-10%Переходите к нам от другого подрядчика — дадим скидку на первый этап работ
Безопасность

Расследование инцидентов безопасности на 1С-Битрикс: форензика и анализ атаки

Восстанавливаем картину атаки на сайт 1С-Битрикс: собираем и анализируем логи веб-сервера, базы данных и приложения, находим точку входа и вектор атаки, выстраиваем хронологию событий, оцениваем ущерб и утечку данных. На выходе — понятный отчёт и рекомендации, чтобы инцидент не повторился.

10 летна инцидентах Битрикс
300+разобранных взломов
от 1 днядо первых выводов
24/7реакция на срочные кейсы
вектор атаки Хронология событий
Что входит

Состав расследования инцидента

Собираем полную картину атаки — от первого подозрительного запроса до последствий. Каждый шаг опирается на логи и артефакты, а не на предположения.

Сбор и анализ логов

Логи веб-сервера, базы данных, приложения, FTP/SSH и панели хостинга сводим в единую картину.

Точка входа и вектор

Определяем, через какую уязвимость, учётку или модуль злоумышленник проник на сайт.

Хронология событий

Выстраиваем последовательность действий атакующего с временными метками от взлома до обнаружения.

Оценка ущерба и утечки

Оцениваем, какие данные были доступны, что изменено или украдено, был ли слив базы.

Идентификация компрометации

Фиксируем скомпрометированные учётки, ключи, файлы и данные, которые нужно сменить и закрыть.

Отчёт и рекомендации

Готовим понятный отчёт с выводами и приоритетным планом, чтобы инцидент не повторился.

Когда нужно расследование

Симптомы того, что инцидент пора разбирать профессионально

После взлома часто хочется просто всё почистить и забыть. Но без разбора причин атака повторяется через пару недель через ту же дыру. Расследование отвечает на вопросы «как зашли», «что взяли» и «как закрыть навсегда».

Сайт уже лечили, но вредонос и редиректы возвращаются снова и снова.
Находим точку входа и закладку, через которую злоумышленник возвращается, и устраняем причину, а не симптом.
Непонятно, утекли ли данные клиентов и персональные данные из базы.
По логам базы и приложения оцениваем, к каким таблицам и данным был доступ, и фиксируем масштаб возможной утечки.
Нужен отчёт для руководства, банка-эквайера или регулятора по факту инцидента.
Готовим структурированный отчёт с хронологией, вектором атаки, оценкой ущерба и доказательной базой из логов.
Хостинг прислал абузу или заблокировал сайт, причина непонятна.
Восстанавливаем по логам, что именно делал сервер — рассылал спам, майнил, атаковал других, и откуда это запустилось.
Атака уже случилась, но нет уверенности, что злоумышленник потерял доступ.
Проверяем все каналы доступа — учётки, ключи, веб-шеллы, задачи cron — и подтверждаем, что лазейки закрыты.
Как это работает

Путь расследования: от логов к выводам

Мы фиксируем состояние, собираем логи, находим точку входа, выстраиваем хронологию, оцениваем ущерб и выпускаем отчёт с рекомендациями.

Фиксациякопии Логисбор Точкавхода Хроно-логия Ущербутечка Отчётплан Каждый вывод опирается на следы в логах и файлах, а не на догадки
Фиксация → сбор логов → точка входа → хронология → ущерб → отчёт.
Подробно об услуге

Расследование инцидента на Битрикс: что это и зачем

Расследование инцидента безопасности — это методичный разбор того, что произошло с сайтом во время атаки, построенный на следах в логах и файлах, а не на догадках. Когда сайт на 1С-Битрикс взломали, заразили вредоносом, превратили в источник спама или похитили из него данные, важно ответить на три вопроса: как злоумышленник попал внутрь, что он успел сделать и как закрыть брешь, чтобы это не повторилось. Именно эти ответы даёт расследование. Без него лечение сайта почти всегда оказывается временным: пока не найдена точка входа, атакующий возвращается через ту же лазейку, а владелец платит за чистку снова и снова.

В основе расследования лежит форензика — компьютерная криминалистика применительно к веб-проекту. Главный принцип форензики: сначала зафиксировать состояние, чтобы не утратить доказательства, и только потом анализировать. Любое неосторожное действие на заражённом сайте — переустановка, массовое удаление файлов, очистка логов — затирает следы и обедняет картину. Поэтому мы начинаем с того, что снимаем копии файлов, базы данных и журналов, и дальше работаем с этими копиями в изолированной среде, не вмешиваясь в боевой сайт без необходимости.

Из чего складывается расследование

Расследование объединяет несколько направлений работы, каждое из которых отвечает на свою часть картины. Сбор и анализ логов сводит вместе журналы веб-сервера, базы данных, приложения, FTP и SSH, задач cron и панели хостинга. Определение точки входа и вектора атаки отвечает на вопрос, через что именно зашли — уязвимый модуль, слабый пароль, утёкший ключ. Восстановление хронологии выстраивает действия атакующего в ленту с временными метками. Оценка ущерба и утечки данных показывает, что было доступно, изменено или украдено. Идентификация скомпрометированных данных фиксирует, какие учётки, ключи и данные нужно сменить. А итоговый отчёт с рекомендациями превращает всё это в понятный документ и план действий.

