ГлавнаяБлог → Безопасность

Как удалить вирус с сайта, чтобы он не вернулся

Удалить заражённый файл - половина дела. Вторая половина - найти и закрыть причину, из-за которой вирус вообще попал на сайт.

Как удалить вирус с сайта, чтобы он не вернулся
Краткий ответ

Найдите вредоносный код в файлах и базе, замените изменённые файлы чистыми, сбросьте пароли и закройте точку входа. Без этого вирус вернётся за несколько дней.

Откуда берутся вирусы на сайтах

Большинство заражений - не «гениальные хакеры», а типовые дыры, которые легко закрыть. Чаще всего вирус попадает через устаревшую CMS или плагины, слабые пароли админки, открытые права доступа и дыры в самописном коде. Именно поэтому лечение без устранения причины бессмысленно.

  • Уязвимости в устаревших WordPress, Joomla, OpenCart, модулях 1С-Битрикс.
  • Скомпрометированные пароли и FTP-доступы.
  • Заражённые темы и плагины, скачанные из сомнительных источников.

Где прячется вредоносный код

Вирус редко лежит отдельным файлом с явным названием. Его встраивают в обычные файлы темы, в .htaccess, в служебные скрипты и даже в базу данных - туда, куда владелец заглядывает в последнюю очередь.

  • Файлы активной темы и плагинов.
  • Конфигурационные файлы и .htaccess.
  • Каталоги загрузок и кэша.
  • Таблицы базы данных: опции, закладки, виджеты.

Как найти заражённые файлы

Ищите сигнатуры, которые вирусописатели маскируют под обычный код: eval(base64_decode(...)), gzinflate, str_rot13, запись в файлы из параметров запроса, подключения к неизвестным доменам. Самый надёжный способ - сравнить файлы с эталонной версией CMS и заметить чужие правки.

Порядок чистки шаг за шагом

  1. Снимите полную копию файлов и базы - на случай ошибки.
  2. Сравните файлы с чистой версией CMS и плагинов, найдите чужие изменения.
  3. Удалите или замените изменённые файлы, проверьте .htaccess и конфиги.
  4. Вычистите базу: вредоносные строки, лишних администраторов, чужие закладки.
  5. Сбросьте все пароли и проверьте права доступа к файлам и каталогам.
Почему «просто удалить» мало. Если дыра осталась открытой, злоумышленник зайдёт снова - часто в течение нескольких дней.

Защита, чтобы вирус не вернулся

Обновите CMS и плагины, включите двухфакторную аутентификацию, настройте права доступа и резервное копирование. Для парка сайтов удобнее подписка «Охрана» с ежедневной проверкой и мониторингом - подробнее на странице тарифов.

Частые вопросы

Можно ли удалить вирус самостоятельно?
Если есть опыт работы с кодом и базой данных - да. Без опыта ошибочное удаление файлов может окончательно уронить сайт.
Почему вирус возвращается после чистки?
Потому что не закрыта точка входа: устаревший плагин, слабый пароль или дыра в коде. Чистить нужно и следы, и причину.
Вирус удаляется вместе с бэкапом?
Нет. Откат на заражённый бэкап вернёт вирус. Копию нужно чистить или брать более раннюю проверенную версию.

Сайт не работает прямо сейчас?

Оставьте заявку - через 30 минут вы будете точно знать, что случилось, сколько стоит ремонт и когда сайт снова начнёт приносить деньги.

Нажимая кнопку, вы соглашаетесь с политикой обработки персональных данных.

Спасти сайт - диагностика 0 ₽