
Найдите вредоносный код в файлах и базе, замените изменённые файлы чистыми, сбросьте пароли и закройте точку входа. Без этого вирус вернётся за несколько дней.
Откуда берутся вирусы на сайтах
Большинство заражений - не «гениальные хакеры», а типовые дыры, которые легко закрыть. Чаще всего вирус попадает через устаревшую CMS или плагины, слабые пароли админки, открытые права доступа и дыры в самописном коде. Именно поэтому лечение без устранения причины бессмысленно.
- Уязвимости в устаревших WordPress, Joomla, OpenCart, модулях 1С-Битрикс.
- Скомпрометированные пароли и FTP-доступы.
- Заражённые темы и плагины, скачанные из сомнительных источников.
Где прячется вредоносный код
Вирус редко лежит отдельным файлом с явным названием. Его встраивают в обычные файлы темы, в .htaccess, в служебные скрипты и даже в базу данных - туда, куда владелец заглядывает в последнюю очередь.
- Файлы активной темы и плагинов.
- Конфигурационные файлы и .htaccess.
- Каталоги загрузок и кэша.
- Таблицы базы данных: опции, закладки, виджеты.
Как найти заражённые файлы
Ищите сигнатуры, которые вирусописатели маскируют под обычный код: eval(base64_decode(...)), gzinflate, str_rot13, запись в файлы из параметров запроса, подключения к неизвестным доменам. Самый надёжный способ - сравнить файлы с эталонной версией CMS и заметить чужие правки.
Порядок чистки шаг за шагом
- Снимите полную копию файлов и базы - на случай ошибки.
- Сравните файлы с чистой версией CMS и плагинов, найдите чужие изменения.
- Удалите или замените изменённые файлы, проверьте .htaccess и конфиги.
- Вычистите базу: вредоносные строки, лишних администраторов, чужие закладки.
- Сбросьте все пароли и проверьте права доступа к файлам и каталогам.
Защита, чтобы вирус не вернулся
Обновите CMS и плагины, включите двухфакторную аутентификацию, настройте права доступа и резервное копирование. Для парка сайтов удобнее подписка «Охрана» с ежедневной проверкой и мониторингом - подробнее на странице тарифов.