Ключевые источники и артефакты, с которыми мы работаем:

  • логи веб-сервера — подозрительные запросы, первый вредоносный обращение, точка входа;
  • логи базы данных — доступ к таблицам, массовые выборки и признаки выгрузки данных;
  • логи приложения и журнал событий Битрикса — действия в админке и в ядре;
  • файлы сайта — изменённые и добавленные файлы, веб-шеллы, инжекты, время модификации;
  • задачи cron, автозагружаемые скрипты и .htaccess — частые места закладок и редиректов;
  • учётные записи, ключи и токены — каналы доступа, которые могли быть скомпрометированы.

Кому и когда нужно расследование

Расследование особенно оправдано, когда взлом повторяется после чисток, когда есть подозрение на утечку персональных данных или компрометацию платежей, когда хостинг прислал абузу за спам или майнинг, и когда нужен документ для руководства, банка-эквайера, страховой или регулятора. Во всех этих случаях недостаточно просто удалить вредонос: важно понять причину и масштаб. Чем выше чувствительность данных и чем дороже простой, тем важнее опереть решения на факты, а не на предположения о том, что произошло.

Отдельная ценность расследования — в защите от повторения. Найдя и закрыв именно точку входа, вы убираете повторяемость инцидента, а не откладываете следующий взлом на пару недель. Рекомендации в отчёте адресны: они касаются тех слабых мест, которыми реально воспользовались при атаке на ваш сайт, а не абстрактного чек-листа из интернета.

Как устроен процесс

Работу мы ведём поэтапно, чтобы не утратить улики и быстро дать первые выводы. Сначала фиксируем состояние копиями файлов, базы и логов. Затем собираем все доступные источники журналов за нужный период. Дальше ищем точку входа — первый вредоносный запрос и аномалии в логах, определяем уязвимость или учётную запись. После этого восстанавливаем хронологию действий атакующего и оцениваем ущерб: что изменено, украдено или скомпрометировано, был ли доступ к персональным данным. Завершаем структурированным отчётом с выводами и приоритетным планом устранения.

Отдельное внимание мы уделяем тому, чтобы расследование не оставляло белых пятен. Часто бывает, что злоумышленник оставляет не одну, а несколько закладок в разных местах сайта, рассчитывая вернуться даже после частичной чистки. Поэтому мы не останавливаемся на первой найденной точке входа, а проверяем все каналы доступа: учётные записи администраторов, ключи SSH и FTP, токены интеграций, задачи планировщика, автозагружаемые скрипты. Каждую находку привязываем ко времени по логам и сопоставляем с хронологией, чтобы понять, появилась она в ходе этой атаки или была раньше. Такой подход даёт уверенность, что после устранения причины у атакующего не остаётся скрытых лазеек для возврата.

Результат расследования — это не просто констатация факта взлома, а полная и доказуемая картина: точка входа, вектор, хронология, ущерб, утечка и список того, что нужно закрыть. С таким отчётом понятно, как устранить причину, что сбросить и обновить, кого уведомить и как защититься дальше. Мы понимаем, что произошло, и знаем, как не допустить повторения.

Как ведём

Этапы расследования инцидента

01

Фиксация и сохранение

Снимаем копии файлов, базы и логов, чтобы зафиксировать состояние и не утратить доказательства.

02

Сбор источников

Собираем логи веб-сервера, базы данных, приложения, FTP/SSH, cron и панели хостинга за нужный период.

03

Поиск точки входа

По аномалиям в логах находим первый вредоносный запрос и определяем уязвимость или учётку.

04

Восстановление хронологии

Выстраиваем последовательность действий атакующего с временными метками от проникновения до обнаружения.

05

Оценка ущерба

Определяем, что изменено, украдено или скомпрометировано, и оцениваем масштаб возможной утечки данных.

06

Отчёт и рекомендации

Готовим отчёт с выводами и приоритетным планом устранения, чтобы инцидент не повторился.

Сравнение

Расследование против быстрой чистки и самостоятельного разбора

Критерий Своими силамиПросто чисткаСтудия B2Bsite
Скорость выводов Медленно и наугадТочку входа не ищутОт 1 дня до выводов
Точка входа найдена НетНетДа, по логам
Оценка утечки данных ЧастичнаяНетПолная хронология
Компетенции БазовыеУзкиеФорензика и Битрикс
Риски потери улик Высокие — следы затираютсяПовтор взлома вероятенМинимальные — сначала фиксация
Сроки

Сколько занимает расследование

2–4 часа Фиксация состояния и сбор первичных логов
1
1 день Первичный анализ и предварительная точка входа
2
1–3 дня Полная хронология и вектор атаки
3
2–4 дня Оценка ущерба и утечки данных
4
3–5 дней Готовый отчёт с рекомендациями
5
Что даёт расследование

Результат в цифрах и фактах

100%
инцидентов с восстановленной хронологией
от 1
дня до определения точки входа
−90%
риска повторного взлома через ту же брешь
1
понятный отчёт с доказательствами

Ориентиры по проектам нашей команды. Точную картину по вашему инциденту дадим после первичного анализа логов.

Примеры работ

Кейсы расследований инцидентов

Интернет-магазин

Повторные редиректы после трёх чисток подряд

Нашли по логам устаревший модуль как точку входа и скрытый бэкдор в шаблоне, через который злоумышленник возвращался.

найденаТочка входа
2 дняСрок разбора
0Повторов после
Оптовая B2B-площадка

Подозрение на слив базы контрагентов

По логам базы и приложения восстановили, к каким таблицам был доступ, оценили масштаб утечки и подготовили отчёт для комплаенса.

