Найдём вредоносный код, восстановим работу сайта и закроем причину заражения. Проверим файлы, базу данных, учётные записи, настройки CMS и сервера, обновим компоненты и настроим защиту от повторного инцидента.
Удалить найденный антивирусом файл недостаточно. Вредоносный код может находиться одновременно в шаблоне, модулях, базе данных, заданиях планировщика и учётных записях. Если не определить точку входа, сайт нередко заражается снова через несколько часов или дней.
Cyberburo восстанавливает сайты на 1С-Битрикс и других CMS после взлома: фиксирует текущее состояние, ищет вредоносные изменения, очищает файлы и базу, обновляет уязвимые компоненты, меняет скомпрометированные доступы и настраивает базовую защиту.
Признаки заражения или взлома
- посетителей перенаправляет на посторонние сайты;
- на страницах появилась чужая реклама, ссылки или неизвестный текст;
- браузер или поисковая система предупреждает об опасном сайте;
- в поисковой выдаче появились страницы на другом языке или спам;
- хостинг заблокировал сайт из-за вредоносных файлов или рассылки;
- возникли неизвестные администраторы, модули, задания или файлы;
- сайт резко замедлился, выросла нагрузка на процессор или базу;
- с сервера отправляется нежелательная почта;
- файлы восстанавливаются после удаления вредоносного кода;
- сайт перестал открываться после подозрительных изменений.
Что делаем при восстановлении
Фиксируем состояние
Перед изменениями сохраняем доступную копию файлов, базы и диагностической информации, чтобы не потерять данные и следы инцидента.
Определяем масштаб
Проверяем сайт, соседние проекты на аккаунте, учётные записи, задания планировщика, логи, почту и настройки окружения.
Ищем вредоносные изменения
Сопоставляем даты, структуру и содержимое файлов, проверяем шаблоны, модули, загрузки, базу данных и места автоматического запуска.
Очищаем и восстанавливаем
Удаляем внедрённый код, восстанавливаем системные файлы из доверенных источников и сохраняем рабочий пользовательский функционал.
Закрываем точку входа
Обновляем уязвимые компоненты, исправляем опасные настройки, отключаем ненужные расширения и устраняем доступные причины заражения.
Меняем доступы
Согласованно обновляем пароли и ключи CMS, хостинга, базы, FTP или SSH и удаляем неизвестные учётные записи.
Усиливаем защиту
Настраиваем права файлов, резервное копирование, безопасный административный доступ, журналирование и другие меры по ситуации.
Проверяем результат
Тестируем основные сценарии сайта, повторно сканируем проект и наблюдаем за файлами, журналами и нагрузкой после запуска.
Как проходит работа
- Первичная оценка. Уточняем симптомы, CMS, хостинг, время обнаружения проблемы, наличие резервных копий и критичность сайта.
- Безопасный доступ. Получаем необходимые доступы через согласованный защищённый канал, а не через открытую форму сайта.
- Копия и диагностика. Сохраняем текущее состояние и определяем заражённые области, возможную точку входа и связанные риски.
- Очистка. Удаляем вредоносные изменения из файлов, базы, заданий и учётных записей, восстанавливаем повреждённые компоненты.
- Обновление и защита. Устраняем найденные уязвимости, меняем доступы и настраиваем разумные ограничения.
- Тестирование. Проверяем публичную часть, формы, личные кабинеты, интеграции и административную панель в доступном объёме.
- Наблюдение и отчёт. Контролируем повторные изменения и передаём список выполненных работ и рекомендаций.
Особенности сайтов на 1С-Битрикс
При работе с 1С-Битрикс проверяем не только изменённые PHP-файлы. Анализируем административные учётные записи, установленные решения и модули, шаблоны, загружаемые файлы, агенты, обработчики событий, задания сервера и настройки окружения. Используем штатные инструменты CMS как часть диагностики, но не считаем одно автоматическое сканирование полноценной очисткой.
Если на одном хостинге несколько сайтов
Проверять только один домен опасно: заражение может переходить между проектами через общую учётную запись, неверные права или скомпрометированный доступ. В таком случае согласовываем проверку всего аккаунта, меняем общие доступы и разделяем сайты настолько, насколько позволяет хостинг.
Что получает заказчик
- очищенный и проверенный сайт в согласованном объёме;
- сохранённую копию состояния до начала изменений;
- восстановленные системные файлы и рабочий функционал;
- обновлённые компоненты, если обновление совместимо с проектом;
- отключённые неизвестные доступы и изменённые скомпрометированные пароли;
- настроенное резервное копирование или рекомендации по нему;
- перечень найденных проблем, выполненных действий и оставшихся рисков;
- рекомендации по дальнейшей поддержке и обновлению сайта.
Важно: не удаляйте подозрительные файлы и не восстанавливайте старую копию поверх работающего сайта без сохранения текущего состояния. Это может уничтожить данные, журналы и следы точки входа. Если сайт прямо сейчас рассылает спам или заражает посетителей, ограничьте публичный доступ и свяжитесь со специалистом.
Работаем удалённо
Восстановление сайта выполняется удалённо, поэтому принимаем обращения из Санкт-Петербурга и других регионов России. Для начала нужны адрес сайта, описание симптомов и информация о хостинге. Пароли и ключи передаются только после согласования работ через отдельный защищённый канал.
Нужна проверка или срочное восстановление сайта?
Отправьте адрес сайта и опишите, что произошло. Не указывайте в форме пароли от CMS, хостинга, FTP, SSH или базы данных — безопасный способ передачи доступов согласуем отдельно.