Очистка 1С-Битрикс от шеллов, бэкдоров и вредоносного кода
Глубокая зачистка сайта на 1С-Битрикс: находим веб-шеллы и бэкдоры, скрытых администраторов, замаскированный код, вредоносных агентов и задания cron, восстанавливаем права файлов и закрываем все точки повторного входа. Сайт перестаёт заражаться снова.
Почему сайт заражается снова после обычного лечения
Удалить заметные вставки мало: злоумышленник оставляет несколько скрытых точек входа. Пока они живы, сайт лечат по кругу. Мы вычищаем всё и закрываем повторный вход.
Полный перечень того, что вычищаем
Заражение на Битриксе живёт не в одном файле. Мы проходим все типовые укрытия вредоносного кода и точки повторного входа, а не только то, что видно сразу.
Путь зачистки: от среза заражения до закрытого входа
Сначала фиксируем картину и снимаем копию, затем находим и вычищаем вредонос, после — закрываем точки входа и наблюдаем за сайтом.
Чем глубокая очистка отличается от обычного лечения
Антивирус и хостинг убирают видимое, но не закрывают вход. Сравните подходы по тому, что реально остаётся на сайте после работы.
| Что проверяем | Антивирус хостинга | Фрилансер | Студия B2Bsite |
|---|---|---|---|
| Поиск вредоносного кода | Только сигнатурные совпадения | Видимые вставки в коде | Все файлы против эталона ядра |
| Разбор замаскированного кода | Нет | Иногда | Да, с разбором обфускации |
| Скрытые админы и доступы | Нет | Редко | Да, проверка пользователей |
| Агенты и задания cron | Частично, по шаблонам | Иногда | Да, чистим агенты и cron |
| Точки повторного входа | Нет | Редко | Да, закрываем все входы |
| Контроль после очистки | Заражение часто возвращается | Зависит от исполнителя | Наблюдение и отчёт после |
Этапы глубокой зачистки сайта
Работаем по жёсткому порядку: сначала фиксируем картину заражения, затем чистим и только потом закрываем входы и наблюдаем. Так заражение не возвращается.
Сколько занимает зачистка
Срок зависит от тяжести заражения и размера сайта. Аварийную зачистку запускаем в день обращения.
Очистка 1С-Битрикс от шеллов и бэкдоров: что это и зачем
Очистка от шеллов, бэкдоров и вредоносного кода — это глубокая зачистка сайта на 1С-Битрикс, при которой удаляется не только видимое заражение, но и все скрытые точки повторного входа. Главная задача услуги — сделать так, чтобы сайт не заразился снова. Большинство «лечений» от антивируса хостинга или случайного фрилансера убирают заметные вставки, но оставляют живыми бэкдоры, заражённых агентов и скрытых администраторов. Через день-два злоумышленник возвращается тем же путём, и сайт лечат по кругу. Мы разрываем этот круг: находим и закрываем сам канал, через который заражение восстанавливается.
На Битриксе вредоносный код почти никогда не живёт в одном файле. Типичная картина — это связка: веб-шелл для управления сайтом, один или несколько бэкдоров для возврата, замаскированный загрузчик и следы в базе данных, агентах и заданиях cron. Удалить один элемент недостаточно — остальные восстановят заражение. Поэтому глубокая очистка идёт по всем типовым укрытиям сразу, а не по тому, что бросается в глаза.
Что именно мы вычищаем
Веб-шеллы — это скрипты-менеджеры, через которые злоумышленник управляет сайтом из браузера: читает и меняет файлы, заливает новый вредонос, рассылает спам. Их маскируют под обычные файлы Битрикса, поэтому простым взглядом они не находятся. Бэкдоры — скрытые точки входа, которые тихо ждут и возвращают доступ даже после чистки. Замаскированный код прячут через eval, assert, gzinflate, base64 и переменные функции, чтобы он не находился ни глазами, ни сигнатурным сканером. Отдельно проверяем пользователей и группы на скрытых администраторов, а агенты, обработчики событий и crontab — на задания, которые переустанавливают вирус по расписанию.