оцененаУтечка
полнаяХронология
3 дняСрок
Корпоративный портал

Абуза от хостинга за рассылку спама

Восстановили, что сервер рассылал спам через веб-шелл, нашли точку входа в админке и сбросили все скомпрометированные доступы.

4 найденоВеб-шеллов
даДоступ закрыт
1 деньСрок
Тарифы

Сколько стоит расследование инцидента

Стоимость зависит от полноты логов, сложности атаки и объёма сайта. Ниже — ориентиры; точную смету называем после первичного анализа, который бесплатен.

Экспресс-разбор
от 25 000 ₽
Срок: от 1 дня

Быстрое определение точки входа и предварительные выводы.

  • Первичный анализ логов
  • Предварительная точка входа
  • Поиск явных веб-шеллов
  • Краткое заключение
Популярный выбор
Полное расследование
от 60 000 ₽
Срок: от 3 дней

Полная картина атаки с хронологией и оценкой ущерба.

  • Сбор всех источников логов
  • Точка входа и вектор атаки
  • Полная хронология событий
  • Оценка ущерба и утечки
  • Отчёт с рекомендациями
Расследование + устранение
от 110 000 ₽
Срок: от 5 дней

Разбор инцидента вместе с лечением и закрытием бреши.

  • Всё из «Полного расследования»
  • Удаление вредоноса и закладок
  • Закрытие точки входа
  • Сброс скомпрометированных доступов
  • Рекомендации по защите
Экспресс-разбор от 25 000 ₽
Срок: от 1 дня

Быстрое определение точки входа и предварительные выводы.

  • Первичный анализ логов
  • Предварительная точка входа
  • Поиск явных веб-шеллов
  • Краткое заключение
Популярный Полное расследование от 60 000 ₽
Срок: от 3 дней

Полная картина атаки с хронологией и оценкой ущерба.

  • Сбор всех источников логов
  • Точка входа и вектор атаки
  • Полная хронология событий
  • Оценка ущерба и утечки
  • Отчёт с рекомендациями
Расследование + устранение от 110 000 ₽
Срок: от 5 дней

Разбор инцидента вместе с лечением и закрытием бреши.

  • Всё из «Полного расследования»
  • Удаление вредоноса и закладок
  • Закрытие точки входа
  • Сброс скомпрометированных доступов
  • Рекомендации по защите

Дополнительные опции

Подготовка отчёта для банка или регулятора от 20 000 ₽
Оценка утечки персональных данных по логам базы от 25 000 ₽
Настройка мониторинга и журналирования после инцидента от 30 000 ₽
Расчёт выгоды

Во сколько обходится неразобранный инцидент

Прикиньте, сколько стоит не находить причину взлома: каждый повтор атаки — это простой, повторная чистка и потеря клиентов. Расследование закрывает причину один раз.

Потери от неразобранных повторов в год 0 ₽

Оценка по формуле: повторов в год × часов простоя × потери в час. Это ориентир упущенной выгоды от того, что причина не найдена, а не точный расчёт.

Умный расчёт

Подберём формат расследования под ваш инцидент

Несколько вопросов о том, что произошло и какие логи есть — и мы предложим подходящий формат разбора и предварительную смету.

Вопрос 1
Загрузка вопроса…

Кому это важно

Что расследование даёт каждой стороне

Ясность по ущербу

Понятная оценка: что украдено, что испорчено, утекли ли данные клиентов и деньги.

Защита от повтора

Закрытая точка входа и рекомендации, чтобы атака не повторилась через ту же брешь.

Документ для решений

Отчёт, на основе которого можно говорить с банком, страховой и регулятором.

Спокойствие

Уверенность, что злоумышленник потерял доступ, а не затаился до следующего раза.

Точный вектор атаки

Конкретный модуль, уязвимость или учётка, через которую зашли — без догадок.

Список лазеек

Все веб-шеллы, бэкдоры, задачи cron и изменённые файлы с привязкой ко времени.

План устранения

Приоритезированные рекомендации: что закрыть в первую очередь и как.

Доказательная база

Выдержки из логов и артефакты, на которые можно опереться при разборе.

Оценка утечки данных

Фиксируем, какие персональные данные могли быть скомпрометированы и в каком объёме.

Хронология для протокола

Последовательность событий с временными метками для внутреннего расследования.

Основание для уведомлений

Данные для решения, нужно ли уведомлять субъектов и регулятора об инциденте.

Сохранность доказательств

Работаем с копиями и фиксируем артефакты, чтобы данные не были утрачены.

Отзывы клиентов

Что говорят после расследования

«Сайт чистили дважды, и каждый раз редиректы возвращались. Ребята нашли по логам точку входа и скрытый бэкдор в шаблоне — после этого повторов нет уже несколько месяцев.»

Игорь руководитель интернет-магазина

«Было подозрение на слив базы контрагентов. Получили понятный отчёт с хронологией и оценкой утечки — на его основе спокойно разобрались с комплаенсом. Работали аккуратно, на копии.»

Мария юрист B2B-площадки

«Хостинг прислал абузу за спам, мы не понимали откуда. За день восстановили картину: нашли веб-шеллы, точку входа в админке и сбросили все доступы. Чётко и по делу.»

Алексей IT-директор
Почему мы

На что можно рассчитывать по договору

Работаем с доказательствами

Каждый вывод опирается на конкретные строки логов и артефакты, а не на догадки.

Не утрачиваем улики

Сначала фиксируем состояние копиями, и только потом разбираем — данные не теряются.

