Проверка сайта на наличие вирусов в Кемерово: разбор по этапам
В этой статье
Кузбасские поставщики оборудования, транспортные и подрядные компании работают по заявкам с сайта: закупщик ищет позицию, сравнивает два-три предложения и пишет тому, чей ресурс открылся без предупреждений. Заражённый сайт из этой цепочки просто выпадает. Ниже – как выглядит лечение, если разложить его на понятные шаги.
Как проявляет себя заражение
Признаки редко бывают явными: письма с домена уходят в спам, хостинг сообщает о нагрузке, в поиске по названию компании всплывают чужие страницы, посетители с телефонов попадают на посторонний ресурс. Владелец при этом видит нормальный сайт, потому что вредонос узнаёт администратора и не показывает ему подмену.
Фиксация перед началом работ
Первое действие – снять архив файлов и дамп базы, ничего не удаляя. Копия нужна для расследования: по датам изменения определяется период взлома, по образцам кода находятся остальные копии, при неудачной правке возвращается оригинал файла. Хранится копия за пределами заражённого аккаунта.
Определение точки входа по журналам
Дальше разбираются логи веб-сервера, FTP и авторизаций. Ищем обращения к файлам, которых в дистрибутиве нет, серии POST-запросов, загрузки через формы, входы в панель в нерабочее время. Для каталогов оборудования типичный вход – модуль импорта прайс-листов или старый плагин галереи. Названная причина определяет содержание последнего этапа.
Сверка ядра движка с чистой сборкой
Файлы CMS сравниваются с официальным дистрибутивом той же версии по контрольным суммам, различия разбираются вручную. Так обнаруживают подменённые системные файлы и дописанные строки в шаблоне. Каталоги загрузок отдельно проверяются на исполняемый код, спрятанный среди фотографий техники и документов.
Чистка базы от чужого кода
База данных – вторая половина заражения, и без неё сайт восстанавливает вредонос сам. Ищем и убираем:
- скрипты в описаниях товаров и разделов каталога;
- скрытые ссылки в новостях и служебных блоках;
- переадресацию в настройках движка;
- лишние администраторские учётные записи.
Правки вносятся адресными запросами, после чего база проверяется повторно.
Шеллы, задания cron и соседние сайты
Взломщик оставляет несколько точек возврата: копии загрузчика в разных папках, задачу планировщика, иногда правку конфигурации сервера. Пока хотя бы одна из них цела, чистка бессмысленна. Проверяются задания cron, права на каталоги, служебные файлы и все домены на аккаунте хостинга – старая копия сайта в подкаталоге заражает основной снова и снова.
Полная смена паролей, ключей и устранение уязвимости
Меняются доступы к панели хостинга, FTP, SSH, базе данных, административной части, почте восстановления, а также ключи интеграций с учётными системами. Учётные записи прошлых подрядчиков удаляются. Без ротации взломщик заходит со старым паролем, и работа обнуляется.
Заключительный этап – обновление движка и расширений, отключение неиспользуемого функционала, ограничение прав на запись, фильтрация подозрительных запросов. Чистка без закрытия дыры лечит симптом, а не причину. Через несколько дней проводится повторное сканирование, проверяется индекс и отдача страниц роботу, при наложенных санкциях подаётся заявка на пересмотр в Яндекс.Вебмастер и Search Console. Дальше сайт логично держать на поддержке, а просевший трафик возвращать через продвижение.
Короткие ответы на частые вопросы
- Хостинг заблокировал аккаунт, что делать? Лечим по архиву и обращаемся к провайдеру за разблокировкой после чистки.
- Гарантируете, что не заразится снова? Гарантируем закрытие найденной уязвимости и ротацию доступов, дальше защита держится на плановых обновлениях.
- Есть ли смысл в новом сайте вместо лечения? Иногда да, если движок давно без поддержки, варианты и стоимость обсуждаем на встрече.
Позвоните +7 (901) 417-22-12 – проведём диагностику и покажем найденное до начала лечения.