Основные слои заражения, которые мы проходим:
- веб-шеллы, аплоадеры и одностраничные файловые менеджеры под видом файлов Битрикса;
- бэкдоры и скрытые точки входа в коде, init.php, шаблонах и подключаемых файлах;
- замаскированный код через eval, assert, gzinflate и base64 с разбором обфускации;
- скрытые администраторы, лишние группы и скомпрометированные доступы;
- вредоносные агенты Битрикса, обработчики событий и задания cron на сервере;
- заражённые записи в базе данных: опции модулей, инфоблоки, контент страниц;
- опасные права файлов и каталогов, открытые на запись и исполнение папки загрузки.
Почему важна сверка с эталоном
Ключевой приём глубокой очистки — сравнение файлов сайта с эталоном чистого ядра и модулей Битрикса той же версии. Так сразу видно, какие файлы изменены или добавлены поверх стандартной поставки. Это надёжнее сигнатурного сканера, который ищет только знакомые отпечатки и пропускает новый или замаскированный код. Изменённые и лишние файлы мы разбираем вручную: отделяем рабочие правки от вредоносных вставок и восстанавливаем чистые версии файлов там, где вредонос встроился в родной код. Благодаря этому сайт после очистки остаётся рабочим, а не вырезанным наполовину.
Параллельно мы проверяем базу данных. На Битриксе вредонос часто живёт именно в ней — в опциях модулей, в контенте страниц, в записях об агентах и обработчиках. Если почистить только файлы, сайт снова подхватит вставку из базы, поэтому файлы и база чистятся в связке. Этот шаг особенно важен при редиректах и инъекциях, которые подключаются не из файла шаблона, а из настроек.
Кому нужна эта услуга
Глубокая очистка нужна, когда обычное лечение не помогает: антивирус удалил код, а через день он вернулся; хостинг заблокировал сайт за рассылку спама или вредоносную активность; в коде нашлись непонятные строки с eval и base64; посетителей перенаправляет на чужие сайты; в админке появились лишние пользователи. Во всех этих случаях за видимым симптомом почти всегда стоят шелл и бэкдор, которые и нужно найти. Если сайт чистили уже не раз, а заражение возвращается, — это прямой признак незакрытой точки входа.
Услуга одинаково полезна интернет-магазинам, корпоративным сайтам, порталам и landing-проектам на Битриксе. Чем активнее сайт и чем выше его трафик, тем дороже обходится каждый день заражения: падают позиции в поиске, уходят клиенты с подмены, страдает репутация домена. Поэтому аварийную зачистку мы запускаем в день обращения и работаем круглосуточно, реагируя от двух часов.
Как устроена работа и что вы получаете
Сначала снимаем срез заражения на экспресс-диагностике и делаем копию заражённого состояния — чтобы ничего не потерять и иметь материал для разбора. Затем идёт глубокий поиск вредоноса по всем слоям, очистка кода и базы, чистка агентов и cron. После этого — самое важное: закрытие точек повторного входа. Убираем скрытых админов, сбрасываем доступы, чиним права файлов, по возможности устраняем уязвимость-причину. В финале проверяем целостность ядра и работу сайта, отдаём отчёт и наблюдаем за сайтом до двух недель. Результат — вычищенный рабочий сайт без шеллов и бэкдоров, закрытые входы и понятный отчёт о том, что было найдено и что сделано. Сайт остаётся вашим без привязки к нам.
Во сколько обходится заражённый сайт
Прикиньте, сколько теряет заражённый сайт, пока вредонос рассылает спам, перенаправляет клиентов и роняет позиции. Каждый день простоя и потери трафика — это деньги.
Оценка по формуле: выручка × доля потери трафика × доля дней с проблемой в месяце. Это ориентир потерь, а не гарантия. Точную картину покажем на бесплатной диагностике.
Рассчитайте стоимость и срок очистки
Ответьте на несколько вопросов о симптомах и размере сайта — покажем ориентир по стоимости и сроку зачистки и пришлём смету.
Сколько стоит очистка от шеллов и бэкдоров
Стоимость зависит от тяжести заражения, размера сайта и числа точек входа. Ниже — ориентиры; точную смету называем после бесплатной экспресс-диагностики.