Закрываем причину

Находим именно точку входа, чтобы устранить причину, а не гонять симптомы по кругу.

Понятный отчёт

Пишем так, что выводы понятны и руководителю, и разработчику, и юристу.

Опыт по Битриксу

Знаем типовые уязвимости и места закладок именно в 1С-Битрикс и его модулях.

Было / Стало

Что меняется после расследования

Без решения

Непонятно, как и когда зашли на сайт
Вредонос возвращается после каждой чистки
Неизвестно, утекли ли данные клиентов
Нет документа для банка и регулятора
Учётки и ключи остаются скомпрометированными

С решением от B2Bsite

Точка входа и вектор атаки определены
Все лазейки найдены и закрыты по причине
Масштаб утечки данных оценён и зафиксирован
Готов отчёт с хронологией и доказательствами
Скомпрометированные доступы выявлены и сброшены
База знаний

Частые вопросы об инцидентах — и наш ответ

Это не общие советы из интернета, а закономерности из реальных расследований. Каждый ответ — позиция нашей команды.

Логи

Логи уже удалены, можно ли вообще что-то восстановить

Наш ответ

Можно. Помимо логов остаются другие следы — время изменения файлов, содержимое веб-шеллов, записи в базе, задачи cron, резервные копии. Картина получается менее полной, но точку входа и масштаб ущерба чаще всего удаётся восстановить. Главное — как можно раньше зафиксировать текущее состояние, пока следы не затёрты дальше.

Повторы

Сайт лечили три раза, а вредонос возвращается

Наш ответ

Это классический признак того, что не найдена точка входа или остался бэкдор. Чистка убирает симптом, но злоумышленник возвращается через ту же лазейку. Расследование находит причину и все закладки, после чего устранение становится окончательным, а не временным. Поэтому по повторяющимся взломам мы сначала разбираем, а потом лечим.

Данные

Не знаем, утекли ли данные клиентов из базы

Наш ответ

По логам базы и приложения видно, к каким таблицам был доступ, были ли массовые выборки и выгрузки. На основе этого мы оцениваем, какие данные могли быть скомпрометированы и в каком объёме. Это даёт обоснование для решения, нужно ли уведомлять клиентов и регулятора — вывод лучше делать на фактах, а не на интуиции.

Срочность

Что делать прямо сейчас, пока расследование не началось

Наш ответ

Не удаляйте файлы и логи, не переустанавливайте систему и не вносите массовых изменений — это затирает следы. Зафиксируйте, когда заметили проблему, по возможности снимите копию текущего состояния и как можно раньше передайте нам доступы. Чем свежее следы, тем точнее картина атаки и оценка ущерба.

Экспертный взгляд

Расследование или просто чистка: что выбрать после взлома

После взлома первое желание понятно: побыстрее всё почистить, вернуть сайт в строй и забыть инцидент как страшный сон. Иногда этого действительно достаточно — если атака была простой, единичной и не затронула чувствительных данных. Но гораздо чаще быстрая чистка без разбора причин превращается в дорогую иллюзию безопасности: через неделю-другую вредонос возвращается, редиректы появляются снова, а хостинг присылает очередную абузу. Ниже разберём, чем расследование отличается от чистки, когда оно действительно нужно и как мы его ведём, чтобы инцидент закрылся навсегда, а не на пару недель.

Почему чистка без расследования не работает

Лечение сайта решает видимую задачу: убрать вредоносный код, снять блокировку, вернуть нормальную работу. Но оно почти ничего не говорит о причине. Если злоумышленник зашёл через уязвимый модуль, подобранный пароль или утёкший ключ, то после чистки эта дверь остаётся открытой. Хуже того, опытный атакующий заранее оставляет бэкдоры — скрытые лазейки в неочевидных местах: в шаблоне, в автозагружаемом скрипте, в задаче cron, в самом ядре. Чистка по сигнатурам их пропускает, и через них доступ возвращается. Владелец платит за лечение снова, считая, что его атакуют по новой, хотя на деле злоумышленник никуда и не уходил.

Расследование разрывает этот круг. Оно отвечает не на вопрос что удалить, а на вопросы как зашли, что сделали и через что вернутся. Найдя точку входа и все закладки, мы устраняем именно причину. После этого чистка становится окончательной, потому что закрыта дверь, а не только убран мусор за ней.

Что именно восстанавливает расследование

Полное расследование собирает картину атаки из нескольких слоёв. Первый слой — точка входа и вектор: конкретное место и способ проникновения. Второй — хронология: последовательность действий атакующего с временными метками, от первого вредоносного запроса до момента обнаружения. Третий — ущерб: что было изменено, украдено, скомпрометировано, рассылался ли спам, был ли доступ к базе и платежам. Четвёртый — утечка данных: какие персональные данные могли пострадать и в каком объёме. Пятый — список скомпрометированных доступов: учётки, ключи, токены, которые нужно сбросить. И всё это опирается на доказательства — строки логов и артефакты, а не на предположения.

Именно доказательность отличает форензику от гадания. Когда вы говорите банку, страховой или регулятору что у нас был инцидент, от вас ждут не эмоций, а фактов: когда, как, что пострадало, что предпринято. Отчёт расследования даёт эту фактуру в структурированном виде и служит основой для дальнейших решений.

