
Смените все пароли, снимите копию файлов, базы и логов, переведите сайт в режим обслуживания и сообщите хостингу. Затем найдите и закройте точку входа, иначе вирус вернётся.
Как надёжно понять, что сайт взломан
Чаще всего взлом замечают по косвенным признакам. Загляните в браузер: если сайт открывает чужую страницу или в выдаче вместо ваших заголовков появился незнакомый текст - это явный сигнал. Проверьте также уведомления в Google Search Console и Яндекс.Вебмастере: поисковики почти всегда сообщают о вредоносном коде.
- Появились новые файлы или права доступа изменились на
777. - В коде есть обфусцированные вставки вида
eval(base64_decode(...)). - Трафик уходит на посторонние домены, растут ошибки в консоли.
- В админке появились пользователи, которых вы не добавляли.
- Хостинг прислал письмо о вредоносном коде или рассылке спама.
Первый час: пять обязательных действий
- Не удаляйте ничего сразу - улики понадобятся, чтобы найти точку входа.
- Смените пароли везде: админка CMS, FTP/SFTP, база данных, почта домена.
- Снимите полную копию файлов и базы вместе с логами доступа хостинга.
- Переведите сайт в режим обслуживания или поставьте временную заглушку.
- Напишите хостингу: узнайте, что именно стало причиной, и запросите логи за последние дни.
Что делать с бэкапом и логами
Резервная копия - ваш главный инструмент, но с одной оговоркой: если взлом случился давно, бэкап может уже содержать вредоносный код. Откатывайтесь на копию только после проверки. Логи доступа покажут, с какого IP и через какой файл злоумышленник зашёл - это самый короткий путь к причине.
Чего делать нельзя
- Откатывать единственный бэкап без проверки - вернёте вирус обратно.
- «Подчистить» пару файлов и ждать - взлом вернётся тем же путём.
- Игнорировать проблему: Яндекс и Google выкинут заражённый сайт из выдачи, а хостинг может заблокировать аккаунт.
Как находят и закрывают точку входа
Специалист сравнивает файлы с эталонной версией CMS, проверяет плагины и темы, просматривает базу данных на чужие записи и анализирует логи. Цель - не просто вычистить следы, а закрыть сам вход: обновить устаревший плагин, сменить скомпрометированные пароли, починить дыру в самописном коде.
Возврат сайта в строй и в поиск
После чистки сайт заново подают на переобход в вебмастерах и обновляют карту сайта. Это ускоряет возврат позиций, которые обычно проседают, пока сайт помечен как заражённый.
Если опыта нет, каждый час простоя - потерянные деньги. Подробнее о порядке работ - на странице «Как мы работаем», или запросите бесплатную диагностику.










