S
Stitex
Безопасность

Как проверить сайт на вирусы и вредоносный код

Короткий ответ: онлайн-сканер увидит только часть заражения снаружи — надёжная проверка идёт на сервере, по файлам, базе данных и логам. Разбираем признаки взлома, где искать вредоносный код в WordPress и Bitrix и что делать после.

21 июля 202610 минутStitex Technologies

Признаки, что сайт заражён

  • В выдаче вместо ваших страниц — чужой текст (фарма, казино), или сайт помечен как опасный,
  • Посетителей редиректит на сторонние ресурсы, особенно с мобильных,
  • Появились неизвестные файлы и админы, изменились даты у системных файлов,
  • Резко вырос исходящий трафик или нагрузка — сервер рассылает спам,
  • Хостинг прислал уведомление о вредоносной активности.

Где искать вредоносный код

ГдеЧто искать
Файлы ядра CMSмодификации оригинальных файлов, лишние .php в системных папках
Плагины и темынуленые версии, чужой код, обфусцированные вставки (eval, base64)
База данныхскрипты в контенте и опциях, свежие или лишние администраторы
Загрузки (uploads)исполняемые .php среди картинок
Логи и cronподозрительные запросы, вредоносные задания планировщика
Почему онлайн-сканера мало
Сканер снаружи видит симптомы (редирект, инъекция в выдачу), но не сам вредонос внутри файлов и базы. Заражение живёт на сервере — там его и надо искать: сверкой целостности файлов, анализом БД и логов.

Как проверить по-настоящему

  • Сверка целостности: сравнить файлы ядра и плагинов с эталонными версиями — любое отличие подозрительно,
  • Скан на сигнатуры и эвристику: искать шелл-маркеры, eval с энкодингом, бэкдоры,
  • Проверка БД: свежие админы, инъекции в контент и настройки,
  • Анализ логов: точка входа, атакующие IP, паттерны SQLi/RCE,
  • Поиск утечек: открытые .env, .git, бэкапы в вебруте.

Отдельная частая причина заражения — пиратские плагины; про них подробно в статье чем опасны нуленые плагины и как их найти.

Как это делает ServerShield

Собрать всё вручную у бизнеса без своего ИБ нереально. ServerShield подключается к серверу по SSH (read-only) и проверяет целостность файлов, малварь, нуленые плагины, руткиты, CVE-уязвимости и утечки — для любого CMS, — а результат отдаёт понятным отчётом. Запустить проверку можно в Pulse.

Частые вопросы

Онлайн-сканеры находят всё?

Нет. Публичные онлайн-сканеры видят сайт снаружи и ловят часть заражений (редиректы, инъекции в выдачу), но не видят вредонос внутри файлов и в БД. Полная проверка идёт по файлам и базе на самом сервере.

Антивирус на хостинге разве не защищает?

Базовые антивирусы хостинга ловят известные сигнатуры, но пропускают свежие бэкдоры, нуленые плагины и модификации ядра CMS. Поэтому нужна проверка целостности файлов и анализ логов, а не только сигнатурный скан.

Что делать, если сайт уже взломан?

Не удалять всё сгоряча: сначала снять бэкап в текущем виде (для расследования), найти точку входа и все закладки, вычистить их, обновить CMS и плагины, сменить пароли и ключи. Иначе через оставшийся бэкдор вас взломают снова.

Проверим ваш сервер по SSH

ServerShield сканирует сервер на малварь, нуленые плагины, руткиты, уязвимости и утечки — для любого CMS. Покажем отчёт с находками.