Расследование инцидентов безопасности на 1С-Битрикс: форензика и анализ атаки
Восстанавливаем картину атаки на сайт 1С-Битрикс: собираем и анализируем логи веб-сервера, базы данных и приложения, находим точку входа и вектор атаки, выстраиваем хронологию событий, оцениваем ущерб и утечку данных. На выходе — понятный отчёт и рекомендации, чтобы инцидент не повторился.
Состав расследования инцидента
Собираем полную картину атаки — от первого подозрительного запроса до последствий. Каждый шаг опирается на логи и артефакты, а не на предположения.
Симптомы того, что инцидент пора разбирать профессионально
После взлома часто хочется просто всё почистить и забыть. Но без разбора причин атака повторяется через пару недель через ту же дыру. Расследование отвечает на вопросы «как зашли», «что взяли» и «как закрыть навсегда».
Путь расследования: от логов к выводам
Мы фиксируем состояние, собираем логи, находим точку входа, выстраиваем хронологию, оцениваем ущерб и выпускаем отчёт с рекомендациями.
Расследование инцидента на Битрикс: что это и зачем
Расследование инцидента безопасности — это методичный разбор того, что произошло с сайтом во время атаки, построенный на следах в логах и файлах, а не на догадках. Когда сайт на 1С-Битрикс взломали, заразили вредоносом, превратили в источник спама или похитили из него данные, важно ответить на три вопроса: как злоумышленник попал внутрь, что он успел сделать и как закрыть брешь, чтобы это не повторилось. Именно эти ответы даёт расследование. Без него лечение сайта почти всегда оказывается временным: пока не найдена точка входа, атакующий возвращается через ту же лазейку, а владелец платит за чистку снова и снова.
В основе расследования лежит форензика — компьютерная криминалистика применительно к веб-проекту. Главный принцип форензики: сначала зафиксировать состояние, чтобы не утратить доказательства, и только потом анализировать. Любое неосторожное действие на заражённом сайте — переустановка, массовое удаление файлов, очистка логов — затирает следы и обедняет картину. Поэтому мы начинаем с того, что снимаем копии файлов, базы данных и журналов, и дальше работаем с этими копиями в изолированной среде, не вмешиваясь в боевой сайт без необходимости.
Из чего складывается расследование
Расследование объединяет несколько направлений работы, каждое из которых отвечает на свою часть картины. Сбор и анализ логов сводит вместе журналы веб-сервера, базы данных, приложения, FTP и SSH, задач cron и панели хостинга. Определение точки входа и вектора атаки отвечает на вопрос, через что именно зашли — уязвимый модуль, слабый пароль, утёкший ключ. Восстановление хронологии выстраивает действия атакующего в ленту с временными метками. Оценка ущерба и утечки данных показывает, что было доступно, изменено или украдено. Идентификация скомпрометированных данных фиксирует, какие учётки, ключи и данные нужно сменить. А итоговый отчёт с рекомендациями превращает всё это в понятный документ и план действий.
Ключевые источники и артефакты, с которыми мы работаем:
- логи веб-сервера — подозрительные запросы, первый вредоносный обращение, точка входа;
- логи базы данных — доступ к таблицам, массовые выборки и признаки выгрузки данных;
- логи приложения и журнал событий Битрикса — действия в админке и в ядре;
- файлы сайта — изменённые и добавленные файлы, веб-шеллы, инжекты, время модификации;
- задачи cron, автозагружаемые скрипты и .htaccess — частые места закладок и редиректов;
- учётные записи, ключи и токены — каналы доступа, которые могли быть скомпрометированы.
Кому и когда нужно расследование
Расследование особенно оправдано, когда взлом повторяется после чисток, когда есть подозрение на утечку персональных данных или компрометацию платежей, когда хостинг прислал абузу за спам или майнинг, и когда нужен документ для руководства, банка-эквайера, страховой или регулятора. Во всех этих случаях недостаточно просто удалить вредонос: важно понять причину и масштаб. Чем выше чувствительность данных и чем дороже простой, тем важнее опереть решения на факты, а не на предположения о том, что произошло.
Отдельная ценность расследования — в защите от повторения. Найдя и закрыв именно точку входа, вы убираете повторяемость инцидента, а не откладываете следующий взлом на пару недель. Рекомендации в отчёте адресны: они касаются тех слабых мест, которыми реально воспользовались при атаке на ваш сайт, а не абстрактного чек-листа из интернета.
Как устроен процесс
Работу мы ведём поэтапно, чтобы не утратить улики и быстро дать первые выводы. Сначала фиксируем состояние копиями файлов, базы и логов. Затем собираем все доступные источники журналов за нужный период. Дальше ищем точку входа — первый вредоносный запрос и аномалии в логах, определяем уязвимость или учётную запись. После этого восстанавливаем хронологию действий атакующего и оцениваем ущерб: что изменено, украдено или скомпрометировано, был ли доступ к персональным данным. Завершаем структурированным отчётом с выводами и приоритетным планом устранения.
