Сайт заразили вирусом: что делать и как исправить

22.07.2026

Вы открываете свой сайт, а вместо привычной страницы — предупреждение браузера: «Опасный сайт». Или замечаете, что посетители уходят, продажи падают, а в коде появились странные строки. Если так и есть — увы, ваш сайт заражен.

Страх — ваша первая, но самая бесполезная реакция. Вирус уже есть, и надо с этим что-то делать.

НЕ теряйте понапрасну времени, ведь каждый час промедления увеличивает ущерб и усложняет восстановление.

За последние два года сайты на популярных CMS подвергаются массовым заражениям, и, если вы читаете эту статью — скорее всего, столкнулись с этой проблемой лично.

Действуйте по моей инструкции — и вы минимизируете потери.

  1. Что значит, что сайт заражён, и чем это грозит

Заражённый сайт — это сайт, в который злоумышленники внедрили вредоносный код. Иногда его видно сразу: всплывающая реклама, редиректы (автоматические переходы) на левые сайты.

Чаще — он спрятан глубоко в файлах и работает в фоновом режиме, пока вы ничего не подозреваете.

Чем это грозит вашему бизнесу:

 

Потеря клиентов. Посетители видят предупреждение браузера и уходят. Показатель отказов растёт, конверсия падает.

Чёрные списки поисковиков. Google и Яндекс помечают сайт как небезопасный, трафик из поиска резко падает. Восстановить позиции — дело месяцев.

Кража данных. Вирусы воруют логины, пароли, куки-файлы пользователей. Если у вас интернет-магазин — под угрозой платёжные данные клиентов.

Использование сайта в чужих целях. Через ваш сайт могут рассылать спам, размещать фишинговые страницы, майнить криптовалюту или заражать вирусами компьютеры посетителей.

Репутационный ущерб. Клиенты теряют доверие. Негатив разлетается по соцсетям, и его последствия остаются надолго.

 

Короче говоря: заражение — это прямая угроза вашему доходу и репутации. Действовать нужно быстро и решительно.

 

2. Основные типы заражений сайтов

 
Знать врага в лицо — уже половина победы. Вот самые распространённые типы вирусов, с которыми вы можете столкнуться.
 

1. Веб-шеллы и бэкдоры

Это скрипты, которые злоумышленник загружает на сервер, чтобы получить удалённый доступ к файлам сайта. Через веб-шелл хакер может редактировать, создавать и удалять любые файлы, воровать базы данных и устанавливать другие вирусы. Бэкдор — это «чёрный вход», через который можно вернуться на сайт даже после того, как вы удалили видимый вирус.
 

2. XSS (межсайтовый скриптинг)

Вредоносный JavaScript-код внедряется в страницы сайта. Когда пользователь открывает такую страницу, скрипт выполняется в его браузере и может украсть куки-файлы, логины, пароли и другие данные. Атака происходит незаметно для посетителя.
 

3. SQL-инъекции

Злоумышленник внедряет вредоносный код в запросы к базе данных. Это позволяет читать, изменять или удалять данные из базы — вплоть до полного уничтожения информации о заказах, пользователях и товарах.
 

4. Фишинговые страницы

На вашем сайте создаются скрытые страницы, которые имитируют известные бренды или банки. Посетителей перенаправляют на них, чтобы украсть пароли и данные банковских карт.
 

5. Вредоносные редиректы

В файл `.htaccess` или в код страниц добавляются строки, которые автоматически перенаправляют пользователей на мошеннические или заражённые сайты. Посетитель думает, что заходит к вам, а попадает на сайт злоумышленников.
 

6. Спам-ссылки и скрытый контент

В код страниц вставляются невидимые для обычного пользователя ссылки на сторонние ресурсы. Поисковики их видят и штрафуют сайт за «некачественные ссылки». Результат — падение в выдаче.
 

3. Как понять, что сайт заражён (признаки)

 
Вирусы редко проявляют себя сразу. Но есть чёткие сигналы, которые нельзя игнорировать.
 

1. Сигналы от поисковых систем и браузеров (действуйте немедленно!)

