S
Stitex
Безопасность

Признаки взлома сайта: как понять, что вас взломали

Короткий ответ: взломанный сайт часто выглядит нормально, но выдаёт себя поведением — спам с вашего адреса, предупреждения браузера, редиректы на чужие сайты, новые файлы и админы. Заметить взлом важно рано, восстановиться — из чистого бэкапа и обязательно закрыть точку входа.

23 июля 20269 минутStitex Technologies

Почему взлом не всегда заметен

Кино приучило, что взломанный сайт «падает» или пестрит надписями хакеров. В реальности всё тише и опаснее: сайт работает как обычно, а в фоне рассылает спам, ворует данные из форм или показывает чужую рекламу только поисковикам. Цель атакующего — оставаться незамеченным как можно дольше.

Ранние признаки

ПризнакО чём говорит
Спам с вашего доменасервер используют для рассылки
Предупреждение браузера/поисковикаобнаружен вредоносный код
Редиректы на чужие сайтывнедрён сторонний скрипт
Новые файлы и админ-аккаунтызакреплённый доступ атакующего
Всплеск нагрузки и трафикасайт задействован в чужих схемах
Падение позиций в поискепоисковик пометил сайт как опасный

Ни один признак сам по себе не приговор, но несколько вместе — повод срочно проверять. Частая точка входа — устаревший движок: об этом статья взлом через устаревший CMS.

Не удаляйте всё в панике
Первая реакция «снести и переустановить» уничтожает следы и не закрывает причину. Правильно: снять копию текущего состояния для анализа, восстановиться из чистого бэкапа «до», сменить все пароли и закрыть дыру, через которую вошли. Иначе взлом повторится.

Что делать по шагам

  • Зафиксировать состояние (копия для анализа), не затирая следы,
  • Восстановиться из чистого бэкапа, сделанного до взлома,
  • Сменить все пароли — админки, БД, FTP/SSH, почты,
  • Найти и закрыть точку входа (движок, плагин, пароль, сервер),
  • Поставить регулярную проверку, чтобы поймать повтор.

Как не доводить до взлома

Дешевле предотвратить: обновлять движок и плагины, не ставить пиратские расширения, держать сильные пароли и регулярно проверять сервер. Полный список — в статье аудит безопасности сервера: чеклист. Провести такой аудит по SSH поможет ServerShield.

Частые вопросы

Как быстро понять, что сайт взломан?

Проверить косвенные признаки: жалобы на спам с вашего адреса, предупреждение браузера или поисковика, редиректы на чужие сайты, новые непонятные файлы и админ-аккаунты. Часто взлом виден не на самом сайте, а по его поведению.

Взломанный сайт всегда выглядит сломанным?

Нет, и это главная опасность. Часто сайт работает как обычно, а в фоне рассылает спам, ворует данные форм или показывает чужую рекламу только поисковым ботам. Владелец узнаёт последним.

Что делать, если сайт взломали?

Не паниковать и не удалять всё подряд. Сделать копию текущего состояния для анализа, восстановиться из чистого бэкапа «до», сменить все пароли и закрыть дыру, через которую вошли. Иначе взломают снова.

Как понять, через что взломали?

Обычно — через устаревший движок или плагин, слабый пароль или уязвимость сервера. Аудит по логам и файлам показывает точку входа. Без этого повторный взлом почти гарантирован.

Проверим ваш сайт и сервер на компрометацию

ServerShield по SSH (read-only) ищет малварь, изменённые файлы, лишние доступы и уязвимости. Отчёт с находками — в Pulse.

Контакты

Спросите нас по теме статьи

Опишите свою ситуацию — скажем, что из этого применимо у вас, а что нет. Без обязательств.

Telegram
@StitexBot
Отвечаем
В течение рабочего дня