Отдельное внимание мы уделяем тому, чтобы расследование не оставляло белых пятен. Часто бывает, что злоумышленник оставляет не одну, а несколько закладок в разных местах сайта, рассчитывая вернуться даже после частичной чистки. Поэтому мы не останавливаемся на первой найденной точке входа, а проверяем все каналы доступа: учётные записи администраторов, ключи SSH и FTP, токены интеграций, задачи планировщика, автозагружаемые скрипты. Каждую находку привязываем ко времени по логам и сопоставляем с хронологией, чтобы понять, появилась она в ходе этой атаки или была раньше. Такой подход даёт уверенность, что после устранения причины у атакующего не остаётся скрытых лазеек для возврата.
Результат расследования — это не просто констатация факта взлома, а полная и доказуемая картина: точка входа, вектор, хронология, ущерб, утечка и список того, что нужно закрыть. С таким отчётом понятно, как устранить причину, что сбросить и обновить, кого уведомить и как защититься дальше. Мы понимаем, что произошло, и знаем, как не допустить повторения.
Этапы расследования инцидента
Расследование против быстрой чистки и самостоятельного разбора
| Критерий | Своими силами | Просто чистка | Студия B2Bsite |
|---|---|---|---|
| Скорость выводов | Медленно и наугад | Точку входа не ищут | От 1 дня до выводов |
| Точка входа найдена | Нет | Нет | Да, по логам |
| Оценка утечки данных | Частичная | Нет | Полная хронология |
| Компетенции | Базовые | Узкие | Форензика и Битрикс |
| Риски потери улик | Высокие — следы затираются | Повтор взлома вероятен | Минимальные — сначала фиксация |
Сколько занимает расследование
Результат в цифрах и фактах
Ориентиры по проектам нашей команды. Точную картину по вашему инциденту дадим после первичного анализа логов.
Кейсы расследований инцидентов
Сколько стоит расследование инцидента
Стоимость зависит от полноты логов, сложности атаки и объёма сайта. Ниже — ориентиры; точную смету называем после первичного анализа, который бесплатен.
Быстрое определение точки входа и предварительные выводы.
- Первичный анализ логов
- Предварительная точка входа
- Поиск явных веб-шеллов
- Краткое заключение
Полная картина атаки с хронологией и оценкой ущерба.
- Сбор всех источников логов
- Точка входа и вектор атаки
- Полная хронология событий
- Оценка ущерба и утечки
- Отчёт с рекомендациями
Разбор инцидента вместе с лечением и закрытием бреши.
- Всё из «Полного расследования»
- Удаление вредоноса и закладок
- Закрытие точки входа
- Сброс скомпрометированных доступов
- Рекомендации по защите
Экспресс-разбор от 25 000 ₽
Быстрое определение точки входа и предварительные выводы.
- Первичный анализ логов
- Предварительная точка входа
- Поиск явных веб-шеллов
- Краткое заключение
Популярный Полное расследование от 60 000 ₽
Полная картина атаки с хронологией и оценкой ущерба.
- Сбор всех источников логов
- Точка входа и вектор атаки
- Полная хронология событий
- Оценка ущерба и утечки
- Отчёт с рекомендациями
Расследование + устранение от 110 000 ₽
Разбор инцидента вместе с лечением и закрытием бреши.
- Всё из «Полного расследования»
- Удаление вредоноса и закладок
- Закрытие точки входа
- Сброс скомпрометированных доступов
- Рекомендации по защите
Дополнительные опции
| Подготовка отчёта для банка или регулятора | от 20 000 ₽ |
| Оценка утечки персональных данных по логам базы | от 25 000 ₽ |
| Настройка мониторинга и журналирования после инцидента | от 30 000 ₽ |
Во сколько обходится неразобранный инцидент
Прикиньте, сколько стоит не находить причину взлома: каждый повтор атаки — это простой, повторная чистка и потеря клиентов. Расследование закрывает причину один раз.
Оценка по формуле: повторов в год × часов простоя × потери в час. Это ориентир упущенной выгоды от того, что причина не найдена, а не точный расчёт.
Подберём формат расследования под ваш инцидент
Несколько вопросов о том, что произошло и какие логи есть — и мы предложим подходящий формат разбора и предварительную смету.
Что расследование даёт каждой стороне
Ясность по ущербу
Понятная оценка: что украдено, что испорчено, утекли ли данные клиентов и деньги.
Защита от повтора
Закрытая точка входа и рекомендации, чтобы атака не повторилась через ту же брешь.