Очистка одиночного заражения с понятным источником на небольшом сайте.
- Поиск и удаление шеллов
- Чистка видимых вставок
- Базовая проверка пользователей
- Закрытие найденного входа
Полная зачистка с разбором обфускации и закрытием всех точек повторного входа.
- Сверка файлов с эталоном ядра
- Разбор eval, base64 и обфускации
- Чистка агентов, событий и cron
- Удаление скрытых админов
- Контроль и отчёт по итогам
Зачистка плюс устранение причины взлома и проактивная защита от повторов.
- Всё из «Глубокой очистки»
- Устранение уязвимости-причины
- Настройка проактивной защиты
- Мониторинг и резервные копии
- Наблюдение до 14 дней
Экспресс-зачистка от 12 000 ₽
Очистка одиночного заражения с понятным источником на небольшом сайте.
- Поиск и удаление шеллов
- Чистка видимых вставок
- Базовая проверка пользователей
- Закрытие найденного входа
Популярный Глубокая очистка от 28 000 ₽
Полная зачистка с разбором обфускации и закрытием всех точек повторного входа.
- Сверка файлов с эталоном ядра
- Разбор eval, base64 и обфускации
- Чистка агентов, событий и cron
- Удаление скрытых админов
- Контроль и отчёт по итогам
Очистка и защита от 55 000 ₽
Зачистка плюс устранение причины взлома и проактивная защита от повторов.
- Всё из «Глубокой очистки»
- Устранение уязвимости-причины
- Настройка проактивной защиты
- Мониторинг и резервные копии
- Наблюдение до 14 дней
Дополнительные опции
| Разбор инцидента и поиск источника взлома | от 15 000 ₽ |
| Восстановление сайта из чистой копии | от 9 000 ₽ |
| Снятие сайта с блокировок и из чёрных списков | от 6 000 ₽ |
Кейсы по очистке от вредоносного кода
Что говорят после зачистки
Что именно мы делаем при зачистке
Частые ситуации с заражением — и наш ответ
Это не общие советы из интернета, а закономерности из реальных инцидентов на Битриксе. Каждый ответ — позиция нашей команды.
На что можно рассчитывать по договору
Почему сайт лечат снова и снова — и как это прекратить
Самая частая жалоба, с которой к нам приходят: «Сайт уже чистили, и не один раз, а вредонос всё равно возвращается». За этой формулировкой почти всегда стоит одна и та же ошибка — лечили симптом, а не причину. Видимую вставку удалили, антивирус хостинга отчитался об успехе, но скрытая точка входа осталась, и через день-два заражение восстановилось. Ниже подробно разберём, почему так происходит, чем глубокая очистка отличается от поверхностной и как мы строим работу, чтобы заражение действительно прекратилось.
Анатомия заражения на Битриксе
Чтобы понять, почему сайт лечат по кругу, нужно представлять, как устроено типичное заражение. Злоумышленник редко ограничивается одним файлом. Он создаёт многослойную конструкцию, в которой каждый элемент страхует остальные. Первый слой — веб-шелл: скрипт, дающий полный контроль над сайтом через браузер. Второй — один или несколько бэкдоров, которые тихо ждут и возвращают доступ, если шелл удалят. Третий — загрузчик, замаскированный через обфускацию, который при обращении к сайту заново скачивает и устанавливает вредонос. Четвёртый — следы в базе данных и в служебных механизмах Битрикса: агентах и обработчиках событий. Пятый — задания в crontab на сервере, переустанавливающие заражение по расписанию.
Поверхностное лечение убирает первый слой и иногда часть второго. Но пока живы загрузчик, заражённый агент или задание cron, конструкция самовосстанавливается. Именно поэтому удаление одного файла создаёт иллюзию успеха ровно до следующего обращения вредоноса. Глубокая очистка тем и отличается, что проходит все слои сразу и не считает работу законченной, пока не закрыта последняя точка входа.
