Проверка сайта на вирусы в Омске: как именно происходит заражение
В этой статье
- Ядро CMS, которое не обновляли с момента запуска
- Плагин, у которого сменился владелец
- Забытая копия сайта на поддомене
- Что появляется на сайте после проникновения
- Из чего складывается проверка сайта на наличие вирусов
- Порядок лечения, который не даёт рецидива
- Сайт открывается нормально, зачем его проверять?
- Хостер заблокировал аккаунт, с чего начинать?
- Поможет ли откат на резервную копию?
В девяти случаях из десяти взлом – это не адресная атака на конкретную компанию, а работа сканера, который перебирает диапазоны адресов и ищет знакомую уязвимость. Нефтехимия, машиностроение, оптовые базы стройматериалов, аграрные поставщики Омска – боту безразлично, чей сайт: он смотрит версию движка и наличие описанной дыры. Разбираем каналы, по которым чужой код попадает на сервер, потому что лечение вирусов сайта без закрытия входа заканчивается повторным заражением в среднем через две недели.
Ядро CMS, которое не обновляли с момента запуска
Самый массовый вектор. Сайт сделали пять лет назад, сдали, и с тех пор в админку заходили только чтобы поменять телефон. За это время в WordPress, Joomla и старых редакциях Bitrix закрыли десятки уязвимостей, а их описания опубликованы в открытых базах – ими сканеры и пользуются. Версию ядра видно снаружи за минуту, и с неё начинается любой аудит.
Плагин, у которого сменился владелец
Вторая по частоте причина. Автор расширения перестал его вести или продал, новый владелец выпустил обновление с закладкой, у вас включена автоустановка – и вредонос приходит легальным каналом. Опаснее всего модули, которые принимают что-то от посетителя: конструкторы форм, галереи, слайдеры, импорт прайс-листов, загрузка резюме и документов.
Забытая копия сайта на поддомене
Почти на каждом втором хостинг-аккаунте живут test, old, dev или папка с архивом двухлетней давности. Обновлять их никто не собирался, а лежат они рядом с боевым сайтом, в одной файловой системе и часто под одним пользователем. Взломав заброшенную копию, злоумышленник переходит в основной каталог без единой дополнительной уязвимости.
Что появляется на сайте после проникновения
- редирект, который срабатывает только на мобильных и только для переходов из поиска;
- веб-шелл в каталоге загрузок под безобидным именем вроде wp-conf.php;
- скрытые ссылки на чужие ресурсы, видимые роботу и невидимые человеку;
- рассылка спама с вашего домена и потеря репутации почты;
- подменённый адрес получателя в форме обратной связи: заявки уходят мимо вас.
Из чего складывается проверка сайта на наличие вирусов
Машинная часть: сверка контрольных сумм файлов ядра с официальным дистрибутивом, сигнатурный поиск, отлов обфускации через eval и base64, разбор задач планировщика и всех файлов .htaccess. Ручная часть: логи доступа за тридцать дней, список учётных записей администраторов, дата и время изменения подозрительных файлов. Сайт на двадцать тысяч файлов проходит автоматическую стадию за 15–40 минут, разбор находок занимает от двух часов.
Порядок лечения, который не даёт рецидива
Ядро и расширения переустанавливаются из официальных источников, а не чистятся построчно. Правится только собственный код и шаблон. Дальше меняются пароли админки, базы, FTP и панели хостинга, удаляются лишние учётки, закрывается запуск PHP в каталогах загрузок. В финале сайт снимается с санкций поисковых систем и разблокировки у хостера. Постоянная защита сайта от вирусов держится на регулярных обновлениях и мониторинге изменений файлов – это часть технической поддержки.
Сайт открывается нормально, зачем его проверять?
Вредонос не заинтересован в том, чтобы вы его заметили. Мобильный редирект и дорвеи прячутся от прямых заходов и от IP администратора. Обычно владелец узнаёт о заражении от Яндекса или от клиента, а к этому моменту позиции уже просели.
Хостер заблокировал аккаунт, с чего начинать?
Запросить у хостера отчёт сканера с путями к найденным файлам и снять полную копию сайта и базы до любых правок. Эта копия нужна, чтобы понять дату и способ проникновения. Удалять файлы наугад до снятия копии нельзя.
Поможет ли откат на резервную копию?
Только если известна дата заражения и бэкап старше её. Чаще заражение живёт месяцами, и в архиве лежит уже инфицированная версия. К тому же откат возвращает и ту самую уязвимость, через которую пришли в первый раз.
Нужна проверка сайта на вирусы или срочная чистка после блокировки – звоните +7 (901) 417-22-12 или пишите на info@rostsayt.ru. Смежные работы: ускорение сайта, приведение к 152-ФЗ, восстановление позиций в разделе продвижения.























