
Короткий ответ. Если сайт лечили, а через неделю-другую он заражён снова, дело почти всегда в двух вещах: удалили заметные последствия, но не нашли закладки, через которые взломщик заходит обратно, и не закрыли ту дверь, через которую он попал внутрь в первый раз. Настоящая чистка состоит из четырёх частей: найти и убрать все закладки, включая безобидные с виду файлы и записи в базе данных; закрыть исходную уязвимость; сменить все доступы, которые могли утечь; поставить мониторинг, чтобы о повторном появлении вы узнали первыми, раньше клиентов и хостера. Пропуск любой части возвращает проблему.
Как выглядит заражённый сайт со стороны
Взлом редко похож на кино. Чаще картина такая:
- сайт стал медленным без видимых причин, хостер жалуется на нагрузку;
- браузер или антивирус ругается на страницы, в поиске появилась пометка о небезопасности;
- в выдаче нашлись чужие страницы вашего сайта: про кредиты, лекарства или казино;
- клиенты говорят, что их перекидывает на посторонний сайт, а у вас на компьютере всё открывается нормально;
- письма с вашего домена уходят в спам, потому что с сервера идут рассылки, о которых вы не знаете;
- в панели управления появились незнакомые администраторы или файлы со странными именами.
Отдельная примета: всё это может тянуться месяцами. Сайт работает, заявки идут, и жить с этим кажется возможным, пока хостер не заблокирует аккаунт или поисковик не пометит сайт как опасный. По срочности признаки неравны: блокировка хостера, пометка в поиске и жалобы клиентов требуют действий сегодня; медленная работа и странные файлы дают время на спокойную диагностику, но не на откладывание.
И ещё одно следствие, о котором редко думают: если через сайт проходят заявки и контакты клиентов, взлом означает, что к персональным данным имел доступ посторонний. Для белорусской компании это уже зона закона № 99-З, где у оператора есть обязанности, а у НЦЗПД есть практика писем и проверок; что требуется от сайта по этому закону, разбирали отдельно. Заражение из технической неприятности легко превращается в юридическую.
Почему «почистили и снова заразилось»
Типовая история: подрядчик удалил файлы, на которые ругался антивирус, отчитался и ушёл. Через две недели всё вернулось. Причин обычно две.
Первая: остались закладки. Взломщик, попав на сайт, почти никогда не ограничивается одним файлом. Он оставляет несколько способов вернуться: скрипты в разных папках, добавленный код внутри легального файла темы, запись в базе данных, лишний администратор, задание в планировщике. Удаление одного заметного файла не мешает вернуться через остальные, а найденное антивирусом обычно и есть самое заметное.
Вторая: не закрыта входная дверь. Если сайт взломали через уязвимость в старом модуле или через подобранный пароль, то после чистки дверь остаётся открытой. Проходит время, автоматика находит сайт снова, и всё повторяется. Поэтому чистка без ответа на вопрос «как попали» – это временная мера.
Здесь стоит сказать неприятное: бывает, что определить точку входа не удаётся, особенно если логи хостинга уже перезаписаны. Тогда работают от обратного, закрывая все правдоподобные пути сразу: обновляют платформу и модули, меняют все пароли и ключи, ограничивают доступ к панели управления.
Что находят при настоящей чистке
Чистка отличается от удаления вируса тем, что сайт разбирают по частям и сравнивают с эталоном. Проверяют, как минимум:
| Где ищут | Что находят |
|---|---|
| Файлы движка и модулей | подменённые или добавленные файлы, отличия от оригинальных версий |
| Файлы темы оформления | вставленный код внутри легального файла, часто в одну строку |
| Каталоги загрузок | скрипты, замаскированные под картинки и документы |
| База данных | вставки в контент и настройки, лишние администраторы |
| Учётные записи | незнакомые пользователи, доступы бывших подрядчиков |
| Планировщик задач | задания, которые восстанавливают удалённое |
| Файлы конфигурации | изменённые правила и переадресации |
Именно из-за последних двух пунктов случается ощущение мистики: удалили заражённые файлы, а наутро они на месте. Обычно за этим стоит задание в планировщике или процесс, который возвращает удалённое.
Порядок чистки: пять шагов
- Снять копию как есть. Перед любыми изменениями делается полный снимок сайта и базы. Он нужен и для анализа, и на случай, если чистка что-то сломает.
- Найти все закладки. Сравнение файлов с оригинальными версиями, поиск по признакам, проверка базы, учётных записей, планировщика. Цель этого шага – составить полный список; удаление первого найденного откладывается до конца поиска.
- Вычистить и закрыть вход. Удаление найденного, обновление платформы и модулей, исправление уязвимости, через которую попали.
- Сменить все доступы. Пароли администраторов, доступы к хостингу и базе, ключи и токены интеграций. Если утекли пароли, чистка без их смены бессмысленна.
- Поставить наблюдение. Мониторинг изменений файлов и доступности, регулярные проверки. Повторное появление закладки должно становиться известно сразу.

Отдельно про восстановление из резервной копии. Оно помогает, только если копия точно старше момента взлома, а вы знаете этот момент. Иначе есть риск восстановить сайт вместе с закладками и потерять данные за прошедшее время. Если копия чистая и свежая, это самый быстрый путь, но входную дверь всё равно нужно закрыть отдельно, иначе история повторится. Как проверить, что копии рабочие, разбирали в отдельной статье.
Сколько это занимает
Простой случай, когда заражение свежее и точка входа очевидна, закрывается за день-два. Запущенный, когда сайту несколько лет, платформа не обновлялась, а заражение накапливалось месяцами, растягивается на недели: закладки находят волнами, и после каждой чистки нужно время, чтобы убедиться, что сайт больше не заражается. Такой сценарий у нас был: сайт компании годами работал медленно и странно, при обследовании нашли набор скрытых закладок, вычищали их постепенно, параллельно закрывая пути входа. Сейчас сайт под постоянным мониторингом, повторных заражений нет.
Когда звать подрядчика
Разово почистить сайт, который приносит заявки, силами «того, кто делал сайт» получается редко: нужна работа с хостингом, файлами, базой и доступами одновременно, а главное – нужен кто-то, кто останется отвечать за результат и заметит рецидив. Мы в «Доктор Сервер» лечим сайты и берём их на дальнейшее сопровождение в рамках услуги обслуживания сайтов: чистка, закрытие уязвимостей, мониторинг и резервное копирование. Если сомневаетесь, чистый ли ваш сайт, напишите нам, посмотрим.