Как понять, что сайт действительно заражён
- Браузер показывает красный экран «Опасный сайт» или помечает страницу в выдаче.
- В Google по вашему домену находятся страницы, которых вы не создавали: чужие товары, азартные игры, лекарства.
- Хостинг прислал уведомление о вредоносных файлах или заблокировал аккаунт.
- Письма с домена начали массово попадать в спам — сервер рассылал спам без вашего ведома.
- В админке появились неизвестные пользователи с правами администратора.
- Сайт резко замедлился или на страницах появились чужие ссылки, видимые только поисковику.
Что делать в первые часы
Шаг 1. Смените пароли
Админка сайта, хостинг, FTP, база данных и почта, на которую всё зарегистрировано. Если доступ у злоумышленника сохранится, любая чистка будет бессмысленной: код вернётся через день.
Шаг 2. Сохраните копию как есть
Именно заражённую, до всяких исправлений. Она понадобится, чтобы найти точку входа, и как страховка: при неудачной чистке из неё можно достать контент.
Шаг 3. Проверьте, что именно видят люди
Откройте сайт в режиме инкогнито и с телефона. Часто вредоносный код показывает чужие страницы только новым посетителям или только тем, кто пришёл из поиска, — владелец при этом видит нормальный сайт.
Шаг 4. Посмотрите Search Console
Раздел с проблемами безопасности покажет, что именно обнаружил Google и на каких страницах. Это самая полезная информация для дальнейшей работы.
Шаг 5. Решите, кто будет чинить
Если сайт приносит деньги, а вы не разбираетесь в коде — не экспериментируйте. Каждый день с предупреждением в выдаче стоит клиентов и позиций.
Чего делать нельзя
Удалять файлы наугад. Так теряются следы, по которым определяется точка входа, и легко удалить нужное, окончательно сломав сайт.
Ограничиваться чисткой видимого. Убрать чужие страницы и успокоиться — самая частая ошибка. Через неделю всё вернётся, потому что осталась причина: уязвимый плагин, украденный пароль или забытый скрипт.
Восстанавливаться из копии без разбора. Если копия сделана уже после заражения, вы вернёте сайт вместе с вредоносным кодом. И даже чистая копия не спасёт, пока открыт вход.
Игнорировать почту. Если с домена рассылали спам, он мог попасть в чёрные списки. Это лечится отдельно, и чем раньше начать, тем быстрее восстановится доставляемость писем.
Как выглядит правильное лечение
- Снимок текущего состояния — копия заражённого сайта для разбора.
- Поиск и удаление вредоносного кода в файлах и базе данных.
- Анализ логов: как и когда попали внутрь.
- Закрытие точки входа: обновление уязвимых компонентов, смена всех доступов, удаление лишних пользователей.
- Восстановление корректной работы сайта.
- Настройка защиты и ежедневных копий, чтобы ситуация не повторилась.
- Отправка сайта на пересмотр в Google и контроль до снятия предупреждения.
Сколько времени занимает возвращение в поиск
Сама чистка при свежем заражении занимает день-два. Запущенный случай, когда код разошёлся по файлам и базе, — до недели.
После этого сайт отправляется на пересмотр в Google. Снятие предупреждения обычно занимает от нескольких дней. Позиции восстанавливаются постепенно: чем дольше сайт был заражён, тем больше времени уходит на возврат.
Как понять, откуда зашли
Точка входа определяется по логам сервера: в них видно, к каким файлам обращались перед появлением вредоносного кода и с каких адресов. Это скучная работа, но без неё лечение превращается в бесконечный цикл.
Типичных вариантов немного. Устаревший плагин с известной уязвимостью — самый частый случай. Подобранный пароль администратора — второй по популярности. Реже: заражение через другой сайт на том же хостинге, украденные доступы к FTP, уязвимость в самом окружении сервера.
Отдельная категория — «наследство»: забытый тестовый поддомен, старая копия сайта в подпапке, скрипт, оставленный прежним подрядчиком. Такие вещи не обновляются годами и становятся дверью, о которой владелец даже не помнит.
Сколько стоит лечение
Свежее заражение, замеченное в первые дни, обходится недорого: код ещё не разошёлся по файлам, а санкции поисковика не успели наложиться. Запущенный случай дороже в разы — и не столько из-за чистки, сколько из-за восстановления позиций и репутации домена.
Именно поэтому мы берём такие обращения вне очереди и советуем не откладывать: каждый день с предупреждением в выдаче стоит вам клиентов, а стоимость работ растёт вместе с масштабом проблемы.
Как не попасть в эту ситуацию снова
Взлом почти никогда не бывает адресным. Работают автоматические программы, которые обходят сайты подряд и проверяют известные уязвимости. Защита строится на скучных вещах: регулярные обновления, сложные пароли, ограничение попыток входа, закрытие служебных файлов и ежедневные резервные копии.
Ни одна мера не даёт стопроцентной гарантии. Но копии дают гарантию другого рода: даже при худшем сценарии сайт восстанавливается за часы, а не собирается заново по кускам из архива поисковика.