Когда расследование обязательно, а когда хватит чистки

Мы не уговариваем заказывать полное расследование на каждый чих. Если сайт-визитку один раз задефейсили через известную дырку, иногда честнее быстро вылечить его и закрыть уязвимость. Но есть ситуации, где разбор причин обязателен. Это повторяющиеся взломы после чисток — верный признак незакрытой точки входа или бэкдора. Это подозрение на утечку персональных данных или компрометацию платежей — здесь цена ошибки слишком высока, чтобы гадать. Это абузы от хостинга за спам и майнинг — нужно понять, откуда запускается активность. И это любые случаи, когда требуется документ для руководства, банка или регулятора. На первичном анализе мы честно говорим, что выгоднее в вашем случае — полный разбор или быстрая чистка, исходя из характера атаки и чувствительности данных.

Если по итогам разбора нужно сразу устранить последствия, расследование удобно совмещать с лечением. Подробный разбор и неотложную чистку можно вести параллельно, и тогда услуга удаления вирусов и восстановления после взлома закрывает практическую часть, пока расследование отвечает на вопрос о причинах. Это распространённый сценарий: сначала понять, через что зашли, потом надёжно вычистить и вернуть сайт в строй.

Как мы ведём расследование

Старт — это фиксация состояния. Прежде чем что-либо менять, мы снимаем копии файлов, базы и логов, чтобы зафиксировать картину и не утратить доказательства. Это критично: любое действие на заражённом сайте затирает следы, а восстановить их потом невозможно. После фиксации собираем все доступные источники — логи веб-сервера, базы, приложения, журналы FTP и SSH, задачи cron, панель хостинга, журнал событий Битрикса. Чем полнее набор, тем точнее картина.

Дальше идёт анализ. По аномалиям в логах мы находим первый вредоносный запрос и определяем точку входа — уязвимость, учётку или ключ. Затем сопоставляем временные метки из разных источников и выстраиваем хронологию: когда зашли, когда загрузили веб-шелл, когда обращались к данным. Параллельно ищем все закладки — веб-шеллы, бэкдоры, инжекты, изменённые файлы — и привязываем их ко времени. Оцениваем ущерб и масштаб возможной утечки. Завершаем структурированным отчётом с резюме для руководства, технической частью для разработчиков, оценкой утечки для юристов и приоритетным планом устранения.

Специфика 1С-Битрикс

Расследование на Битриксе имеет свою специфику, и знание платформы заметно ускоряет работу. У Битрикса своя структура файлов, свой журнал событий, типовые уязвимые модули и характерные места закладок — в шаблонах, компонентах, обработчиках событий, автозагружаемых скриптах. Типичные векторы — устаревшее ядро и модули с известными уязвимостями, слабые пароли админки, уязвимые сторонние компоненты, незакрытые формы загрузки. Зная, где искать, мы быстрее находим и точку входа, и закладки, чем при разборе вслепую. Если расследование показывает, что брешь была в неустранённой уязвимости, логичным продолжением становится очистка от шеллов, бэкдоров и вредоносного кода с последующим закрытием самой уязвимости.

Часто инцидент вскрывает не одну, а целый набор слабых мест, накопившихся за годы. Поэтому после разбора мы даём адресные рекомендации: что обновить, какие доступы пересмотреть, где усилить настройки, где не хватает мониторинга. Это не общий чек-лист, а план под конкретные находки вашего инцидента.

Что делать, чтобы инцидент не повторился

Главный результат расследования — закрытая точка входа и понимание, почему атака стала возможной. Но устойчивая защита строится шире. По итогам разбора мы обычно рекомендуем настроить мониторинг и резервное копирование, включить журналирование действий, обновить модули, пересмотреть права доступа и развернуть проактивную защиту. Если расследование показало, что взлом стал возможен из-за давно известной уязвимости, имеет смысл провести полноценное обследование безопасности сайта, чтобы найти и остальные слабые места до того, как ими воспользуются. Расследование отвечает на вопрос что уже случилось, а защита — на вопрос как не допустить следующего.

Отдельно важна сохранность доказательств для будущего. Мы фиксируем артефакты и выдержки из логов так, чтобы при необходимости к ним можно было вернуться — для внутреннего расследования, общения с банком или подготовки уведомлений. Хорошо налаженное журналирование, которое мы рекомендуем настроить после инцидента, делает любое следующее расследование быстрее и точнее: чем больше следов сохраняется штатно, тем меньше приходится восстанавливать по крупицам.

Как читается история атаки по разным источникам

Каждый источник логов рассказывает свою часть истории, и сила расследования в том, чтобы свести их вместе. Логи веб-сервера показывают, какие запросы приходили на сайт: по ним виден первый аномальный обращение к уязвимому скрипту, попытки перебора, загрузка веб-шелла, обращения к нему. Логи базы данных раскрывают, к каким таблицам был доступ, выполнялись ли массовые выборки, признаки выгрузки персональных данных. Журнал событий Битрикса и логи приложения фиксируют действия в админке — вход под учётной записью, изменение настроек, правки контента. Журналы FTP и SSH показывают, заходил ли кто-то по этим каналам и откуда. А время изменения файлов на диске связывает всё это с появлением конкретных закладок.

Когда метки из этих источников выстраиваются в единую ленту, картина становится наглядной: вот момент проникновения, вот загрузка веб-шелла через минуту, вот обращение к базе через час, вот размещение редиректа. Расхождения и пробелы в этой ленте тоже информативны — они подсказывают, где следы затёрты и где стоит искать дополнительные артефакты. Именно поэтому мы не ограничиваемся одним журналом, а сопоставляем все доступные, восстанавливая последовательность настолько полно, насколько позволяют сохранившиеся данные.