Почему антивирус хостинга недостаточен
Сигнатурный сканер сравнивает файлы с базой известных отпечатков вредоносного кода. Это быстро и помогает против массовых, давно знакомых заражений. Но у такого подхода три принципиальных слепых пятна. Первое — новый или модифицированный код, у которого ещё нет сигнатуры: его сканер просто не видит. Второе — обфускация: вредонос, спрятанный через eval, gzinflate и base64, не совпадает ни с одной сигнатурой, пока его не раскрыть. Третье — заражение вне файлов: в базе данных, в агентах, в заданиях cron сигнатурный файловый сканер не работает в принципе. Поэтому антивирус хостинга уберёт знакомое и оставит всё остальное — а остальное как раз и возвращает заражение.
Мы не отказываемся от сканеров, но не полагаемся на них как на главный инструмент. Основа нашей работы — сверка файлов с эталоном чистого ядра и модулей Битрикса. Если файл отличается от эталона или его вообще нет в стандартной поставке, он попадает на ручной разбор. Это позволяет находить вредонос независимо от того, знаком он сигнатурам или нет, и отличать чужой код от ваших легитимных правок.
Разбор обфускации: как мы читаем замаскированный код
Замаскированный код — отдельная история. Строки вида eval, за которыми идёт длинная последовательность из base64 и gzinflate, означают, что настоящий код спрятан и собирается на лету при выполнении. Глазами понять, что он делает, невозможно, и в этом весь смысл маскировки. Мы разбираем такие вставки: безопасно раскрываем обфускацию, восстанавливаем исходный код и смотрим, что он реально выполняет — рассылает спам, ставит редирект, заводит админа или скачивает новый вредонос. Поняв назначение, удаляем не только саму вставку, но и загрузчик, который её подключает, иначе вставка вернётся.
Точки повторного входа, которые чаще всего пропускают
Когда мы принимаем уже «вылеченный» сайт, чаще всего пропущенными оказываются одни и те же вещи. Заражённые агенты Битрикса — служебные задания, которые система выполняет сама; вредонос прописывается туда и переустанавливается. Обработчики событий — код, который вызывается при определённых действиях на сайте и тоже может содержать загрузчик. Задания cron на уровне сервера, невидимые из админки Битрикса. Скрытые администраторы — лишние учётки с полными правами, заведённые во время взлома. И записи в базе данных — опции модулей и контент с инъекциями. Любая из этих точек по отдельности способна вернуть заражение, поэтому мы проверяем их все без исключения и фиксируем результат в отчёте.
Права файлов и каталоги загрузки
Отдельный пласт работы — права доступа. Массовые заражения часто пользуются опасными правами вроде 777 и каталогами загрузки, открытыми на запись и исполнение. Если такой каталог оставить, шелл зальют заново при первой возможности, даже если предыдущий удалён. Мы проверяем права на файлы и папки, исправляем избыточные, закрываем запись там, где её быть не должно, и убираем возможность исполнять загруженные файлы. Это не разовая уборка, а элемент закрытия входа: вредоносу становится некуда и невозможно записаться.
Чем мы отличаемся от поверхностного лечения
Разница в принципе. Поверхностное лечение отвечает на вопрос «что видно прямо сейчас и как это убрать». Глубокая очистка отвечает на вопрос «через что заражение вернётся и как это закрыть». Первый подход даёт быстрый, но временный результат. Второй требует больше времени и квалификации, но даёт результат постоянный. Мы сознательно выбираем второй: лучше один раз вычистить сайт полностью, чем брать деньги за повторные лечения по кругу. Поэтому в нашу работу всегда входят сверка с эталоном, разбор обфускации, проверка агентов, cron и пользователей, контроль целостности и наблюдение за сайтом после.
Что делать с причиной взлома
Очистка убирает последствия, но если оставить причину, сайт взломают снова тем же путём. Поэтому по логам и характеру заражения мы стараемся определить, как именно попали: устаревшая версия Битрикса, уязвимый модуль, слабый пароль, дыра в стороннем коде. Устранение причины можно сделать вместе с очисткой в тарифе «Очистка и защита» или отдельно. Если сайт уже взламывали, разумно не ограничиваться одной найденной дырой, а проверить все слабые места — для этого подходит комплексный аудит безопасности 1С-Битрикс. Аудит показывает полную картину рисков, а не только тот вход, которым воспользовались в этот раз.
