Доработка и оптимизация
Лечение сайта от вирусов
Убираем вредоносный код с сайта на Битриксе, возвращаем его в работу и закрываем способ, которым на сайт попали. Без последнего шага код обычно возвращается через тот же вход.
в рабочее время отвечаем в течение часаТочная смета - после брифа.
Кому подходит
Хостинг ограничил доступ
Провайдер нашел вредоносный код и закрыл сайт или дал срок на устранение
Поисковик пометил сайт как опасный
В выдаче или в браузере предупреждение об угрозе, переходы из поиска встали
На сайте появилось чужое
Посторонние страницы, редиректы или реклама, которых никто не добавлял
Какие задачи решаем
Что входит в работу
Диагностика заражения
Сверяем файлы ядра с эталоном, ищем посторонние вставки в шаблонах, базе и загрузкахИзоляция сайта
Закрываем зараженные разделы и лишние ключи доступа, чтобы код не расходился дальшеПоиск точки входа
Разбираем логи веб-сервера и даты изменения файлов: через что и когда попали на сайтЧистка файлов и базы
Убираем вставки из шаблонов, компонентов и таблиц, ядро возвращаем к штатному видуВосстановление из копии
Если чистка дороже отката, поднимаем сайт из резервной копии до даты зараженияЗакрытие уязвимости
Обновляем ядро и модули, меняем пароли и ключи, правим права на файлы и каталогиПроверка после лечения
Повторное сканирование файлов и базы, сверка ядра, просмотр логов и писем с сайтаСнятие пометки поисковика
Готовим и подаем заявку на пересмотр в Вебмастере Яндекса и Search ConsoleРазблокировка у хостинга
Пишем в поддержку провайдера с отчетом о лечении и просим снять ограниченияНаблюдение 30 дней
Смотрим логи и сканируем сайт повторно, отчет о найденном остается у васПорядок действий
Инструменты и проверки
Сверка ядра с эталоном
Штатная проверка целостности Битрикса показывает измененные и лишние файлы
Сканирование файлов и базы
Поиск вставок в шаблонах, компонентах, каталоге загрузок и таблицах базы
Логи веб-сервера
По журналу обращений видно, когда и с какого адреса пришел первый запрос
Проактивная защита Битрикса
Включаем штатный фильтр, журнал вторжений и контроль активности
Резервные копии
Копия до заражения дает вариант отката, если чистка дороже восстановления
Панели вебмастера
Вебмастер Яндекса и Search Console: пометка об угрозе и заявка на пересмотр
Часто задаваемые вопросы
Цена складывается из масштаба заражения и того, есть ли чистая резервная копия. Один сайт с вставками в шаблонах и парой файлов-загрузчиков дешевле аккаунта, где заражены несколько сайтов и в базе переписаны настройки. Отдельно считается работа с сервером, если вход был через него, а не через сайт. Точную сумму называем после диагностики - до нее видно только порядок работ, а не их объем.
Нужны доступы к хостингу и в админку сайта, а если есть - письмо от хостинга или уведомление из панели вебмастера. Еще нужен человек, который может согласовать временное закрытие сайта или отдельных разделов. Если известно, кто и когда последний раз правил сайт и ставил модули, скажите сразу: это сокращает поиск точки входа.
Чистка сама по себе от повтора не защищает: пока открыт вход, код возвращается. Поэтому лечение идет вместе с поиском и закрытием точки входа - уязвимого модуля, устаревшего ядра или утекшего пароля. В течение 30 дней после лечения повторное заражение через ту же уязвимость закрываем бесплатно. Заражение через новый вход - например, через пароль, который снова утек с чужого компьютера, - это отдельная работа.
Часть работ идет на живом сайте, часть требует закрыть его на время: например, откат из резервной копии или замена файлов ядра. Срок зависит от масштаба заражения и от того, есть ли копия под рукой. После диагностики говорим, сколько сайт будет закрыт и в какое время это лучше сделать.
Тогда чистим файлы и базу без отката: сверяем ядро с эталоном, вручную разбираем шаблоны, свои компоненты и таблицы с настройками. Это дольше и требует более внимательной проверки, потому что один пропущенный загрузчик возвращает заражение. Копию текущего состояния делаем до начала работ, чтобы было к чему вернуться.
Заявку на пересмотр подаем после того, как сайт вылечен и точка входа закрыта - раньше смысла нет, пометку вернут. Срок снятия решает поисковая система, обычно это несколько дней. Без заявки пересмотр не начнется, поэтому подаем ее сами и следим за статусом в панели вебмастера.
Отдаем отчет: что нашли, через что попали на сайт, что закрыли и какие доступы сменили. 30 дней после лечения смотрим логи, сканируем сайт повторно и закрываем бесплатно повторное заражение через ту же уязвимость. Дальше сайт нужно держать в обновленном состоянии - это либо ваша команда, либо договор поддержки у нас.