Взломали сайт: что делать и как найти вирус
Пошаговый план, если взломали сайт: как найти и удалить вирус, закрыть дыру, восстановить из бэкапа и защититься на будущее.
Коротко (TL;DR)
- Не паникуйте: сначала смените все пароли — хостинг, админка, база данных, FTP/SSH.
- Снимите сайт с публикации или включите заглушку, чтобы не заражать посетителей.
- Сделайте резервную копию текущего заражённого состояния — она нужна для анализа причин.
- Найдите и удалите вредоносный код, восстановите чистую версию из бэкапа, обновите CMS и плагины.
- Настройте защиту на будущее: обновления, 2FA, ограничение прав, регулярные бэкапы, мониторинг.
Взлом сайта — это стресс, но почти всегда ситуация решаемая. Главное — действовать по порядку, а не хаотично. Ниже разбираем, как распознать заражение, что сделать в первые часы, как найти и удалить вирус и как закрыть дыры, чтобы взлом не повторился. Инструкция подходит и для WordPress, и для других CMS, и для самописных сайтов.
Признаки взлома
Понять, что сайт скомпрометирован, помогают типичные симптомы. Часто их замечают не сразу, поэтому стоит знать список заранее:
- Редиректы — сайт открывается, но перебрасывает посетителей на чужие ресурсы, казино, аптеки или сомнительные страницы.
- Спам-страницы — в поиске появляются десятки чужих страниц на вашем домене, которых вы не создавали.
- Предупреждение браузера или антивируса — Chrome, Яндекс.Браузер или защитная программа показывают красный экран «Опасный сайт».
- Письма от хостинга — провайдер сообщает о вредоносном коде, рассылке спама или подозрительной нагрузке.
- Падение позиций — трафик и позиции в поиске резко упали, сайт помечен как заражённый.
- Левые администраторы — в панели появились незнакомые учётные записи с полными правами.
Даже один из этих признаков — повод для проверки. Несколько сразу — почти наверняка взлом.
Первые действия
В первые часы задача одна: перекрыть доступ злоумышленнику и не навредить посетителям. Порядок такой:
- Смените все пароли — панель хостинга, админка сайта, база данных, FTP и SSH. Используйте новые, длинные и уникальные комбинации, а не вариации старых.
- Снимите сайт с публикации или включите техническую заглушку. Так вы перестанете заражать посетителей и получать новые санкции от поисковиков и браузеров.
- Сделайте резервную копию текущего состояния — да, заражённого. Она понадобится, чтобы понять, как именно проникли внутрь, и не потерять контент.
- Уведомите хостинг — поддержка часто помогает найти точку входа по логам и может временно изолировать аккаунт, чтобы заражение не расползлось на соседние сайты.
Не удаляйте ничего впопыхах: сначала фиксируем картину, потом лечим.
Найти и удалить вирус
Вредоносный код обычно прячется в нескольких предсказуемых местах. Проверять стоит методично:
- Заражённые файлы — ищите недавно изменённые файлы и подозрительные вставки вроде
eval,base64_decode, длинных зашифрованных строк. - Вставки в шаблонах — код часто добавляют в header, footer и общие подключаемые файлы темы.
- Левые скрипты — незнакомые PHP- или JS-файлы со случайными именами в корне и папках загрузок.
- Изменённый .htaccess — именно через него чаще всего настраивают скрытые редиректы.
Для ускорения используйте антивирусный сканер — на стороне хостинга или отдельный инструмент для проверки файлов. Он покажет заражённые участки, но финальное решение всё равно за человеком. Самый надёжный способ восстановления — вернуть сайт из заведомо чистой резервной копии, сделанной до взлома. После этого обязательно обновите CMS, тему и все плагины: чаще всего именно устаревший компонент и стал дырой. Удалите неиспользуемые расширения — они лишний риск.
Защита на будущее
Вылечить сайт мало — важно, чтобы взлом не повторился. Базовый набор мер:
- Регулярные обновления CMS, темы и плагинов — большинство взломов идёт через известные уязвимости.
- Сильные пароли и 2FA для админки и хостинга — двухфакторная аутентификация закрывает подбор паролей.
- Ограничение прав — минимум администраторов, корректные права на файлы и папки.
- Бэкапы по расписанию с хранением копий отдельно от сайта.
- WAF и защита — фаервол приложения фильтрует вредоносные запросы до того, как они дойдут до сайта.
- Мониторинг — оповещения об изменениях файлов и странной активности.
Если разбираться самому некогда или страшно что-то упустить — мы вылечим сайт и настроим защиту под ключ, чтобы вы вернулись к работе спокойно.
FAQ
Что делать, если взломали сайт? Сменить все пароли, снять сайт с публикации, сохранить копию текущего состояния для анализа и уведомить хостинг. Затем найти и удалить вредоносный код и восстановить чистую версию.
Как удалить вирус с сайта? Найти заражённые файлы и вставки в шаблонах, проверить .htaccess, прогнать сканер, а затем восстановиться из чистого бэкапа и обновить все компоненты.
Как понять, что сайт заражён? Тревожные признаки — редиректы на чужие ресурсы, спам-страницы в поиске, предупреждения браузера, письма от хостинга, падение позиций и незнакомые администраторы в панели.
Как защитить сайт от взлома? Своевременные обновления, сильные пароли и 2FA, ограничение прав, регулярные бэкапы, фаервол приложения и мониторинг изменений.
Сколько времени занимает лечение? Простые случаи решаются за несколько часов, сложные заражения с восстановлением и защитой — за один-два дня.
Коротко о главном
Взлом — не приговор: спокойно смените пароли, изолируйте сайт, найдите и удалите вредоносный код, восстановитесь из чистой копии и закройте уязвимости. Чем быстрее вы отреагируете, тем меньше потеряете в позициях и репутации. Если нужна помощь — срочно вылечу сайт от вирусов и настрою защиту, чтобы взлом не повторился.
Спасение и защита сайта
- Лечение и защита взломанного сайта
- Возврат сайта, домена и доступов
- Поиск и удаление вирусов
- Доработка и поддержка
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.