Документ для решений
Отчёт, на основе которого можно говорить с банком, страховой и регулятором.
Спокойствие
Уверенность, что злоумышленник потерял доступ, а не затаился до следующего раза.
Точный вектор атаки
Конкретный модуль, уязвимость или учётка, через которую зашли — без догадок.
Список лазеек
Все веб-шеллы, бэкдоры, задачи cron и изменённые файлы с привязкой ко времени.
План устранения
Приоритезированные рекомендации: что закрыть в первую очередь и как.
Доказательная база
Выдержки из логов и артефакты, на которые можно опереться при разборе.
Оценка утечки данных
Фиксируем, какие персональные данные могли быть скомпрометированы и в каком объёме.
Хронология для протокола
Последовательность событий с временными метками для внутреннего расследования.
Основание для уведомлений
Данные для решения, нужно ли уведомлять субъектов и регулятора об инциденте.
Сохранность доказательств
Работаем с копиями и фиксируем артефакты, чтобы данные не были утрачены.
Что говорят после расследования
На что можно рассчитывать по договору
Что меняется после расследования
Без решения
С решением от B2Bsite
Частые вопросы об инцидентах — и наш ответ
Это не общие советы из интернета, а закономерности из реальных расследований. Каждый ответ — позиция нашей команды.
Расследование или просто чистка: что выбрать после взлома
После взлома первое желание понятно: побыстрее всё почистить, вернуть сайт в строй и забыть инцидент как страшный сон. Иногда этого действительно достаточно — если атака была простой, единичной и не затронула чувствительных данных. Но гораздо чаще быстрая чистка без разбора причин превращается в дорогую иллюзию безопасности: через неделю-другую вредонос возвращается, редиректы появляются снова, а хостинг присылает очередную абузу. Ниже разберём, чем расследование отличается от чистки, когда оно действительно нужно и как мы его ведём, чтобы инцидент закрылся навсегда, а не на пару недель.
Почему чистка без расследования не работает
Лечение сайта решает видимую задачу: убрать вредоносный код, снять блокировку, вернуть нормальную работу. Но оно почти ничего не говорит о причине. Если злоумышленник зашёл через уязвимый модуль, подобранный пароль или утёкший ключ, то после чистки эта дверь остаётся открытой. Хуже того, опытный атакующий заранее оставляет бэкдоры — скрытые лазейки в неочевидных местах: в шаблоне, в автозагружаемом скрипте, в задаче cron, в самом ядре. Чистка по сигнатурам их пропускает, и через них доступ возвращается. Владелец платит за лечение снова, считая, что его атакуют по новой, хотя на деле злоумышленник никуда и не уходил.
Расследование разрывает этот круг. Оно отвечает не на вопрос что удалить, а на вопросы как зашли, что сделали и через что вернутся. Найдя точку входа и все закладки, мы устраняем именно причину. После этого чистка становится окончательной, потому что закрыта дверь, а не только убран мусор за ней.
Что именно восстанавливает расследование
Полное расследование собирает картину атаки из нескольких слоёв. Первый слой — точка входа и вектор: конкретное место и способ проникновения. Второй — хронология: последовательность действий атакующего с временными метками, от первого вредоносного запроса до момента обнаружения. Третий — ущерб: что было изменено, украдено, скомпрометировано, рассылался ли спам, был ли доступ к базе и платежам. Четвёртый — утечка данных: какие персональные данные могли пострадать и в каком объёме. Пятый — список скомпрометированных доступов: учётки, ключи, токены, которые нужно сбросить. И всё это опирается на доказательства — строки логов и артефакты, а не на предположения.
Именно доказательность отличает форензику от гадания. Когда вы говорите банку, страховой или регулятору что у нас был инцидент, от вас ждут не эмоций, а фактов: когда, как, что пострадало, что предпринято. Отчёт расследования даёт эту фактуру в структурированном виде и служит основой для дальнейших решений.
Когда расследование обязательно, а когда хватит чистки
Мы не уговариваем заказывать полное расследование на каждый чих. Если сайт-визитку один раз задефейсили через известную дырку, иногда честнее быстро вылечить его и закрыть уязвимость. Но есть ситуации, где разбор причин обязателен. Это повторяющиеся взломы после чисток — верный признак незакрытой точки входа или бэкдора. Это подозрение на утечку персональных данных или компрометацию платежей — здесь цена ошибки слишком высока, чтобы гадать. Это абузы от хостинга за спам и майнинг — нужно понять, откуда запускается активность. И это любые случаи, когда требуется документ для руководства, банка или регулятора. На первичном анализе мы честно говорим, что выгоднее в вашем случае — полный разбор или быстрая чистка, исходя из характера атаки и чувствительности данных.
