Лечение сайта от вирусов в Вологде: что происходит внутри работы
В этой статье
Вологодские интернет-магазины продуктов, сувениров и льняного текстиля живут на трафике из поиска. Одна неделя с пометкой «сайт может угрожать безопасности» стоит им больше, чем годовое сопровождение. При этом заражение почти никогда не выглядит как поломка: приём заказов работает, а карточки товаров подсовывают роботу чужой текст про казино. Ниже разобрано, из каких этапов состоит лечение и почему их нельзя менять местами.
Почему заражение обнаруживают поздно
Современный вредонос старается не мешать владельцу. Он определяет, кто пришёл: администратора пропускает, обычному посетителю с телефона отдаёт переадресацию, роботу – скрытые ссылки. Отсюда типичная картина: у себя всё в порядке, а в поиске страницы уже помечены. Поэтому первым делом сайт смотрят чужими глазами – через мобильный агент, через сохранённые копии выдачи, через панели вебмастера.
Слепок состояния перед вмешательством
До первого удаления снимается полный архив файлов и дамп базы. Это рабочий материал: даты изменения покажут границы взлома, сигнатуры вредоноса пригодятся для поиска по всему каталогу, а если чистка заденет лишнее, будет откуда достать оригинал. Копию храним отдельно от хостинга, чтобы её не зашифровали заодно.
Логи как карта взлома
Журналы сервера отвечают на главный вопрос: как именно попали внутрь. Смотрим обращения к необычным адресам, всплески POST-запросов, загрузки файлов через формы, авторизации в панели в нерабочее время. Часто выясняется, что вход был не через сайт вовсе: пароль от FTP увели трояном с рабочего компьютера, и никакой уязвимости в движке нет.
Сверка файлов движка с оригиналом
Ядро CMS сравнивается по контрольным суммам с чистым дистрибутивом той же версии. Различия разбираются вручную. Отдельно проходим по шаблону и модулям – именно туда обычно дописывают одну длинную строку в конце файла, которую при беглом просмотре не видно. В папках загрузок ищем исполняемые скрипты, замаскированные под изображения и архивы.
Инъекции в базе данных
После файлов чистится база. Внутри обычно обнаруживаются:
- вставки скриптов в описаниях товаров и статьях;
- переадресация, прописанная в настройках движка;
- лишний администратор, созданный за неделю до атаки;
- подмена контактов и реквизитов в служебных таблицах.
Каждый тип правится отдельным запросом, после чего база просматривается ещё раз на остаточные совпадения.
Бэкдоры, которые остаются после чистки
Взломщику важно вернуться, поэтому загрузчики он раскладывает по нескольким каталогам, добавляет задачу в планировщик и иногда правит конфигурацию сервера. Один найденный шелл почти гарантированно означает, что есть ещё два. Проверяются cron, права на запись, служебные файлы и все домены, живущие на том же аккаунте хостинга: соседний забытый поддомен – частая причина повторного заражения.
Смена доступов, закрытие уязвимости и контроль результата
Меняются пароли администраторов, FTP, SSH, пользователя базы, панели хостинга и почтового ящика восстановления. Затем устраняется причина: обновляются движок и расширения, отключается ненужный функционал, ужесточаются права на каталоги, при необходимости ставится фильтрация запросов. Без этого шага лечение превращается в подписку: сайт снова заражается через ту же дверь.
Спустя несколько дней проверка повторяется: сканер по файлам, выборочный просмотр страниц глазами робота, отчёт о безопасности в панелях. Если санкции уже наложены, отправляется заявка на пересмотр. Пометку снимают быстро, а вот трафик восстанавливается неделями, поэтому дальше стоит держать сайт на регулярном сопровождении и следить за скоростью загрузки, которая после чистки часто заметно улучшается.
Три вопроса перед началом работ
- Хостинг сам всё вылечит? Антивирус хостинга удалит известные файлы и не тронет базу и уязвимость.
- Сайт нужно закрывать на время лечения? Обычно нет, работаем на живом ресурсе, при массовой рассылке спама ставим заглушку на пару часов.
- А если движок самописный? Эталона нет, разбираем код вручную, срок увеличивается на день.
Позвоните по номеру +7 (901) 417-22-12 – проверим сайт и скажем, чем именно он заражён.























