Проверка сайта на вирусы в Улан-Удэ: лечение с учётом движка
В этой статье
- Чем заражают сайты турбаз и гостиниц
- Joomla, которую поставили десять лет назад
- Когда движок написал студент, а студии уже нет
- Первые пять мест, куда мы смотрим
- Почему антивирус хостинга находит не всё
- Сколько занимает лечение и что вы получаете
- Что делаем, чтобы не повторилось
- Спрашивают перед началом работ
В Улан-Удэ веб приносит деньги сезонно: заявки на туры к Байкалу, брони гостевых домов, экскурсии в Иволгинский дацан идут волной с мая по сентябрь. Заражённый сайт в этот момент означает не абстрактный ущерб, а потерянный год. При этом сценарий взлома почти всегда предсказуем и зависит от того, на каком движке всё держится.
Чем заражают сайты турбаз и гостиниц
Типичная картина: посетитель с телефона вместо страницы бронирования попадает на страницу букмекера, а с компьютера сайт открывается нормально. Такой избирательный редирект прописывают в .htaccess с проверкой User-Agent, поэтому владелец месяцами ничего не замечает и узнаёт о проблеме от клиента. Второй распространённый вариант – дорвейные страницы с чужой тематикой, которые Яндекс индексирует у вас же на домене.
Joomla, которую поставили десять лет назад
Значительная часть бурятских сайтов сделана на Joomla версий 2.5 и 3.x, и обновлений там не было ни разу. Проверка веб сайтов на вирусы на этом движке начинается с расширений: файловые менеджеры вроде JCE, старые галереи и формы обратной связи годами держат известные публично дыры. Дальше смотрим каталоги images и tmp на посторонние скрипты и таблицу пользователей на неизвестные учётки с правами суперадминистратора.
Когда движок написал студент, а студии уже нет
Сайты приграничных оптовиков и небольших производств часто собраны вручную десять лет назад. Обновлять нечего, документации нет, поэтому чистка идёт через ручное чтение кода: ищем приём загружаемых файлов без фильтра расширения, склейку SQL-запросов из параметров адресной строки и админку, закрытую одним паролем без ограничений на число попыток входа.
Первые пять мест, куда мы смотрим
- .htaccess в корне и во вложенных папках – редиректы и подмена обработчика PHP.
- Папки загрузок с исполняемым кодом среди картинок и документов.
- Файлы, изменённые в одну дату группой: так видно момент взлома.
- Задания планировщика на хостинге, восстанавливающие вирус после чистки.
- База данных: скрипты в шаблонах, в настройках и в теле статей.
Почему антивирус хостинга находит не всё
Встроенный сканер провайдера работает по сигнатурам и хорошо ловит известные шеллы. Свежий обфусцированный код, разрезанный на четыре безобидных фрагмента в разных файлах, он пропускает. Мы прогоняем сайт несколькими сканерами, дополнительно сверяем ядро движка с эталонной сборкой по контрольным суммам и просматриваем логи доступа: по ним видно, какой адрес и какой запрос стали началом истории.
Сколько занимает лечение и что вы получаете
Обычный срок – от одного до трёх рабочих дней с учётом разницы во времени с Москвой в пять часов, срочные работы начинаем в день обращения. По итогу вы получаете отчёт: где были закладки, через какую уязвимость пришли, что закрыто. Дальше снимаем метку в Яндекс Вебмастере и Google Search Console. Порядок цен на разовую чистку и на абонемент указан в разделе цен.
Что делаем, чтобы не повторилось
Возврат вируса почти всегда означает, что вылечили следствие, а не причину. Мы обновляем движок и расширения, убираем права на запись там, где они не нужны, включаем двухфакторный вход, настраиваем копии с хранением на отдельном сервере и еженедельное сканирование. Всё это входит в техническую поддержку, а для устаревшей Joomla часто разумнее обсудить переезд на современный движок.
Спрашивают перед началом работ
Сайт придётся выключать? Нет, лечим на рабочей копии и переносим изменения без простоя.
Пострадали ли данные клиентов? Проверяем отдельно: если утекали персональные данные, потребуется навести порядок и по 152-ФЗ.
Возможна ли повторная атака? На обновляемом сайте с ограниченными правами вероятность падает в разы, гарантий вечной неуязвимости не даёт никто.
Наберите +7 (901) 417-22-12 – посмотрим ваш сайт при вас и скажем, есть ли заражение прямо сейчас.























