Очистка и защита взломанных сайтов
Очищено, закрыто и объяснено.
Внедрённые редиректы, спам-страницы в поисковой выдаче, красное предупреждение Google, заблокированный хостинг. Я удаляю вредоносный код, закрываю лазейку и даю вам письменный отчёт о том, как всё произошло, — потому что очистка, которая не отвечает на этот вопрос, лишь откладывает следующий взлом.
01СимптомыЧто вы, скорее всего, видите
Признаки — и что они обычно означают.
Посетителей перенаправляет куда-то ещё
Обычно только часть посетителей — тех, кто пришёл из Google, с телефона или впервые. Эта избирательность намеренная: сайт выглядит нормально для владельца, вошедшего в систему, а на всех остальных зарабатывают. Если вам сайт кажется нормальным, а клиенты говорят иное, верьте клиентам.
В Google есть страницы, которых вы не писали
Поищите site:вашдомен.ru — и найдёте рекламу лекарств, поддельные товары или страницы азартных игр. Это внедрение спама, и оно прямо сейчас сжигает поисковую репутацию, которую вы строили годами.
Красный экран предупреждения перед сайтом
Google Safe Browsing пометил домен. Его используют Chrome, Firefox и Safari, так что для большей части интернета вы фактически офлайн, пока сайт не очистят и не проверят.
Хостинг заблокировал аккаунт
Обычно потому, что сервер рассылает спам или атакует другие машины. По запросу хостинги, как правило, возвращают ограниченный доступ для исправления и хотят увидеть доказательства, что проблема решена, прежде чем снять блокировку полностью.
Незнакомые аккаунты администраторов
Или законный аккаунт, у которого тихо сменили email. Это означает закрепление: злоумышленники собираются вернуться, и одна лишь очистка файлов их не уберёт.
02ПозицияПочему это разовая работа
Почему я не продаю вам ежемесячную подписку.
Большая часть этой отрасли построена на регулярных платежах за безопасность. Такая модель хорошо работает для продавца, и для некоторых сайтов она действительно правильная — крупные магазины на WooCommerce, платформы с членством, всё, что хранит платёжные данные. Для обычного сайта компании это продажа страховки от проблемы, которую вызвала конфигурация.
По моему опыту, точка входа почти всегда одна из трёх: плагин или тема без исправления публично известной уязвимости, слабый или повторно использованный пароль администратора или FTP либо общий хостинг, где сначала взломали соседний сайт. Ни одна из них не решается ежемесячной платой. Все три решаются устранением конкретной причины и пониманием, что нужно держать обновлённым.
Поэтому результат здесь — чистый сайт, закрытая точка входа и документ, который говорит, какая из трёх это была. Если, прочитав его, вы всё же захотите постоянный мониторинг, я честно скажу, какие инструменты стоят своих денег, — включая те, которые я не продаю.
Если ваш сайт хранит данные банковских карт или персональные данные в каком бы то ни было объёме, не считайте эту страницу консультацией по безопасности. Проведите полноценный аудит и считайте взлом инцидентом, о котором нужно уведомлять, пока не подтвердится обратное.
03ПроцессДействительно последовательность
Как проходит очистка.
- 01
Сохранить улики
- Полная копия файлов и базы данных, прежде чем что-либо трогать. Сразу удалить вредоносный код кажется продуктивным и уничтожает след, который показывает, как они вошли.
- 02
Найти каждую нагрузку, а не только очевидную
-
Файлы ядра сверяются с официальными контрольными суммами, темы и плагины — с чистыми копиями, а также проверяются места, о которых забывают: задачи по расписанию, таблица опций, загрузки и
.htaccess. - 03
Закрыть точку входа
- Обновить или удалить уязвимый компонент, сменить все затронутые учётные данные, удалить посторонние аккаунты и исправить права на файлы. Очистка без этого шага даёт вам примерно неделю.
- 04
Укрепить то, что осталось
- Разумная настройка сервера, отключённое редактирование файлов в админке, ограниченное выполнение PHP в загрузках и просроченные обновления. Конфигурация, а не ещё один плагин.
- 05
Снять вас из чёрных списков
- Проверить, что сайт чист, затем отправить запрос на проверку через Google Search Console и разобраться с отделом по злоупотреблениям вашего хостинга. Сроки определяет Google; обычно это несколько дней.
- 06
Всё описать
- Что найдено, где, как они, скорее всего, вошли, что я изменил и за чем вам нужно следить. Простым языком, для нетехнического читателя.
04ВопросыЧастые вопросы — прямые ответы
О чём спрашивают, когда это случается.
Нельзя ли просто восстановить бэкап?
Часто нельзя, и это самый частый путь к повторному заражению в течение нескольких дней. Бэкап возвращает сайт к моменту во времени, но если точкой входа был устаревший плагин, этот плагин есть и в бэкапе. Хуже того, большинство не знает, когда на самом деле произошёл взлом, поэтому выбранный бэкап часто уже его содержит. Восстановление — полезный шаг, но никогда не вся работа.
Как они вошли?
Это вопрос, за ответ на который стоит платить, и вы получите его письменно. Обычно это известная уязвимость в необновлённом плагине или теме, скомпрометированный пароль администратора или FTP либо общий хостинг, где сначала взломали другой аккаунт. Если я действительно не смогу это установить, я прямо так и скажу, а не буду выдумывать историю, и укреплю всё, до чего можно дотянуться.
Сколько это занимает времени?
Большинство простых случаев решается за один-два рабочих дня. Дольше — если сайт скомпрометирован месяцами, если несколько разных заражений наложились друг на друга или если точка входа в аккаунте хостинга, а не в WordPress. Реалистичную оценку вы получите после того, как я посмотрю, а не до.
Предупреждение Google снимут?
Я очищаю сайт, проверяю его и отправляю запрос на проверку через Search Console. Сроки контролирует Google — обычно несколько дней, когда сайт действительно чист. Кто обещает конкретную дату, гадает за ваш счёт.
Хостинг заблокировал аккаунт. Вы всё равно сможете помочь?
Да, и такое бывает часто. По запросу хостинги обычно возвращают ограниченный доступ для исправления или предоставляют копию файлов и базы данных. Я работал с отделами по злоупотреблениям крупных хостингов и могу сказать, что они захотят увидеть, прежде чем снять блокировку.
Стоит ли прямо сейчас отключить сайт?
Если он активно перенаправляет клиентов или раздаёт спам — да: страница обслуживания ограничивает ущерб репутации, пока идёт очистка. Сначала, ещё до любых изменений, сделайте полную копию файлов и базы данных. Именно эта копия позволяет выяснить, как они вошли.
Нужен ли мне потом ежемесячный план безопасности?
Для обычного сайта компании — как правило, нет. Большинство взломов — это проблемы конфигурации и привычек, которые подписка не решает. Сайты, хранящие платёжные или персональные данные, — отдельный разговор, и я скажу, если ваш из таких.
Если это происходит сейчас
Пришлите URL и опишите, что вы видите.
Укажите хостинг и есть ли у вас ещё доступ к админке. Отвечаю в тот же рабочий день, IST. Когда сайт очищен, часто имеет смысл заняться ускорением, пока всё и так открыто.