ГлавнаяБлог → Инструкция

Сайт взломали: что делать - пошаговый план

Взлом - не приговор. Если действовать по плану, сайт можно вернуть за сутки, сохранив данные и позиции в поиске. Показываем каждый шаг подробно.

Сайт взломали: что делать - пошаговый план
Краткий ответ

Смените все пароли, снимите копию файлов, базы и логов, переведите сайт в режим обслуживания и сообщите хостингу. Затем найдите и закройте точку входа, иначе вирус вернётся.

Как надёжно понять, что сайт взломан

Чаще всего взлом замечают по косвенным признакам. Загляните в браузер: если сайт открывает чужую страницу или в выдаче вместо ваших заголовков появился незнакомый текст - это явный сигнал. Проверьте также уведомления в Google Search Console и Яндекс.Вебмастере: поисковики почти всегда сообщают о вредоносном коде.

  • Появились новые файлы или права доступа изменились на 777.
  • В коде есть обфусцированные вставки вида eval(base64_decode(...)).
  • Трафик уходит на посторонние домены, растут ошибки в консоли.
  • В админке появились пользователи, которых вы не добавляли.
  • Хостинг прислал письмо о вредоносном коде или рассылке спама.

Первый час: пять обязательных действий

  1. Не удаляйте ничего сразу - улики понадобятся, чтобы найти точку входа.
  2. Смените пароли везде: админка CMS, FTP/SFTP, база данных, почта домена.
  3. Снимите полную копию файлов и базы вместе с логами доступа хостинга.
  4. Переведите сайт в режим обслуживания или поставьте временную заглушку.
  5. Напишите хостингу: узнайте, что именно стало причиной, и запросите логи за последние дни.
Почему нельзя удалять файлы наугад: злоумышленник обычно оставляет несколько входов. Если убрать один, остальные продолжат работать, и чистка окажется напрасной.

Что делать с бэкапом и логами

Резервная копия - ваш главный инструмент, но с одной оговоркой: если взлом случился давно, бэкап может уже содержать вредоносный код. Откатывайтесь на копию только после проверки. Логи доступа покажут, с какого IP и через какой файл злоумышленник зашёл - это самый короткий путь к причине.

Чего делать нельзя

  • Откатывать единственный бэкап без проверки - вернёте вирус обратно.
  • «Подчистить» пару файлов и ждать - взлом вернётся тем же путём.
  • Игнорировать проблему: Яндекс и Google выкинут заражённый сайт из выдачи, а хостинг может заблокировать аккаунт.

Как находят и закрывают точку входа

Специалист сравнивает файлы с эталонной версией CMS, проверяет плагины и темы, просматривает базу данных на чужие записи и анализирует логи. Цель - не просто вычистить следы, а закрыть сам вход: обновить устаревший плагин, сменить скомпрометированные пароли, починить дыру в самописном коде.

Возврат сайта в строй и в поиск

После чистки сайт заново подают на переобход в вебмастерах и обновляют карту сайта. Это ускоряет возврат позиций, которые обычно проседают, пока сайт помечен как заражённый.

Если опыта нет, каждый час простоя - потерянные деньги. Подробнее о порядке работ - на странице «Как мы работаем», или запросите бесплатную диагностику.

Частые вопросы

Что делать в первый час после взлома?
Сменить пароли от админки, FTP, базы и почты, снять полную копию с логами, перевести сайт в режим обслуживания и написать хостингу.
Можно ли просто вернуть бэкап?
Можно, но единственная копия может быть уже заражена. Сначала найдите точку входа, иначе взлом повторится через несколько дней.
Сколько стоит лечение взломанного сайта?
Для популярных CMS от 9 900 ₽. Точную цену называем после бесплатной диагностики за 30 минут, и она не меняется.

Сайт не работает прямо сейчас?

Оставьте заявку - через 30 минут вы будете точно знать, что случилось, сколько стоит ремонт и когда сайт снова начнёт приносить деньги.

Нажимая кнопку, вы соглашаетесь с политикой обработки персональных данных.

Спасти сайт - диагностика 0 ₽