Защита сайта от вирусов в Иркутске: от чистки до закрытия уязвимости
В этой статье
- Первый признак – поведение сайта у посетителя, а не у владельца
- Полный слепок как отправная точка
- Разбор журналов сервера
- Сверка с эталоном и разбор различий
- Инъекции в базе: чистим по типам
- Точки возврата взломщика
- Смена доступов, устранение причины и разбирательство с поисковиками
- О чём спрашивают перед началом лечения
Иркутские турбазы, гостиницы у Байкала, туроператоры и лесопромышленные компании получают заявки круглосуточно, причём часть посетителей приходит из других часовых поясов. Заражение здесь обходится дороже среднего: пока в Иркутске ночь, сайт уже несколько часов отправляет клиентов на чужие ресурсы. Разберём лечение как последовательность шагов, каждый из которых закрывает свою часть проблемы.
Первый признак – поведение сайта у посетителя, а не у владельца
Вредоносный код почти всегда фильтрует аудиторию: администратора и известные адреса пропускает, мобильному посетителю подсовывает переадресацию, поисковому роботу – скрытый текст. Поэтому проверка начинается с просмотра сайта под чужим агентом и сверки индекса: если в выдаче появились страницы, которых вы не создавали, диагноз очевиден.
Полный слепок как отправная точка
До удаления чего-либо снимается архив файлов и дамп базы. Это не резервная копия «на всякий случай», а рабочий материал: по нему восстанавливается хронология, извлекаются образцы кода для поиска остальных копий, из него же берутся оригиналы, если чистка задела нужную функцию.
Разбор журналов сервера
Задача этапа – ответить, каким путём попали внутрь. Смотрим необычные POST-запросы, обращения к скриптам, которых нет в дистрибутиве, загрузки через формы бронирования, успешные авторизации в панели в неурочное время. У сайтов с онлайн-заявками входом часто оказывается модуль загрузки файлов, у старых проектов – расширение, которое не обновляли с момента запуска.
Сверка с эталоном и разбор различий
Файлы движка сравниваются с чистым дистрибутивом той же версии, каждое расхождение просматривается. Так находят дописанные строки в системных файлах и подменённые шаблоны. Отдельно проверяются каталоги с фотографиями: у туристических сайтов их тысячи, и спрятать скрипт среди них проще всего.
Инъекции в базе: чистим по типам
Вторая половина работы – база данных. Обычный набор находок:
- скрипты переадресации в описаниях туров и номеров;
- скрытые ссылки в новостях и отзывах;
- лишние администраторы, созданные до атаки;
- изменённые системные настройки, восстанавливающие вредонос.
Правки вносятся точечно, после чего база пересматривается на остатки шаблонов.
Точки возврата взломщика
Бэкдоры дублируются: несколько копий в разных папках, задание планировщика, иногда правка конфигурации веб-сервера. Пока цела хотя бы одна точка возврата, чистка ничего не решает. Проверяем cron, права на каталоги, служебные файлы и все домены на аккаунте – забытый тестовый поддомен переносит заражение обратно.
Смена доступов, устранение причины и разбирательство с поисковиками
Меняются пароли администраторов, FTP, SSH, базы, панели хостинга и почты восстановления, ключи систем бронирования и платежей. Затем закрывается сама уязвимость: обновление движка и расширений, отключение лишнего функционала, ограничение прав на запись, фильтрация подозрительных запросов. Чистка без закрытия дыры даёт эффект на несколько дней, дальше всё повторяется.
Спустя несколько дней сайт проверяется заново: сканер, выборочный просмотр страниц под роботом, отчёты безопасности в панелях вебмастера. Если ресурс успели пометить как опасный, отправляем заявку на пересмотр в Яндекс.Вебмастер и Google Search Console. Метку обычно снимают быстро, а трафик возвращают уже работы по продвижению. Полезный побочный результат чистки – сайт становится быстрее, дальше это направление развивает оптимизация скорости.
О чём спрашивают перед началом лечения
- Успеете за выходные? Обычно да, для срочных случаев есть работа в день обращения.
- Можно ли лечить, если доступов к хостингу нет? Нет, нужны доступы к файлам и базе, восстановление доступа помогаем оформить.
- Что даёт последующая поддержка? Плановые обновления, мониторинг изменений файлов и резервные копии – см. раздел технической поддержки.
Наберите +7 (901) 417-22-12 и опишите симптомы – проведём проверку и назовём стоимость лечения.