Как закрепить результат надолго
Чтобы разовая очистка превратилась в устойчивую безопасность, после зачистки имеет смысл включить постоянную защиту. Регулярные резервные копии дают возможность быстро откатиться, мониторинг изменений файлов вовремя замечает новые правки, а фильтрация подозрительных запросов отсекает массовые атаки на входе. Эту часть мы реализуем в рамках услуги настройки проактивной защиты Битрикс. В связке очистка и проактивная защита снимают проблему целиком: сначала убираем то, что уже есть, потом не даём этому появиться снова.
Распространённые возражения
«Боюсь, что при чистке потеряю контент и заказы». Не потеряете. Перед любыми правками мы делаем копию заражённого состояния, чистим точечно по результатам сверки с эталоном и после каждого этапа проверяем, что сайт работает. Удаляем только вредоносный код и его следы, а рабочие данные — контент, заказы, настройки — остаются на месте.
«Может, проще переустановить сайт с нуля». Иногда при тотальном заражении это действительно вариант, но почти всегда чистка обходится дешевле и быстрее, а главное — сохраняет данные, доработки и историю. Решение мы принимаем по фактической картине заражения, а не по принципу. Если переустановка объективно выгоднее, честно об этом скажем.
«У меня небольшой сайт, кому он нужен». Подавляющее большинство заражений — массовые и автоматические: боты сканируют интернет и ломают всё, что уязвимо, независимо от размера и известности. Маленький сайт ровно так же используют для рассылки спама, размещения шеллов и редиректов. Поэтому защита и чистка нужны не «крупным», а всем, у кого есть уязвимости.
Признаки, по которым сайт пора проверять на заражение
Заражение редко начинается с явной катастрофы — чаще оно проявляется мелкими симптомами, которые легко списать на случайность. Браузер или антивирус посетителя вдруг ругается на ваш сайт. В поисковой выдаче рядом с доменом появляется пометка о небезопасности. Письма с сайта перестают доходить, а домен оказывается в чёрных списках. Мобильные посетители жалуются, что их перебрасывает на чужие страницы, хотя на компьютере всё в порядке, — это типичный признак условного редиректа, который вредонос показывает только части аудитории, чтобы дольше оставаться незамеченным. Резко выросла нагрузка на сервер без видимой причины, в логах — обращения к странным файлам, которых вы не создавали. Хостинг присылает предупреждения о вредоносной активности или рассылке спама. В админке появляются пользователи, которых никто не заводил. Любой из этих признаков — повод немедленно проверить сайт, потому что чем дольше живёт заражение, тем глубже оно врастает и тем дороже обходится зачистка.
Отдельно стоит насторожиться, если сайт давно не обновлялся. Устаревшие версии ядра и модулей Битрикса — самая частая дверь для массовых автоматических атак. Боты непрерывно сканируют интернет в поисках известных уязвимостей и ломают всё, что под них подходит, не разбирая, крупный это магазин или скромный сайт-визитка. Поэтому отсутствие видимых проблем не означает, что сайт чист: иногда вредонос месяцами тихо рассылает спам или собирает данные форм, ничем себя не выдавая. Экспресс-диагностика снимает этот вопрос за считанные часы и даёт однозначный ответ.
Чем заражённый сайт вредит бизнесу прямо сейчас
Пока заражение не вычищено, оно бьёт по бизнесу сразу с нескольких сторон, и каждый день промедления увеличивает счёт. Поисковые системы понижают заражённый сайт в выдаче и помечают его как опасный, отпугивая посетителей ещё до клика, — восстановление позиций потом занимает недели. Редиректы и подмены уводят клиентов прямо со страниц оформления заказа на чужие ресурсы, превращая ваш трафик в чью-то выручку. Рассылка спама с вашего сервера портит репутацию домена настолько, что письма перестают доходить даже к существующим клиентам, и страдает не только маркетинг, но и сервисные уведомления о заказах. Если вредонос крадёт данные форм, под угрозой оказываются персональные данные клиентов, а это уже не только репутационный, но и правовой риск. Наконец, хостинг в любой момент может просто заблокировать сайт за вредоносную активность — и тогда вы теряете не часть трафика, а весь сайт целиком, пока не вычистите источник.
