ARTGK Code

Как проверить сайт на вирусы и понять, что его взломали

Проверить сайт на вирусы можно за десять минут и без программиста — тремя внешними сервисами и панелью вебмастера. Дальше разбираемся, что делать, если хотя бы один из них ответил «заражён».

07.09.20267 мин чтениябезопасность сайтавирусывзлом

Короткий ответ: с чего начать

Чтобы проверить сайт на вирусы, нужны две вещи: взгляд снаружи и взгляд изнутри. Снаружи работают бесплатные онлайн-сканеры и панели вебмастера — они показывают, видит ли посторонний на ваших страницах вредоносный код и не пометил ли уже поиск сайт как опасный. Изнутри смотрят файлы и базу данных, и вот это ни один онлайн-сервис за вас не сделает.

Если хотя бы один источник ответил «заражён», действовать надо в этот же день. Пока страницы отдают чужой скрипт, посетители видят предупреждение браузера, поиск постепенно убирает сайт из выдачи, а хостинг может просто отключить аккаунт за рассылку спама.

  1. Прогоните адрес через бесплатный онлайн-сканер — Sucuri SiteCheck, VirusTotal, Quttera. Проверяйте не только главную, но и пару внутренних страниц.
  2. Зайдите в Яндекс.Вебмастер, раздел «Безопасность и нарушения», и в Google Search Console, раздел «Проблемы безопасности».
  3. Включите антивирус хостинга. В большинстве панелей (ISPmanager, cPanel) он уже входит в тариф и умеет сканировать файлы по расписанию.
  4. Откройте сайт с телефона в режиме инкогнито, перейдя по ссылке из поиска. Часть вредоносного кода срабатывает только на мобильных и только для тех, кто пришёл из выдачи — владельцу со своего ноутбука сайт кажется здоровым.

У внешних сканеров есть важное ограничение: они видят только то, что отдаётся браузеру. Бэкдор в PHP-файле, который молча ждёт запроса с секретным параметром, не найдёт ни один из них. Поэтому чистый ответ сканера — хороший знак, но не справка о здоровье.

Признаки взлома сайта, заметные без сканера

Чаще всего владелец узнаёт о заражении не от антивируса, а по косвенным симптомам. Вот те, что встречаются чаще прочих.

Один симптом — повод проверить. Три подряд — почти диагноз. Особенно показательна связка «свежие даты у файлов плюс новый администратор в панели».

Яндекс пометил сайт как опасный: что это значит

Надпись «Сайт может угрожать безопасности вашего устройства» рядом со ссылкой в выдаче — не предположение робота, а результат проверки ваших страниц. Похожим образом устроен Google Safe Browsing: Chrome, Яндекс.Браузер и другие берут данные оттуда и показывают красный экран перед переходом.

Пока пометка стоит, до сайта доходят единицы — красный экран проходят немногие. Поэтому порядок именно такой: сначала лечим, потом просим перепроверку. Запрос, отправленный до того, как заражение вычищено, обычно только удлиняет всю историю.

Как снять пометку

  1. Вычистить заражение полностью и убедиться, что оно не возвращается хотя бы сутки.
  2. В Яндекс.Вебмастере в разделе «Безопасность и нарушения» нажать кнопку перепроверки.
  3. В Google Search Console в «Проблемах безопасности» запросить проверку, коротко описав, что именно вы исправили.
  4. Подождать. Как правило, это занимает от нескольких часов до нескольких дней, и ускорить процесс нечем.

Проверка сайта на вредоносный код в файлах

Здесь нужен доступ по FTP или SSH либо файловый менеджер хостинга. Перебирать весь сайт целиком незачем — смотрите туда, куда закладки кладут чаще всего.

Если лезть в файлы самому страшно — это ровно та задача, которую отдают инженеру. В кабинете ARTGK Code проверка на вирусы входит в бесплатный набор проверок сайта, а работа руками специалиста считается по 3 500 ₽ за час, по смете, согласованной до начала работ.

Сайт взломали — что делать по шагам

Порядок здесь важнее скорости. Если просто удалить найденный скрипт, через сутки он вернётся: осталась дверь, через которую его положили.

  1. Сделайте копию сайта и базы прямо в заражённом виде. Именно она потом поможет найти точку входа.
  2. Смените все пароли: хостинг, FTP, база, админка, почта на домене. Сначала пароли, потом чистка — иначе вас взломают повторно, пока вы работаете.
  3. Проверьте антивирусом свой компьютер. Пароли к FTP утекают с компьютера владельца не реже, чем с сервера.
  4. Найдите точку входа по логам сервера: какие запросы приходили в дни, когда изменились файлы. Обычно это старый плагин, форма загрузки без проверки типа файла или украденный доступ.
  5. Восстановите файлы движка из официального дистрибутива, а не чистите их построчно. Вручную придётся смотреть только тему и загрузки.
  6. Обновите CMS, плагины и тему. Неиспользуемые плагины удалите, а не отключите: неактивный плагин остаётся файлом на диске и остаётся уязвимым.
  7. Проверьте базу: пользователи, роли, содержимое виджетов и шаблонов писем.
  8. Запросите перепроверку в Яндекс.Вебмастере и Google Search Console.
  9. Через неделю проверьте сайт ещё раз. Возврат заражения — самый частый сценарий из всех.
Взлом сайта малого бизнеса почти никогда не бывает адресным. Как правило, это робот, который перебирает известные дыры на всех сайтах подряд, а ваш просто оказался с необновлённым плагином.

Почему заражение возвращается

Если сайт вычистили, а через несколько дней он снова в вирусах, причина почти всегда в одном из пяти пунктов.

Как перестать проверять сайт вручную

Разовая проверка отвечает на вопрос «что сейчас». Беда в том, что между вашими проверками проходят недели, а между заражением и красной пометкой в поиске — дни. Смысл имеет не разовый прогон, а регулярный: чтобы кто-то смотрел на сайт каждый день и сообщал, когда что-то изменилось.

Так и устроены бесплатные проверки в ARTGK Code: вводите адрес сайта и видите в кабинете его состояние — вирусы, доступность, SSL, скорость, а рядом SEO-аудит, видимость в AI-поиске и юридическую проверку. Первый месяц тарифа «Бизнес» — бесплатно и без карты. А если проверка что-то найдёт, чинить это самому не обязательно: задачу можно отдать инженерам прямо из кабинета по согласованной смете.

Проверьте свой сайт бесплатно

Здоровье, SEO, видимость в AI-поиске и юридические риски — четыре проверки в одном кабинете. Без карты, вход по коду из письма.

Проверить сайт — бесплатно