Доработка и оптимизация · 4 октября 2026

Что делать, если сайт взломали: пошаговая инструкция

Признаки взлома, первые шаги, поиск вредоносного кода, снятие пометок поисковиков и защита на будущее.

Читать 9 мин
Что делать, если сайт взломали: пошаговая инструкция

Если сайт взломан прямо сейчас. Не удаляйте файлы наугад и не восстанавливайте старую копию поверх текущей - так теряются следы, по которым находят точку входа. Смените пароли и напишите нам: лечение вирусов и восстановление сайта начинаем с диагностики и поиска точки входа.

Сайт взломали - что делать в первую очередь? Четыре шага: сохранить копию текущего состояния для анализа, сменить все пароли, при необходимости закрыть сайт заглушкой и проверить уведомления в Яндекс Вебмастере и Google Search Console. После этого можно спокойно искать вредоносный код и возвращать сайт в работу.

Ниже - признаки взлома, порядок действий в первые часы, как вылечить сайт, снять пометки поисковиков и защититься в будущем.

Признаки взлома сайта

Главный признак взлома - сайт ведет себя не так, как вы его настроили: перенаправляет посетителей, показывает чужой контент или вызывает предупреждения браузера. Проверьте список:

  • Редиректы на сторонние сайты. Особенно коварны те, что срабатывают только для мобильных посетителей или только при переходе из поиска.

  • Спам-страницы в индексе. В поиске по запросу site:вашсайт.ру появились страницы с казино, лекарствами или товарами, которых у вас нет.

  • Предупреждение в браузере или поиске. Сайт помечен как опасный: «Сайт может угрожать безопасности вашего компьютера».

  • Новые файлы на сервере. PHP-файлы со странными именами в папках загрузок, изображений или кеша.

  • Новые пользователи в админке. Особенно с правами администратора.

  • Чужой код в файлах. Длинные закодированные строки, вызовы eval и base64_decode в начале шаблонов.

  • Письма от хостинга. О рассылке спама, подозрительной активности или блокировке аккаунта.

  • Рост нагрузки. Сервер загружен без роста посещаемости - сайт может использоваться для атак или майнинга.

  • Сообщения от поисковиков. Уведомления о нарушениях в Вебмастере или Search Console.

Даже один из этих признаков - повод проверить сайт на вирусы, не дожидаясь падения трафика. Быстрая самопроверка: откройте сайт со смартфона через поиск, а не по прямой ссылке, посмотрите список администраторов в админке и даты изменения файлов в папках загрузок. Если сайт заражен вирусом, что-то из этого обычно выдает проблему.

Сайт взломали: что делать сразу

Первые действия после взлома нужны, чтобы остановить ущерб и сохранить информацию для расследования. Порядок важен:

  1. Сохраните копию текущего состояния. Скачайте файлы сайта и дамп базы данных как есть, вместе с вредоносным кодом. Эта копия нужна для анализа: по ней находят, как злоумышленник попал на сайт. Храните ее отдельно и не разворачивайте на рабочем сервере.

  2. Смените все пароли. Доступы к хостингу, FTP и SSH, административной панели, базе данных, почте домена. Удалите неизвестных пользователей в админке и проверьте права оставшихся.

  3. При необходимости закройте сайт заглушкой. Если сайт перенаправляет посетителей на мошеннические страницы или распространяет вредоносный код, лучше временно показать страницу технических работ. Так вы защитите клиентов и репутацию.

  4. Свяжитесь с хостингом. Хостинг-провайдер может подсказать, какие файлы изменялись, предоставить логи и чистые резервные копии. Иногда он уже заблокировал часть сайта - узнайте, что именно.

  5. Проверьте Яндекс Вебмастер и Search Console. В Вебмастере - раздел «Безопасность и нарушения», в Search Console - «Проблемы безопасности». Там видно, что нашли поисковики и на каких страницах.

Чего не делать: удалять файлы наугад, восстанавливать первую попавшуюся копию поверх зараженного сайта и откладывать смену паролей. Вредоносный код часто оставляет бэкдор, через который сайт заражается снова.

Как найти и удалить вредоносный код

Лечение сайта от вирусов - это поиск всех измененных и добавленных файлов, записей в базе данных и заданий на сервере, их удаление и закрытие точки входа. Без последнего шага сайт заражается повторно через несколько дней.

Что проверяют специалисты:

  • Файлы сайта сканером. Сканеры безопасности ищут известные сигнатуры веб-шеллов и вредоносных вставок. Для 1С-Битрикс есть встроенный модуль «Сканер безопасности».

  • Сравнение с чистой копией и дистрибутивом CMS. Файлы ядра сравнивают с оригинальным дистрибутивом той же версии, а шаблоны и собственный код - с последней чистой резервной копией.

  • Логи веб-сервера. По журналу запросов находят, к каким файлам обращался злоумышленник и с какого момента начался взлом.

  • База данных. Вредоносный код прячут в настройках, текстах страниц, шаблонах писем и пользовательских полях.

  • Задания cron. Злоумышленники добавляют задания, которые восстанавливают вредоносные файлы после удаления.

  • Точка входа. Устаревшая версия CMS, уязвимый модуль, утекший пароль - причину нужно найти и устранить.

Если есть чистая резервная копия, сделанная до взлома, восстановление из нее часто быстрее ручной чистки. Но перед этим важно понять, когда произошел взлом: бэкдор мог появиться за месяцы до видимых симптомов.