Сложить эти потери в деньги помогает простой расчёт: умножьте месячную выручку сайта на долю упавшего трафика и на долю дней, что сайт работает с проблемой. Даже у среднего проекта получаются ощутимые суммы, которые многократно превышают стоимость зачистки. Калькулятор на этой странице делает такую прикидку за минуту — он наглядно показывает, что промедление с очисткой обходится дороже самой очистки.
Что вы получите в итоге
По завершении работы у вас будет вычищенный и работающий сайт без веб-шеллов, бэкдоров и вредоносных вставок, закрытые точки повторного входа и понятный отчёт: что найдено, где располагались входы, что удалено и что мы рекомендуем сделать дальше, чтобы не лечить сайт повторно. Копию заражённого состояния мы сохраняем для разбора. Сайт остаётся полностью вашим, без какой-либо привязки к нам, — продолжать его поддержку и развитие сможет как наша команда, так и любой другой исполнитель. Начать можно с бесплатной экспресс-диагностики: мы честно скажем, заражён сайт или нет, и если заражён — назовём срок и стоимость зачистки.
Частые вопросы об очистке от шеллов и бэкдоров
Что такое веб-шелл простыми словами? +
Веб-шелл — это вредоносный скрипт, который злоумышленник загружает на сайт, чтобы управлять им через браузер. По сути это файловый менеджер и консоль на вашем сервере: через шелл можно читать и менять файлы, заливать новый вредонос и рассылать спам. Часто шелл маскируют под обычный файл Битрикса, чтобы его не заметили.
Что такое бэкдор и чем он отличается от шелла? +
Бэкдор — это скрытая точка повторного входа. Шелл даёт активное управление сайтом, а бэкдор тихо ждёт и позволяет вернуться даже после чистки: например, восстанавливает удалённые файлы или заводит нового админа. Именно из-за бэкдоров сайт заражается снова, поэтому их поиск — главная часть глубокой очистки.
Что значит «вредоносный код» на сайте? +
Это любой посторонний код, добавленный без вашего ведома: редиректы на чужие сайты, скрытые ссылки, мейлеры для спама, майнеры, скрипты кражи данных форм. На Битриксе он встраивается в файлы шаблона, ядро, базу или подключается через агенты и обработчики событий. Видимая вставка — лишь часть, обычно за ней стоят шеллы и бэкдоры.
Что такое точка повторного входа? +
Это любой механизм, через который заражение возвращается после лечения: бэкдор в коде, заражённый агент Битрикса, задание cron, скрытый администратор или незакрытая уязвимость, через которую сайт ломают заново. Пока хотя бы одна точка входа жива, сайт будет заражаться снова, поэтому мы ищем и закрываем их все.
Чем глубокая очистка отличается от работы антивируса? +
Антивирус хостинга ищет совпадения по сигнатурам и удаляет то, что узнал. Он не разбирает обфускацию, не проверяет агентов и cron, не закрывает точки входа и не отличает чужой код от родного по эталону ядра. Глубокая очистка делает именно это — поэтому после неё заражение не возвращается, а не убирается до следующего раза.
Как вы находите замаскированный вредоносный код? +
Мы сверяем файлы сайта с эталоном чистого ядра и модулей Битрикса той же версии — так сразу видно изменённые и лишние файлы. Подозрительные вставки с eval, base64, gzinflate и переменными функциями разбираем вручную: раскрываем обфускацию и смотрим, что код реально делает. Это надёжнее сигнатурного сканера, который такие вставки пропускает.
Проверяете ли вы базу данных, а не только файлы? +
Да, обязательно. Вредонос на Битриксе часто живёт в базе: заражённые опции модулей, инфоблоки, контент страниц, записи об агентах и обработчиках. Мы проверяем и чистим заражённые записи в базе, иначе после правки файлов сайт снова подхватит вставку из базы. Файлы и база чистятся в связке.