  • Предупреждение «Опасный сайт» в Chrome, Firefox или других браузерах.
  • Уведомление в Google Search Console о вредоносном ПО.
  • Сообщение в Яндекс.Вебмастере о заражении.
  • Резкое падение сайта в поисковой выдаче.
  • Блокировка сайта корпоративными антивирусами.

 

2. Видимые изменения на сайте

  • Автоматические редиректы на другие сайты.
  • Непонятные ссылки в футере или сайдбаре.
  • Медленная загрузка страниц.
  • Ошибки в работе сайта.

 

3. Скрытые признаки (их сложнее заметить, но они есть)

  • Резкий рост трафика без видимой причины.
  • Увеличение нагрузки на сервер.
  • Новые страницы в индексе поисковиков, которые вы не создавали.
  • Спам-рассылка с вашего домена.
  • Жалобы посетителей на рекламу или подозрительное поведение сайта.

 

4. Изменения в поведении посетителей

  • Рост показателя отказов в Google Analytics.
  • Снижение времени пребывания на сайте.
  • Падение конверсии заявок и продаж.
  • Негативные отзывы о «небезопасности» сайта.
  •  

    Если вы заметили хотя бы один из этих признаков — не ждите. Переходите к действиям.

     

    4. Первые шаги при обнаружении заражения: промедление смерти подобно

     
    У вас есть совсем немного времени — 24 часа. Ведь после обнаружения заражения время работает против вас — каждый час промедления увеличивает ущерб для бизнеса и усложняет восстановление.

    Заражение сайта — штука неприятная и опасная. Ведь вирус может воровать данные клиентов, перенаправлять их на поддельные и опасные ресурсы, рассылать спам с вашего домена и портить репутацию, которую вы строили годами.
     
    Действуйте по этому алгоритму — каждый шаг критически важен.
     

    Шаг 1. Изолируйте сайт (первые 5 минут)

     
    Ваша первоочередная задача —остановить распространение заразы. И главное, что надо сделать — не допустить его распространения.
     
    Закройте доступ к сайту для всех посетителей:
     
    1С-Битрикс: зайдите в настройки главного модуля и нажмите кнопку «Закрыть доступ для посетителей». Это стандартный режим обслуживания — все, кроме администраторов, увидят информационную страницу.
     
    WordPress: установите плагин для режима обслуживания (например, «IfElse Pages – Coming Soon and Maintenance Mode»). Если админка недоступна — закройте доступ через файл `.htaccess` или переименуйте папку с плагинами.
     
    Другие CMS: воспользуйтесь встроенным режимом обслуживания или создайте временную страницу-заглушку.
     
    Универсальный способ: если админка совсем недоступна, настройте редирект всех посетителей на статичную страницу с сообщением о технических работах через файл `.htaccess` (для Apache) или настройки веб-сервера.
     
    Почему это важно: если вирус ворует данные клиентов или заражает их компьютеры, вы несёте за это ответственность. Кроме того, каждый новый заражённый пользователь — это ещё один негативный отзыв или ещё одна потерянная продажа.
     

    Шаг 2. Смените все пароли (следующие 10 минут)

     
    Вирус мог украсть учётные данные. Если вы не смените пароли, злоумышленники вернутся на сайт сразу после того, как вы удалите видимый вирус.
     
    Что нужно сменить немедленно:
     

    • Пароль от панели управления хостингом.
    • Пароли FTP / SFTP всех аккаунтов.
    • Пароль пользователя базы данных.
    • Пароль администратора сайта (CMS).
    • Пароли от всех аккаунтов, связанных с сайтом (почта, соцсети, платёжные системы).

     
    Важно: после смены паролей удалите все сохранённые учётные записи соединений из вашего FTP-клиента и создайте их заново. Если вы храните пароли в браузере или FTP-клиенте — их могли украсть вместе с другими данными.
     

    Шаг 3. Уведомите команду (параллельно с шагом 2)

     
    Если у вас есть разработчики, системные администраторы или подрядчики —немедленно поставьте их в известность.
     
    Что сообщить:
     

    • Что сайт заражён (и как вы это поняли).
    • Точное время, когда вы заметили проблему.
    • Какие признаки заражения вы видите (редиректы, странный код, предупреждения браузера).
    • Что вы уже успели сделать (изолировали сайт, сменили пароли).

     
    Чем быстрее специалисты начнут работу, тем меньше ущерба. Если вы работаете с подрядчиком — уточните, входит ли экстренное реагирование на инциденты в ваш договор.
     

    Шаг 4. Зафиксируйте улики (первые 30 минут)

     
    До того, как вы начнёте что-то менять на сайте, соберите доказательства. Это пригодится для диагностики, для общения с поисковиками и, возможно, для разбирательств с хостингом или страховой компанией.
     
    Что зафиксировать:
     

    • Скриншоты предупреждений браузера («Опасный сайт», «Соединение не защищено»).
    • Скриншоты ошибок, которые вы видите на сайте.
    • Уведомления из Google Search Console и Яндекс.Вебмастера о вредоносном ПО.
    • Скриншоты подозрительных страниц, рекламы или редиректов.
    • Запишите точное время, когда вы заметили проблему, и время, когда сайт начал работать некорректно (если вы это отслеживали).

     
    Почему это важно: поисковики могут запросить подтверждение, что вы действительно устранили проблему. Скриншоты помогут специалистам быстрее понять, с чем они имеют дело. А если дело дойдёт до суда или страхового случая — у вас будут доказательства.
     

    Шаг 5. Сделайте резервную копию заражённого сайта (до любых изменений)

     
    Это звучит странно — зачем сохранять заражённый сайт? Но это крайне важный шаг, который спасает многих владельцев сайтов от полной потери данных.
     
    Что нужно сделать:
     
    Создайте полную резервную копию сайта в том состоянии, в котором он находится сейчас — со всеми вирусами, ошибками и повреждёнными файлами.
     
    Что сохранить:

    • Все файлы сайта.
    • Базу данных.
    • Файлы логов (если есть).

     

    Где сохранить:

    • На компьютер — скачайте через FTP или файловый менеджер хостинга.
    • В облачное хранилище — Google Drive, Яндекс.Диск, Dropbox.
    • На внешний диск.

     
    Ни в коем случае не сохраняйте бэкап на том же сервере! Если вирус останется на сервере, бэкап там тоже будет заражён.
     
    Зачем это нужно:
     

    • Если вы случайно удалите нужный файл во время чистки — сможете восстановить его из этой копии.
    • Если самостоятельная чистка не поможет — у специалистов будет материал для анализа.
    • Если вирус зашифровал или удалил часть данных — у вас есть исходник для восстановления.
    • Это ваша страховка на случай, если что-то пойдёт не так.

     
    Важно: бэкап заражённого сайта — это не то же самое, что чистый бэкап, сделанный до заражения. Он нужен только для анализа и восстановления потерянных данных, а не для отката. Для быстрого восстановления используйте чистый бэкап (если он есть).
     
    Чего НЕЛЬЗЯ делать в первые часы
     

    • Не удаляйте файлы «на глаз». Если вы не знаете точно, что это вирус — вы можете удалить важный системный файл, и сайт перестанет работать совсем.
    • Не правите код в админке CMS. Если вирус уже в системе, он может вернуться сразу после того, как вы сохраните изменения.
    • Не запускайте «лечение» через сомнительные онлайн-сервисы. Многие из них сами являются мошенническими или могут навредить сайту.
    • Не откладывайте. Каждый час простоя — это потерянные клиенты, деньги и репутация.

     
    Что дальше:
    После того как вы изолировали сайт, сменили пароли, зафиксировали улики и сделали бэкап — можно переходить к следующему этапу: выбору стратегии восстановления (чистка vs откат на бэкап).
    Но помните: если вы не уверены в своих силах — лучше сразу обратиться к специалистам.
    Неправильные действия в первые часы могут усугубить ситуацию и превратить быстрое восстановление в недели мучений.

    5. Резервная копия перед любыми действиями

     

    Это самый важный шаг. Перед тем как что-то удалять или править — сделайте полную резервную копию сайта.

    Что нужно сохранить:

    • Все файлы сайта.
    • Базу данных.
    • Файлы логов (если есть).

     
    Где взять бэкап:

    • В панели управления хостингом (автоматические или ручные копии).
    • Если вы делали бэкапы самостоятельно — используйте их.
    • Если бэкапа нет — создайте его прямо сейчас через панель хостинга.

     
    Зачем это нужно:

    • Если вы случайно удалите нужный файл — сможете восстановить.
    • Если самостоятельная чистка не поможет — у вас будет точка возврата.
    • Специалистам будет проще работать с копией, а не с живым сайтом.

     
    Важно: сохраняйте бэкап вне сервера — на компьютер, в облачное хранилище или на внешний диск. Если вирус останется на сервере, бэкап там тоже будет заражён.

    6. Варианты восстановления: чистка vs откат на бэкап

     

    У вас есть два основных пути. Выбор зависит от ситуации.

    Вариант 1. Откат на чистый бэкап
    Если у вас есть заведомо чистый бэкап (созданный до заражения) — это самый быстрый и надёжный способ.
     
    Плюсы:

    • Быстро (обычно 15–60 минут).
    • Гарантированно чистый сайт (если бэкап действительно чистый).

    Минусы:

    • Потеря всех изменений, сделанных после создания бэкапа (новые заказы, регистрации, контент).
    • Не решает проблему уязвимости — если дыра не закрыта, вирус вернётся.

    Когда выбирать: если сайт сильно повреждён, а бэкап свежий (не старше 1–2 дней). Или если вы не можете найти и удалить вирус вручную.

     

    Вариант 2. Ручная чистка
    Вы или специалисты находите и удаляете вредоносный код, не трогая остальные файлы.
     
    Плюсы:

    • Сохраняются все данные и изменения.
    • Можно точно определить и устранить причину заражения.

    Минусы:

    • Долго (может занять часы или даже дни).
    • Требует высокой квалификации.
    • Есть риск что-то пропустить — и вирус вернётся.

    Когда выбирать: если бэкапа нет, или он слишком старый и потеря данных неприемлема.

     
    Что выбрать?
     
    Если вы не уверены в своих силах — не пытайтесь чистить вручную. Вы можете что-то пропустить или случайно удалить важные файлы. Лучше откатите на бэкап (если он есть) и закажите профессиональный аудит безопасности.
     

    7. Особенности восстановления для популярных CMS

     

    WordPress

    WordPress — самая популярная CMS, а значит, и самая атакуемая. Чаще всего вирусы попадают через устаревшие плагины и темы.

    Что делать:

    1. Отключите все плагины (переименовав папку /wp-content/plugins/).
    2. Переключитесь на стандартную тему (например, Twenty Twenty-Five).
    3. Если сайт заработал — включайте плагины по одному, проверяя после каждого. Так вы найдёте заражённый.
    4. Обновите ядро WordPress, все плагины и темы до последних версий.
    5. Проверьте файлы wp-config.php, .htaccess, index.php — в них часто прячут вирусы.
    6. Проверьте папку /wp-content/uploads/ — туда могут загружать шеллы.

    Специфика WordPress: многие вирусы маскируются под системные файлы или добавляют код в functions.php активной темы. Проверяйте эти файлы в первую очередь.

     

    1С-Битрикс

    Начиная с конца 2022 года, сайты на Битрикс подвергаются массовым заражениям. Причина чаще всего не в самой платформе, а в ошибках эксплуатации.

    Что делать:

    1. Проверьте файлы в папках /bitrix/, /local/ — там часто прячут веб-шеллы.
    2. Ищите подозрительные файлы с расширениями .php, .phtml, .suspected — их могут маскировать под системные.
    3. Проверьте файл /.htaccess — в него могут добавлять редиректы.
    4. Обновите ядро Битрикс и все модули до последних версий.
    5. Проверьте права доступа к файлам и папкам.

    Специфика Битрикса: вирусы часто прячут в папке /bitrix/cache/ или /bitrix/tmp/. Также проверяйте агентов и обработчики событий — через них могут выполняться вредоносные скрипты.

    Другие CMS (Joomla, Drupal, MODX)

    Принцип тот же:

    1. Отключите все сторонние расширения.
    2. Переключитесь на стандартную тему.
    3. Обновите ядро и все модули.
    4. Проверьте файлы .htaccess, index.php, файлы конфигурации.
    5. Проверьте папки для загрузок — там часто прячут шеллы.

     

    Закрываем дыру: обновления, права, пароли

    Вычистить вирус — это полдела. Если не закрыть уязвимость, через которую он попал — заражение повторится.
     
    Обновляйте всё

    Старые версии CMS, плагинов и модулей — главная причина заражений. Регулярно обновляйте:

    • Ядро системы.
    • Все установленные плагины и модули.
    • Шаблоны сайта.

    Если какое-то расширение больше не поддерживается разработчиком — подумайте о замене.
     

    Правильные права доступа

    Слишком широкие права на файлы (например, 777) позволяют злоумышленникам загружать и исполнять вредоносные скрипты.
     
    Оптимальные права:

    • На файлы: 644.
    • На папки: 755.

    Где проверить: через файловый менеджер хостинга или FTP-клиент.
     

    Сложные пароли и двухфакторная авторизация

    Слабые пароли (admin123, qwerty) — лёгкая добыча для злоумышленников.
     
    Что делать:

    • Используйте пароли длиной не менее 12 символов с буквами, цифрами и спецсимволами.
    • Включите двухфакторную авторизацию (2FA) для всех административных доступов.
    • Регулярно меняйте пароли — хотя бы раз в 3 месяца.

    Защита от XSS и SQL-инъекций

    • Используйте шифрование для хранения куки (флаг HttpOnly).
    • Ограничьте срок действия куки-файлов.
    • Регулярно проверяйте сайт на уязвимости.

     

    8. Коммуникация с пользователями и поисковыми системами

     
    После того как сайт вылечен, нужно вернуть доверие — и поисковиков, и людей.
     
    Что делать с поисковыми системами
     

    1. Запросите повторную проверку. В Google Search Console и Яндекс.Вебмастере есть функция «Запросить проверку» после того, как вы убрали вредоносный код.
    2. Следуйте инструкциям. Поисковики покажут, что именно они обнаружили. Убедитесь, что вы удалили все указанные файлы и строки.
    3. Будьте готовы ждать. Проверка может занять от нескольких часов до нескольких дней.

     
    Что делать с пользователями
     

    1. Сообщите о проблеме. Напишите в соцсетях и мессенджерах: «Сайт временно был недоступен из-за технических работ. Сейчас всё работает. Приносим извинения за неудобства».
    2. Предупредите о возможных рисках. Если есть вероятность, что данные пользователей могли быть скомпрометированы — скажите об этом честно и посоветуйте сменить пароли.
    3. Не молчите. Молчание хуже признания проблемы. Клиенты оценят вашу открытость.

     
    Важно:
    Если сайт был в чёрных списках, он может некоторое время показывать предупреждение даже после чистки. Это нормально — поисковикам нужно время, чтобы обновить информацию.
     

    9. Профилактика: базовый чек-лист безопасности

     
    Лучшее лечение — профилактика. Вот минимальный набор действий, которые защитят ваш сайт от большинства атак.
     
    Ежедневно / Еженедельно

    • Проверяйте уведомления в Google Search Console и Яндекс.Вебмастере.
    • Смотрите логи ошибок сервера — нет ли подозрительной активности.
    • Проверяйте нагрузку на сервер — не выросла ли внезапно.

     Ежемесячно

    • Обновляйте ядро CMS, все плагины и модули.
    • Проверяйте, нет ли уязвимостей в установленных расширениях.
    • Делайте полный бэкап сайта и храните его вне сервера.
    • Проверяйте права доступа к файлам и папкам (644 / 755).

     Раз в квартал

    • Меняйте все пароли (админка, FTP, хостинг, база данных).
    • Проверяйте сайт на вирусы с помощью специализированных сервисов.
    • Проводите аудит безопасности с привлечением специалистов.

    Постоянно

    • Используйте только лицензионные шаблоны и модули из официальных источников.
    • Включите двухфакторную авторизацию для всех административных доступов.
    • Не используйте один и тот же пароль для разных сервисов.
    • Регулярно проверяйте свои компьютеры на вирусы — они могут воровать FTP-пароли.

     

    Что делать, если не справляетесь сами?

    Чистка сайта от вирусов — сложная и ответственная задача. Если вы не уверены в своих силах, если сайт критичен для бизнеса или если у вас нет времени разбираться — не рискуйте.

    Обратитесь к профессионалам. Это сэкономит вам нервы, время и деньги. При выборе подрядчика убедитесь, что у него есть опыт работы с вашей CMS и он предлагает не просто «удалить вирус», а комплексное решение: чистку, анализ уязвимостей и профилактику.

     

    Главный вывод: заражение сайта — это не конец света. Да, это стресс, потеря времени и денег. Но если действовать по плану — изолировать сайт, сменить пароли, сделать бэкап, вычистить вирус и закрыть дыры — вы справитесь.

    А профилактика сделает так, чтобы в следующий раз вы читали эту статью просто для информации, а не потому, что ваш сайт заражен вирусом!

     

    Вирусная атака на сайт — это всегда стресс, потерянные деньги и удар по репутации. Вы уже знаете, как действовать в такой ситуации: изолировать сайт, сменить пароли, обратиться к специалистам. Но представьте, что всего этого можно было бы избежать.

    Профилактика всегда дешевле и эффективнее, чем экстренное лечение. Постоянный мониторинг, регулярные обновления и бэкапы — это база, которая защищает ваш бизнес от простоев и финансовых потерь. Однако в реальности у владельцев бизнеса часто нет времени, ресурсов или компетенций, чтобы заниматься этим самостоятельно.

     

    Именно здесь на помощь приходит облачная веб-студия Далирион.

    Мы не просто «чиним, когда сломалось». Мы предлагаем комплексную защиту вашего сайта, которая работает на опережение:
     

    • Обнаружение угроз на ранней стадии. Мы ежедневно мониторим ваш сайт на наличие вредоносного кода, чтобы перехватить атаку до того, как она нанесёт ущерб.
    • Профессиональное обезвреживание. Если вирус всё же проник, наши специалисты проведут полную чистку сайта, удалят все типы вредоносного ПО — от веб-шеллов до спам-ссылок — и восстановят его работоспособность.
    • Надёжное восстановление. Мы не только вылечим сайт, но и восстановим его из резервной копии, если это потребуется, минимизируя потерю данных.
    • Закрытие «дыр» и профилактика. Самое важное — мы не оставляем проблему. Мы проведём аудит безопасности, закроем уязвимости, обновим CMS и плагины, настроим права доступа, чтобы атака не повторилась.

     

    Более 11 лет опыта, работа с популярными CMS: WordPress , Joomla, 1С-Битрикс и MODX.

    Мы знаем, как устроены сайты изнутри, и умеем делать их стабильными и безопасными.

    Не ждите, пока сайт упадет или заразится. Защитите свой бизнес заранее.

     

    Оставьте заявку на сайте Dalirion.ru прямо сейчас.

    Мы проведём бесплатный аудит безопасности вашего проекта и предложим решение, которое защитит ваш сайт, ваших клиентов и вашу репутацию.

    Ваше время и спокойствие стоят гораздо дороже, чем попытки справиться с последствиями атаки в одиночку. Давайте сделаем так, чтобы ваш сайт работал как швейцарские часы, а вы могли сосредоточиться на развитии бизнеса.

     



У вас есть задача для нас?

    Нажимая кнопку ’ОТПРАВИТЬ’,
    вы даете согласие
    на обработку персональных данных