Типичные сценарии, с которыми мы сталкиваемся

Опыт показывает несколько повторяющихся сценариев. Первый — заражение через устаревший модуль или компонент с известной уязвимостью: злоумышленник загружает веб-шелл, размещает редиректы на сторонние ресурсы и оставляет бэкдор. Второй — компрометация админки через слабый или утёкший пароль: тут доступ получают сразу с высокими правами, и ущерб бывает шире. Третий — использование сервера как площадки для рассылки спама или майнинга, что обычно и вызывает абузу от хостинга. Четвёртый — целенаправленная кража данных: доступ к базе с персональными данными клиентов или попытка снять данные платёжных карт через подменённые формы.

Для каждого сценария есть свои характерные следы, и знание этих закономерностей ускоряет разбор. Но мы никогда не подгоняем выводы под шаблон: даже если сценарий выглядит типовым, мы проверяем его по фактам из логов конкретного сайта. Бывает, что под видом обычного заражения скрывается более серьёзная атака с кражей данных, и заметить это можно только при внимательном анализе, а не при беглой чистке по сигнатурам.

Возражения, которые мы слышим чаще всего

«Сайт уже почистили, зачем теперь расследование». Если чистка была без разбора причин, точка входа скорее всего осталась открытой, а бэкдоры — на месте. Расследование подтвердит, закрыта ли дверь, и найдёт то, что чистка пропустила. Лучше потратить пару дней на разбор, чем ловить повторные взломы месяцами.

«Логи мы не храним, расследовать нечего». Логи — важный, но не единственный источник. Время изменения файлов, содержимое закладок, записи в базе, задачи cron и резервные копии тоже рассказывают историю атаки. Картина будет менее полной, но точку входа и масштаб ущерба обычно удаётся восстановить даже без логов.

«Это дорого, проще снова почистить». Посчитайте на калькуляторе выше, во сколько обходятся повторные взломы: простой, повторная чистка, отток клиентов, репутация. Один грамотный разбор, закрывающий причину, почти всегда дешевле бесконечного цикла чисток. А по чувствительным данным цена нерасследованной утечки несопоставима со стоимостью разбора.

Гарантии и прозрачность

Объём работ и стоимость мы оцениваем после бесплатного первичного анализа, до начала полного расследования — никаких сюрпризов в счёте. Работаем с копиями в изолированной среде, доступ к материалам инцидента ограничен командой расследования, данные считаем конфиденциальными на всех этапах. По завершении передаём отчёт с доказательной базой, а рабочие копии по согласованию удаляем или передаём вам. Если расследование переходит в устранение, мы заранее согласуем состав лечения и закрытия бреши, чтобы вы понимали, за что платите и какой результат получаете.

С чего начать

Начните с разговора и первичных логов. Расскажите, что произошло, когда заметили проблему и какие журналы сохранились — мы посмотрим первичные данные, дадим предварительные выводы о точке входа и предложим формат расследования под ваш инцидент. Первичный анализ бесплатный, и по его итогам вы получите честную картину: можно ли восстановить хронологию, насколько серьёзен ущерб и что разумно делать дальше. Главное — не затирайте следы и обратитесь как можно раньше: чем свежее данные, тем точнее мы поймём, что произошло, и тем надёжнее закроем брешь, чтобы это не повторилось.

Вопросы и ответы

Частые вопросы о расследовании инцидентов безопасности

Что такое расследование инцидента безопасности простыми словами? +

Это разбор того, что произошло с сайтом во время атаки: как злоумышленник проник, что он делал, что успел изменить или украсть и какие данные могли пострадать. По сути это восстановление картины атаки по следам, которые остались в логах и файлах. Цель — понять причину, оценить ущерб и закрыть брешь, чтобы взлом не повторился.

Что такое форензика и компьютерная криминалистика? +

Форензика — это методичный сбор и анализ цифровых следов инцидента так, чтобы выводы можно было подтвердить доказательствами. Применительно к сайту это работа с логами, файлами, базой и временными метками: что и когда происходило, кто и откуда обращался. Главное правило — сначала зафиксировать состояние копиями, чтобы не затереть улики, и только потом анализировать.

Чем расследование отличается от обычного лечения сайта? +

Лечение убирает вредонос и возвращает сайт в рабочее состояние. Расследование отвечает на вопросы как зашли, что взяли и как не допустить повторения. Без расследования чистка часто оказывается временной: если не найти точку входа, злоумышленник возвращается через ту же дыру. Поэтому по сложным и повторяющимся взломам мы сначала разбираем причину, а потом устраняем последствия.

Что такое точка входа и вектор атаки? +

Точка входа — это конкретное место, через которое злоумышленник попал на сайт: уязвимый модуль, устаревший компонент, подобранный пароль админки, утёкший ключ доступа. Вектор атаки — это способ и последовательность действий, которыми он этим воспользовался. Определение точки входа и вектора — ядро расследования: пока не закрыта точка входа, любая чистка временна.

Что такое веб-шелл и бэкдор? +

Веб-шелл — это вредоносный скрипт, который даёт злоумышленнику управлять сайтом и сервером через браузер: загружать файлы, выполнять команды, читать базу. Бэкдор — это скрытая лазейка, оставленная для повторного входа даже после чистки. В ходе расследования мы ищем все такие закладки и привязываем их к моменту появления, чтобы понять, когда и через что они попали на сайт.