Что делать с агентами и заданиями cron? +
Это частые точки повторного входа. Вредонос прописывает себя в агенты Битрикса, обработчики событий или в crontab на сервере, чтобы переустанавливаться по расписанию. Мы проверяем список агентов и событий, чистим лишнее и просматриваем cron, удаляя задания, которые возвращают заражение. Без этого шага рецидив почти гарантирован.
Как находите скрытых администраторов? +
Просматриваем список пользователей и групп, ищем учётки с правами админа, заведённые через взлом, подозрительные даты регистрации и недавно изменённые доступы. Лишних администраторов убираем, скомпрометированные пароли и сессии сбрасываем. Затем настраиваем защиту входа, чтобы такой админ не появился снова.
Проверяете ли права на файлы и каталоги? +
Да. Заражение часто пользуется опасными правами вроде 777 и открытыми на запись каталогами загрузки. Мы проверяем права на файлы и папки, исправляем избыточные, закрываем каталоги, куда не должна идти запись, и убираем возможность исполнять загруженные файлы. Это снижает риск повторной заливки шелла.
Не сломается ли сайт после удаления кода? +
Мы отличаем вредоносный код от рабочего по сверке с эталоном и не удаляем вслепую. Перед правками делаем копию, чистим точечно и после каждого этапа проверяем, что сайт работает. Если вредонос был встроен в рабочий файл, мы восстанавливаем чистую версию файла, а не вырезаем его целиком.
Как вы гарантируете, что заражение не вернётся? +
Гарантия — в закрытии всех точек входа, а не только удалении видимого кода. Мы убираем бэкдоры, чистим агенты и cron, удаляем скрытых админов, чиним права и по возможности устраняем уязвимость, через которую сайт взломали. После этого наблюдаем за сайтом до двух недель и проверяем, что новых заражений нет.
Находите ли вы причину взлома? +
Стараемся всегда. По следам в логах и характеру заражения определяем, как именно попали на сайт: устаревшая версия Битрикса, уязвимый модуль, слабый пароль, дыра в стороннем коде. Знать причину важно, иначе сайт взломают снова тем же путём. Устранение причины входит в тариф «Очистка и защита» или заказывается отдельно.
Что входит в проактивную защиту от повторов? +
Обновление ядра и модулей до безопасных версий, настройка прав и закрытие опасных каталогов, защита админки и входа, базовые правила фильтрации запросов, регулярные резервные копии и мониторинг изменений файлов. Подробную проактивную настройку мы делаем в рамках услуги <a href="/uslugi/bezopasnost/nastroyka-proaktivnoy-zashchity-bitrix/">настройки проактивной защиты Битрикс</a>.
Нужен ли аудит безопасности после очистки? +
Если сайт уже взламывали, аудит очень желателен: он показывает все слабые места, а не только ту дыру, через которую зашли в этот раз. После зачистки логично провести <a href="/uslugi/bezopasnost/kompleksnyy-audit-bezopasnosti-1c-bitrix/">комплексный аудит безопасности 1С-Битрикс</a>, чтобы закрыть остальные риски и не лечить сайт повторно.
Поможете снять сайт с блокировок и из чёрных списков? +
Да. Если хостинг заблокировал сайт за вредоносную активность или почтовые сервисы внесли домен в чёрные списки за спам, после очистки источника мы помогаем снять блокировку и подать заявки на исключение из списков. Так сайт снова открывается, а письма начинают доходить до получателей.
Что делать, чтобы сайт не заразился в будущем? +
Держать ядро и модули в актуальных версиях, не использовать слабые пароли, ограничить права файлов, защитить админку, настроить резервные копии и мониторинг. Это закрывает большинство массовых атак. Дальше помогает регулярная проверка: разовый или периодический аудит безопасности выявляет новые уязвимости до того, как ими воспользуются.
Сколько стоит очистка от шеллов и бэкдоров? +
Экспресс-зачистка одиночного заражения начинается от 12 000 рублей, глубокая очистка с разбором обфускации и закрытием всех входов — от 28 000, очистка вместе с устранением причины и проактивной защитой — от 55 000. Точная цена зависит от тяжести заражения, размера сайта и числа точек входа. Смету называем после бесплатной диагностики.
Как быстро вы приступаете к работе? +
Аварийную зачистку запускаем в день обращения, реагируем от двух часов и работаем круглосуточно. Сначала проводим экспресс-диагностику и снимаем срез заражения, затем приступаем к очистке. Чем быстрее старт, тем меньше вреда успевает нанести вредонос: спам, редиректы, потеря позиций и блокировки.
Сколько занимает полная зачистка? +
Простое заражение чистим за день, глубокую очистку с разбором обфускации и закрытием входов — за один-три дня, очистку с устранением причины и настройкой защиты — за три-семь дней. Дальше идёт наблюдение до двух недель. Точный срок называем после диагностики, когда видна реальная тяжесть заражения.
Можно ли работать без передачи вам доступов от сервера? +
Для качественной зачистки нужен доступ к файлам, базе и желательно к логам сервера — иначе нельзя сверить файлы с эталоном и найти все точки входа. Мы работаем на вашей инфраструктуре, ничего не выносим наружу, а после завершения по вашему запросу доступы можно сменить. Формат доступа согласуем заранее.
Что я получу по итогам очистки? +
Вычищенный работающий сайт без шеллов, бэкдоров и вредоносных вставок, закрытые точки повторного входа и отчёт: что найдено, где были входы, что удалено и что рекомендуем сделать дальше. Копию заражённого состояния сохраняем для разбора. Сайт остаётся вашим без привязки к нам — поддерживать его сможет любой исполнитель.
Чем эта услуга отличается от удаления вирусов и восстановления после взлома? +
Это её углублённая часть. <a href="/uslugi/bezopasnost/udalenie-virusov-i-vosstanovlenie-posle-vzloma/">Удаление вирусов и восстановление после взлома</a> охватывает весь инцидент целиком, включая восстановление работы и данных. Очистка от шеллов и бэкдоров фокусируется на самом сложном — поиске скрытого вредоноса и закрытии точек повторного входа, чтобы заражение не вернулось.
Нужно ли заодно устранять уязвимости сайта? +
Если хотите, чтобы взлом не повторился — да. Очистка убирает последствия, а устранение уязвимостей закрывает причину. Часто их делают вместе: мы вычищаем сайт и в рамках услуги защиты и устранения уязвимостей закрываем дыру, через которую зашли, чтобы не лечить сайт по второму кругу тем же путём.
А если я не уверен, заражён ли сайт вообще? +
Начните с бесплатной экспресс-диагностики на этой странице или с проверки безопасности. Мы сканируем файлы и базу, ищем признаки шеллов, бэкдоров и подозрительных изменений и говорим прямо: заражён сайт или нет. Если заражения нет, очистка не нужна, и мы об этом честно скажем, а не будем придумывать работу.
Делаете ли вы постоянную защиту, чтобы я больше об этом не думал? +
Да. После зачистки можно подключить мониторинг и резервное копирование плюс проактивную защиту: тогда изменения файлов отслеживаются, копии создаются регулярно, а попытки взлома фильтруются. Это превращает разовую очистку в постоянную безопасность и снимает с вас тревогу за сайт.
Что такое сигнатура вируса простыми словами? +
Сигнатура — это характерный отпечаток известного вредоноса: фрагмент кода или строка, по которой антивирус его узнаёт. Сигнатурный поиск быстр, но бессилен против нового или замаскированного кода, у которого отпечатка ещё нет в базе. Поэтому мы не полагаемся только на сигнатуры, а сверяем файлы с эталоном и разбираем подозрительный код вручную.
Что получаете после очистки
Ориентиры по нашим проектам. Точный объём и срок определим на бесплатной экспресс-диагностике вашего сайта.
Сайт заражён или лечится по кругу?
Опишите симптомы: что нашли, что уже чистили и куда возвращается заражение. Проведём бесплатную экспресс-диагностику, найдём скрытые точки входа и назовём срок и стоимость зачистки. Реагируем от двух часов, работаем круглосуточно.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета