Удалить вирус с сайта - это четыре обязательных этапа: найти вредоносный код сканером и ручной проверкой, вычистить его из файлов и базы, закрыть дыру, через которую он попал, и сменить все пароли. Пропуск любого этапа возвращает заражение: чаще всего сайт «перечищают» по три раза именно потому, что удаляют найденное, но не закрывают вход. Ниже - рабочий план чистки, которым пользуемся сами, с бесплатными инструментами и типовыми местами, где вирус прячется.
Как понять, что на сайте вирус, а не сбой
Типовые признаки заражения: антивирус или браузер ругаются на сайт, в выдаче поиска появились чужие страницы или иероглифы, с домена уходит спам, мобильных посетителей перебрасывает на другие сайты, в файлах появились непонятные скрипты. Полный список признаков с проверками мы разобрали в статье как понять, что сайт взломан. Если сомневаетесь - прогоните сайт через бесплатные проверки: VirusTotal по домену, отчёт «Безопасность и санкции» в Яндекс Вебмастере, Search Console в разделе проблем безопасности.
Чем сканировать сайт на вирусы
- AI-Bolit - главный сканер для PHP-сайтов: находит шеллы, бэкдоры, дорвеи, инжекты. Запускается на хостинге или локально на копии сайта
- ImunifyAV - встроен в панели многих хостингов: быстрый первичный скан в один клик
- Поиск Битрикс - в Битрикс есть «Контроль целостности» и «Сканер безопасности»: показывают изменённые файлы ядра и известные уязвимости
- Внешние проверки - VirusTotal, Sucuri SiteCheck: смотрят сайт снаружи, полезны для подтверждения, но внутрь файлов не заглядывают
Как удалить вирус с сайта: пошаговый план
- Изолируйте сайтЗакройте сайт на техработы или ограничьте доступ, чтобы вирус не заражал посетителей, пока вы работаете. Смените пароли хостинга, FTP, базы и админки прямо сейчас.
- Сделайте бэкап «как есть»Полная копия файлов и базы до чистки - для анализа и отката.
- Просканируйте AI-BolitПолучите список подозрительных файлов с вердиктами: явный вредонос, подозрительный, легитимный.
- Проверьте свежеизменённые файлыОтсортируйте файлы по дате изменения за последние недели. Вирусные вставки любят index.php, .htaccess, папки загрузок и кэша, файлы с «системными» именами вроде wp-cache.php или bx_core.php там, где их быть не должно.
- Вычистите кодЯвные шеллы удаляйте целиком, инжекты в легитимных файлах вырезайте (обычно это строка с base64_decode или eval в начале файла). Файлы ядра CMS проще заменить оригинальными из дистрибутива вашей версии.
- Проверьте базу данныхВирусы живут и в базе: скрипты в текстах страниц, левые администраторы, задания в агентах Битрикс. Поищите по базе строки script, eval, base64 в контентных таблицах и просмотрите список пользователей с правами админа.
- Закройте дыруОбновите CMS и все модули до актуальных версий, удалите неиспользуемые плагины и старые копии сайта в подпапках, проверьте права на папки. Без этого шага заражение вернётся за дни.
- Повторный скан и мониторингЧистый отчёт сканера, затем контроль целостности файлов и повторные проверки через неделю и месяц.
Лечение сайта с гарантией
Найдём и удалим вредоносный код, закроем уязвимость, снимем санкции поисковиков. Даём гарантию на чистку: если заражение вернётся - долечим бесплатно. Работаем с Битрикс с 2013 года.
Где вирус прячется чаще всего
По нашей практике чисток, топ укрытий такой: файлы загрузок (upload, images) - туда кладут PHP-шеллы под видом картинок; .htaccess - редиректы и правила для поисковых ботов; начало index.php и функциональных файлов шаблона - однострочные инжекты с eval; папки кэша - код туда пересоздаётся из «спящего» бэкдора; база данных - скрипты в описаниях товаров и текстах. Отдельная классика - старая копия сайта в подпапке /old или /backup: её никто не обновляет годами, ломают её, а страдает основной сайт на том же аккаунте.
Частые вопросы про вирусы на сайте
Можно ли просто восстановить сайт из бэкапа вместо чистки?
Сколько стоит удаление вируса с сайта?
Откуда вирус попал на сайт, если пароли знали только мы?
Поисковики пометили сайт опасным. Когда метка уйдёт после чистки?
Вирус на сайте - решаемая задача: сканер, ручная проверка, чистка, обновления, пароли. Если объём пугает или чистки уже не помогали, действуйте по нашему плану спасения при взломе или передайте сайт нам: вылечим с гарантией, а на абонентской поддержке будем следить, чтобы история не повторилась. Консультация и оценка - бесплатно.












