Признаки, что сайт заражён
- •В выдаче вместо ваших страниц — чужой текст (фарма, казино), или сайт помечен как опасный,
- •Посетителей редиректит на сторонние ресурсы, особенно с мобильных,
- •Появились неизвестные файлы и админы, изменились даты у системных файлов,
- •Резко вырос исходящий трафик или нагрузка — сервер рассылает спам,
- •Хостинг прислал уведомление о вредоносной активности.
Где искать вредоносный код
| Где | Что искать |
|---|---|
| Файлы ядра CMS | модификации оригинальных файлов, лишние .php в системных папках |
| Плагины и темы | нуленые версии, чужой код, обфусцированные вставки (eval, base64) |
| База данных | скрипты в контенте и опциях, свежие или лишние администраторы |
| Загрузки (uploads) | исполняемые .php среди картинок |
| Логи и cron | подозрительные запросы, вредоносные задания планировщика |
Как проверить по-настоящему
- •Сверка целостности: сравнить файлы ядра и плагинов с эталонными версиями — любое отличие подозрительно,
- •Скан на сигнатуры и эвристику: искать шелл-маркеры, eval с энкодингом, бэкдоры,
- •Проверка БД: свежие админы, инъекции в контент и настройки,
- •Анализ логов: точка входа, атакующие IP, паттерны SQLi/RCE,
- •Поиск утечек: открытые .env, .git, бэкапы в вебруте.
Отдельная частая причина заражения — пиратские плагины; про них подробно в статье чем опасны нуленые плагины и как их найти.
Как это делает ServerShield
Собрать всё вручную у бизнеса без своего ИБ нереально. ServerShield подключается к серверу по SSH (read-only) и проверяет целостность файлов, малварь, нуленые плагины, руткиты, CVE-уязвимости и утечки — для любого CMS, — а результат отдаёт понятным отчётом. Запустить проверку можно в Pulse.
Частые вопросы
Онлайн-сканеры находят всё?
Нет. Публичные онлайн-сканеры видят сайт снаружи и ловят часть заражений (редиректы, инъекции в выдачу), но не видят вредонос внутри файлов и в БД. Полная проверка идёт по файлам и базе на самом сервере.
Антивирус на хостинге разве не защищает?
Базовые антивирусы хостинга ловят известные сигнатуры, но пропускают свежие бэкдоры, нуленые плагины и модификации ядра CMS. Поэтому нужна проверка целостности файлов и анализ логов, а не только сигнатурный скан.
Что делать, если сайт уже взломан?
Не удалять всё сгоряча: сначала снять бэкап в текущем виде (для расследования), найти точку входа и все закладки, вычистить их, обновить CMS и плагины, сменить пароли и ключи. Иначе через оставшийся бэкдор вас взломают снова.