Какие логи нужны для расследования? +

Основные источники — логи веб-сервера, базы данных и приложения, а также журналы FTP/SSH, задач cron и панели хостинга. Логи веб-сервера показывают подозрительные запросы и точку входа, логи базы — доступ к данным, логи приложения и Битрикса — действия в админке. Чем полнее набор и чем дольше хранятся логи, тем точнее восстанавливается хронология.

А если логи уже удалены или их не хранили? +

Это частая ситуация, и расследование всё равно возможно, просто опирается на другие следы: время изменения файлов, содержимое веб-шеллов, записи в базе, задачи cron, кэш и резервные копии. Картина получается менее полной, но точку входа и масштаб ущерба чаще всего удаётся восстановить. Поэтому важно как можно раньше зафиксировать текущее состояние, пока следы не затёрты.

Можно ли по логам понять, что украли данные? +

Да, по логам базы данных и приложения видно, к каким таблицам и записям были обращения, выполнялись ли массовые выборки и выгрузки. Это позволяет оценить, мог ли произойти слив базы и какие данные были доступны злоумышленнику. Полная гарантия зависит от того, что именно журналировалось, но даже частичные логи дают обоснованную оценку масштаба утечки.

Как восстанавливается хронология событий? +

Мы сопоставляем временные метки из разных источников — запросы в логах веб-сервера, изменения файлов, записи в базе, действия в админке — и выстраиваем их в единую ленту. Так видно первый вредоносный запрос, момент загрузки веб-шелла, обращения к данным и последующие действия. Хронология показывает, что и в каком порядке делал атакующий от проникновения до обнаружения.

Что вы анализируете в самих файлах сайта? +

Смотрим изменённые и недавно добавленные файлы, ищем веб-шеллы и инжекты в коде, подозрительные обработчики, правки в шаблонах и .htaccess, изменения в автозагружаемых скриптах. Время модификации файлов помогает привязать их к хронологии атаки. Подозрительный код мы разбираем, чтобы понять его функцию — редирект, рассылка, кража данных или повторный доступ.

Как вы оцениваете масштаб ущерба? +

Мы определяем, какие файлы и данные были изменены, удалены или скопированы, был ли доступ к базе, рассылался ли спам, размещались ли фишинговые страницы или майнер. Сопоставляя это с хронологией, мы оцениваем, что злоумышленник реально успел сделать. Результат — конкретный перечень последствий, а не общая фраза о том, что сайт был взломан.

Как понять, утекли ли персональные данные? +

Мы анализируем, к каким таблицам с персональными данными был доступ, были ли массовые выборки и выгрузки, есть ли следы экспорта. На основе этого фиксируем, какие данные могли быть скомпрометированы и в каком объёме. Это основа для решения, нужно ли уведомлять субъектов данных и регулятора — такой вывод лучше принимать на фактах, а не на интуиции.

Что такое скомпрометированные данные? +

Это любые данные, к которым злоумышленник мог получить доступ во время инцидента: персональные данные клиентов, учётные записи и пароли, ключи API, токены, реквизиты. Даже если прямого слива не было, такие данные считаются скомпрометированными и подлежат смене. В отчёте мы перечисляем, что именно нужно сбросить и заменить, чтобы закрыть оставшиеся риски.

Могли ли пострадать платежи и деньги? +

Если на сайте есть оплата, мы отдельно проверяем, не подменялись ли реквизиты, формы оплаты и обработчики, не внедрялся ли скиммер для кражи данных карт. По логам и коду смотрим, был ли доступ к платёжным настройкам и интеграциям. При признаках компрометации платежей это критично для отчёта банку-эквайеру, и мы выделяем такие находки в первую очередь.

Можно ли точно сказать, что злоумышленник потерял доступ? +

Мы проверяем все каналы доступа: учётные записи и пароли, ключи SSH и FTP, токены API, веб-шеллы, задачи cron, автозагружаемые скрипты. Когда все найденные лазейки закрыты, а скомпрометированные доступы сброшены, можно с высокой уверенностью говорить, что доступ потерян. Абсолютную гарантию даёт только сочетание расследования с устранением всех найденных закладок.

С чего начинается расследование? +

С фиксации состояния. Первым делом мы снимаем копии файлов, базы и логов, чтобы зафиксировать картину и не утратить доказательства при дальнейшей работе. Это важно, потому что любые действия на сайте затирают следы. После фиксации собираем все доступные источники логов и начинаем анализ — поиск точки входа и аномалий.

Сколько времени занимает расследование? +

Первичные выводы и предварительную точку входа обычно даём за один день, полную хронологию и вектор атаки — за один-три дня, оценку ущерба и утечки — за два-четыре дня. Готовый отчёт с рекомендациями выпускаем за три-пять дней. Срок зависит от полноты логов, сложности атаки и объёма сайта. Точные сроки по вашему случаю назовём после первичного анализа.

Нужно ли отключать сайт на время расследования? +

Не всегда. Иногда полезно оставить сайт под наблюдением, чтобы зафиксировать действия атакующего, иногда — наоборот, изолировать его, чтобы остановить ущерб. Решение принимаем после первичной фиксации, исходя из критичности данных и характера атаки. В любом случае сначала снимаем копии, чтобы не потерять доказательства, какой бы вариант ни выбрали.

Что вы предоставите после расследования? +

Структурированный отчёт: краткое резюме для руководства, точку входа и вектор атаки, хронологию событий, оценку ущерба и возможной утечки данных, перечень скомпрометированных доступов и приоритетный план устранения. К отчёту прикладываем доказательную базу — выдержки из логов и описания найденных артефактов, на которые опираются выводы.

Можете ли вы сразу устранить последствия? +

Да. Расследование часто идёт в связке с лечением: после определения точки входа мы можем удалить вредонос и закладки, закрыть уязвимость и восстановить сайт. Если задача срочная, выполняем неотложную чистку параллельно с разбором, не теряя доказательства. Это удобно, когда нужно и понять причину, и быстро вернуть сайт в безопасное рабочее состояние.

Как расследование помогает не допустить повторения? +

Главный результат расследования — закрытая точка входа и понимание, почему атака стала возможной. В отчёте мы даём приоритетный план: что обновить, какие доступы пересмотреть, какие настройки усилить, где не хватает мониторинга. Устранив именно причину, а не симптомы, вы убираете повторяемость инцидента, а не откладываете следующий взлом на пару недель.

Нужен ли отчёт для банка, страховой или регулятора? +

Часто да. При компрометации платежей банк-эквайер может запросить разбор инцидента, при утечке персональных данных встаёт вопрос об уведомлении регулятора, а страховая по киберрискам требует документального подтверждения. Наш отчёт с хронологией, оценкой ущерба и доказательной базой служит основой для таких разговоров и внутреннего расследования.

Как вы храните данные нашего сайта при расследовании? +

Работаем с копиями в изолированной среде, доступ к материалам ограничен командой расследования. После завершения по согласованию удаляем рабочие копии или передаём их вам. Мы понимаем чувствительность данных инцидента и относимся к ним как к конфиденциальной информации на всех этапах — от фиксации до сдачи отчёта.

Что делать прямо сейчас, пока расследование не началось? +

Не удаляйте файлы и логи, не переустанавливайте систему и по возможности не вносите массовых изменений — это затирает следы. Зафиксируйте, когда и как заметили проблему. Если есть возможность, снимите резервную копию текущего состояния. И как можно раньше передайте нам доступы: чем свежее следы, тем точнее картина атаки и оценка ущерба.

Поможет ли расследование, если сайт взломали давно? +

Да, хотя со временем часть следов исчезает — логи ротируются, файлы перезаписываются. Даже по старому инциденту мы обычно восстанавливаем точку входа и масштаб ущерба по сохранившимся артефактам, базе и резервным копиям. Чем раньше начать, тем полнее картина, но и по давним взломам разбор приносит пользу, особенно если атака повторяется.

В чём специфика расследования именно на 1С-Битрикс? +

У Битрикса своя структура файлов, своё журналирование событий, типовые уязвимые модули и характерные места закладок — в шаблонах, компонентах, обработчиках и автозагружаемых скриптах. Зная эту специфику, мы быстрее находим точку входа и закладки, чем при разборе вслепую. Журнал событий Битрикса и логи ядра дают дополнительные источники для хронологии.

Через какие уязвимости чаще всего взламывают Битрикс? +

Типичные векторы — устаревшие версии ядра и модулей с известными уязвимостями, слабые или утёкшие пароли админки, уязвимые сторонние компоненты, незакрытые формы загрузки файлов и оставленные после разработки лазейки. В расследовании мы проверяем эти направления в первую очередь, сопоставляя с тем, что показывают логи о реальной точке входа.

Используете ли вы автоматические сканеры или всё вручную? +

Мы сочетаем оба подхода. Сканеры и инструменты помогают быстро найти известные веб-шеллы, изменённые файлы и подозрительные сигнатуры. Но точку входа, хронологию и нестандартные закладки находит ручной анализ логов и кода — автоматика их часто пропускает. Поэтому инструменты ускоряют рутину, а ключевые выводы делает эксперт, проверяя их по доказательствам.

Можно ли провести расследование на копии, не трогая боевой сайт? +

Да, это предпочтительный вариант. Мы разворачиваем копию файлов, базы и логов в изолированной среде и анализируем там, не вмешиваясь в работу боевого сайта. Так мы не затираем следы и не мешаем бизнесу. На боевом сайте остаётся только то, что нельзя получить из копии, и эти действия мы выполняем аккуратно, фиксируя состояние заранее.

Что вы порекомендуете после завершения расследования? +

Помимо закрытия точки входа обычно рекомендуем настроить мониторинг и резервное копирование, журналирование действий, обновление модулей, пересмотр прав доступа и проактивную защиту. Конкретный набор зависит от того, что показал инцидент. Цель рекомендаций — не общий чек-лист, а адресное устранение слабых мест, которыми реально воспользовались при атаке на ваш сайт.

Состав работ

Что именно мы делаем при расследовании

Фиксация состояния файлов, базы и логов копиями
Сбор логов веб-сервера, базы данных и приложения
Сбор журналов FTP/SSH, cron и панели хостинга
Поиск точки входа и определение вектора атаки
Восстановление хронологии действий атакующего
Поиск веб-шеллов, бэкдоров и изменённых файлов
Оценка ущерба и масштаба утечки данных
Идентификация скомпрометированных учёток и ключей
Отчёт с выводами и приоритетным планом устранения
Демо-доступ

Разберём ваш инцидент на первичных логах

Покажем, как по логам восстанавливается картина атаки на вашем сайте: где искать точку входа, как читается хронология и что говорит о возможной утечке данных. По первичному анализу дадим предварительные выводы и план расследования.

Начать проект

Разберём ваш инцидент?

Расскажите, что произошло и какие логи сохранились — посмотрим первичные данные, дадим предварительные выводы о точке входа и предложим формат расследования.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета