Делаем Двигаем
Делаем Двигаем · статьи

Сайт взломали: что делать в первые часы

03 сентября 2026 · 5 мин чтения · Рустам Аннагелдиев, разработчик

Редирект на казино, реклама лекарств в выдаче, письмо от хостинга про рассылку спама, метка «Этот сайт может угрожать безопасности» в Яндексе. Порядок действий, если это случилось с вами.

Как понять, что сайт взломан

Первый час

  1. Смените все пароли: админка сайта, хостинг, FTP, база данных, почта, к которой привязаны аккаунты. Пока пароли старые, чистить бесполезно: вернутся через час.
  2. Сделайте копию сайта как есть, включая базу. Она нужна для анализа, как именно вошли.
  3. Проверьте бэкапы. Найдите последний, который точно был до взлома. Если чистый бэкап есть и он свежий, откат по нему быстрее, чем ручная чистка.
  4. Закройте сайт на техработы, если он раздаёт вирусы или спам: заглушка с кодом 503 не навредит SEO на день-два.

Как найти вредоносный код

На хостинге запустите встроенный антивирус (ImunifyAV, Virusdie, у большинства хостингов есть в панели). Он находит типичные вставки, но не всё. Что проверить руками:

# Файлы, изменённые за последние 7 дней
find /var/www/site.ru -type f -mtime -7 -not -path '*/cache/*'

# Типичные признаки инъекций в PHP
grep -rl --include='*.php' -E 'eval\(base64_decode|gzinflate\(base64|str_rot13\(|\$_POST\[.{1,12}\]\)\)' /var/www/site.ru

Смотрят также .htaccess (лишние редиректы), wp-config.php, index.php в корне, файлы в uploads/ с расширением php, неизвестные плагины и темы, задания cron. В базе данных: таблицы пользователей и опций, посты с вставленными скриптами.

Через что вошли

В порядке частоты: устаревший плагин или тема с известной дырой, слабый пароль администратора, заражённый компьютер с сохранённым паролем FTP, соседний сайт на том же аккаунте хостинга, старая версия CMS. Пока дыра не найдена и не закрыта, чистка это временная мера.

После чистки

  1. Обновите CMS, плагины, темы; удалите неиспользуемые.
  2. Включите двухфакторную защиту на вход в админку, ограничьте попытки входа.
  3. Запретите выполнение PHP в папке загрузок.
  4. В Яндекс Вебмастере в разделе «Безопасность и нарушения» запросите перепроверку. Метка снимается обычно за 1–3 дня после того, как Яндекс убедится, что код чист.
  5. Настройте бэкапы с хранением хотя бы 30 дней и мониторинг доступности.
Не удаляйте только «видимую» часть, например одну строку редиректа в .htaccess. Почти всегда рядом лежит бэкдор, через который её вернут. Чистить надо вместе с закрытием дыры.

Вылечим сайт от взлома, от 5 900 ₽

Найдём и уберём вредоносный код, закроем дыру, снимем метку «опасный сайт» в Яндексе.

Разработчик с 10-летним опытом, ИП, по оферте и с закрывающими документами.

Бесплатный мониторинг сайта. Проверяем каждые 5 минут. Упал: пишем в Telegram или MAX в течение 10 минут. Без регистрации и рассылок. Подключить бесплатно