в регламент поддержки.

Выводы

  • Первые действия — фиксация и копия, а не чистка: следы восстановить нельзя.
  • Пароли меняются все сразу, включая базу и почту домена.
  • Чистка считается законченной только после закрытия точки входа.
  • Контрольная неделя показывает, остался бэкдор или нет.

Если сайт уже заражён, посмотрим и почистим с отчётом о точке входа: аудит безопасности и чистка. Для WordPress есть отдельный разбор чистки, а чтобы не возвращаться к этому — поддержка с обновлениями и мониторингом.

Услуги по теме

Обсудить проект — аудит, разработка, поддержка.

Оставить заявку Услуги