Восстановление сайта после взлома без опыта рискованно: можно удалить рабочий код или пропустить бэкдор. Если вы не уверены, лучше доверить работу специалистам.

Как снять пометки поисковиков и вернуть позиции

После лечения нужно сообщить поисковикам, что сайт безопасен, и убрать из индекса спам-страницы. Позиции обычно восстанавливаются после снятия пометок и переобхода страниц.

Яндекс Вебмастер. Откройте раздел «Безопасность и нарушения», убедитесь, что вредоносный код удален со всех указанных страниц, и нажмите кнопку перепроверки. Пока пометка «сайт помечен как опасный» висит в выдаче, переходов из поиска будет меньше.

Google Search Console. В разделе «Проблемы безопасности» изучите список проблем, исправьте их и отправьте запрос на проверку с описанием того, что было сделано.

Спам-страницы. Страницы, созданные злоумышленником, должны отдавать код 404 или 410. Отправьте их на переобход в Вебмастере и проверьте, чтобы они не попали в sitemap.xml.

Дальше следите за индексацией и позициями несколько недель. Если трафик не восстанавливается, проверьте, не остались ли на сайте скрытые редиректы для поисковых роботов.

Почему взламывают сайты на Битриксе

Взлом сайта на Битрикс чаще всего происходит не из-за самой CMS, а из-за того, что ее не обновляют и не следят за доступами. Типичные причины:

  • Устаревшая версия ядра и модулей. Известные уязвимости закрываются обновлениями, но на старых версиях остаются открытыми.

  • Просроченная лицензия. Без активной лицензии сайт не получает обновления, в том числе исправления безопасности.

  • Слабые пароли. Короткие пароли администратора и FTP подбираются автоматически.

  • Сторонние модули. Модули с маркетплейса или от прежних подрядчиков без обновлений становятся точкой входа.

Если сайт давно не обновлялся, обновление Битрикса с проверкой на копии закрывает большую часть известных уязвимостей.

Как защитить сайт в будущем

Защита сайта - это регулярная работа, а не разовая настройка. Минимальный чек-лист:

  • Обновляйте ядро CMS, модули и PHP, держите лицензию Битрикса активной.

  • Включите модуль «Проактивная защита» и регулярно запускайте «Сканер безопасности» в Битриксе.

  • Делайте резервные копии по расписанию и храните их вне сервера сайта.

  • Включите двухфакторную авторизацию для администраторов.

  • Выдавайте права доступа по принципу минимума и удаляйте учетные записи бывших сотрудников и подрядчиков.

  • Используйте SFTP или SSH вместо FTP и сложные уникальные пароли.

  • Настройте мониторинг доступности сайта и изменений файлов.

Проще всего поддерживать это в рамках технической поддержки сайта, а раз в год проверять сайт техническим аудитом.

Если сайт уже заражен или вы видите признаки взлома, опишите ситуацию в брифе - начнем с диагностики.

Частые вопросы

Как понять, что сайт взломан?

Признаки взлома - редиректы на чужие сайты, спам-страницы в индексе, предупреждения браузера и поисковиков, новые файлы и пользователи, письма хостинга о подозрительной активности. Проверьте разделы безопасности в Яндекс Вебмастере и Google Search Console: поисковики часто замечают заражение раньше владельца.

Можно ли вылечить сайт самостоятельно?

Если у вас есть чистая резервная копия и вы знаете, когда произошел взлом, восстановление возможно своими силами. Но без поиска точки входа и бэкдоров сайт часто заражается снова. При сомнениях лучше обратиться к специалистам: ошибка при чистке может удалить рабочий код и данные.

Сколько времени занимает лечение и восстановление?

Это зависит от масштаба заражения, размера сайта и наличия чистых копий. Простые случаи решаются за день-два, сложные - дольше, особенно если вредоносный код спрятан в базе данных. Лечение вирусов и восстановление в Sinapi стоит от 15 000 ₽ по прайсу на 02.10.2026.

Вернутся ли позиции после удаления вируса?

Обычно да, если сайт полностью очищен, пометки поисковиков сняты, а спам-страницы удалены из индекса. Восстановление занимает время: поисковикам нужно переобойти страницы. Чем быстрее вы отреагировали на взлом, тем меньше потери трафика.

Читать дальше

Медленная загрузка сайта: 12 частых причин и способы ускорения
8 сентября 2026 Медленная загрузка сайта: 12 частых причин и способы ускорения

Тяжелые изображения, нет кеша, слабый хостинг, лишние скрипты - как найти причину и что исправить, в том числе на Битриксе.

Как перенести сайт на новый домен или CMS и не потерять позиции
4 октября 2026 Как перенести сайт на новый домен или CMS и не потерять позиции

Чек-лист подготовки, карта 301-редиректов, порядок действий в день переезда и контроль после запуска.

10 признаков, что сайту нужен редизайн
4 октября 2026 10 признаков, что сайту нужен редизайн

Устаревший дизайн, падение конверсии, неудобная мобильная версия - 10 признаков с проверкой и чек-лист самодиагностики.

Свяжитесь с нами

Свяжитесь с нами, чтобы обсудить ваш проект, рассчитать стоимость разработки сайта или получить предварительный аудит для SEO-продвижения. Мы всегда на связи и готовы предложить эффективные решения для роста вашего бизнеса.

Заявка отправлена

Разберем задачу и ответим Вам в ближайшее время.