Если по итогам разбора нужно сразу устранить последствия, расследование удобно совмещать с лечением. Подробный разбор и неотложную чистку можно вести параллельно, и тогда услуга удаления вирусов и восстановления после взлома закрывает практическую часть, пока расследование отвечает на вопрос о причинах. Это распространённый сценарий: сначала понять, через что зашли, потом надёжно вычистить и вернуть сайт в строй.
Как мы ведём расследование
Старт — это фиксация состояния. Прежде чем что-либо менять, мы снимаем копии файлов, базы и логов, чтобы зафиксировать картину и не утратить доказательства. Это критично: любое действие на заражённом сайте затирает следы, а восстановить их потом невозможно. После фиксации собираем все доступные источники — логи веб-сервера, базы, приложения, журналы FTP и SSH, задачи cron, панель хостинга, журнал событий Битрикса. Чем полнее набор, тем точнее картина.
Дальше идёт анализ. По аномалиям в логах мы находим первый вредоносный запрос и определяем точку входа — уязвимость, учётку или ключ. Затем сопоставляем временные метки из разных источников и выстраиваем хронологию: когда зашли, когда загрузили веб-шелл, когда обращались к данным. Параллельно ищем все закладки — веб-шеллы, бэкдоры, инжекты, изменённые файлы — и привязываем их ко времени. Оцениваем ущерб и масштаб возможной утечки. Завершаем структурированным отчётом с резюме для руководства, технической частью для разработчиков, оценкой утечки для юристов и приоритетным планом устранения.
Специфика 1С-Битрикс
Расследование на Битриксе имеет свою специфику, и знание платформы заметно ускоряет работу. У Битрикса своя структура файлов, свой журнал событий, типовые уязвимые модули и характерные места закладок — в шаблонах, компонентах, обработчиках событий, автозагружаемых скриптах. Типичные векторы — устаревшее ядро и модули с известными уязвимостями, слабые пароли админки, уязвимые сторонние компоненты, незакрытые формы загрузки. Зная, где искать, мы быстрее находим и точку входа, и закладки, чем при разборе вслепую. Если расследование показывает, что брешь была в неустранённой уязвимости, логичным продолжением становится очистка от шеллов, бэкдоров и вредоносного кода с последующим закрытием самой уязвимости.
Часто инцидент вскрывает не одну, а целый набор слабых мест, накопившихся за годы. Поэтому после разбора мы даём адресные рекомендации: что обновить, какие доступы пересмотреть, где усилить настройки, где не хватает мониторинга. Это не общий чек-лист, а план под конкретные находки вашего инцидента.
Что делать, чтобы инцидент не повторился
Главный результат расследования — закрытая точка входа и понимание, почему атака стала возможной. Но устойчивая защита строится шире. По итогам разбора мы обычно рекомендуем настроить мониторинг и резервное копирование, включить журналирование действий, обновить модули, пересмотреть права доступа и развернуть проактивную защиту. Если расследование показало, что взлом стал возможен из-за давно известной уязвимости, имеет смысл провести полноценное обследование безопасности сайта, чтобы найти и остальные слабые места до того, как ими воспользуются. Расследование отвечает на вопрос что уже случилось, а защита — на вопрос как не допустить следующего.
Отдельно важна сохранность доказательств для будущего. Мы фиксируем артефакты и выдержки из логов так, чтобы при необходимости к ним можно было вернуться — для внутреннего расследования, общения с банком или подготовки уведомлений. Хорошо налаженное журналирование, которое мы рекомендуем настроить после инцидента, делает любое следующее расследование быстрее и точнее: чем больше следов сохраняется штатно, тем меньше приходится восстанавливать по крупицам.
Как читается история атаки по разным источникам
Каждый источник логов рассказывает свою часть истории, и сила расследования в том, чтобы свести их вместе. Логи веб-сервера показывают, какие запросы приходили на сайт: по ним виден первый аномальный обращение к уязвимому скрипту, попытки перебора, загрузка веб-шелла, обращения к нему. Логи базы данных раскрывают, к каким таблицам был доступ, выполнялись ли массовые выборки, признаки выгрузки персональных данных. Журнал событий Битрикса и логи приложения фиксируют действия в админке — вход под учётной записью, изменение настроек, правки контента. Журналы FTP и SSH показывают, заходил ли кто-то по этим каналам и откуда. А время изменения файлов на диске связывает всё это с появлением конкретных закладок.
Когда метки из этих источников выстраиваются в единую ленту, картина становится наглядной: вот момент проникновения, вот загрузка веб-шелла через минуту, вот обращение к базе через час, вот размещение редиректа. Расхождения и пробелы в этой ленте тоже информативны — они подсказывают, где следы затёрты и где стоит искать дополнительные артефакты. Именно поэтому мы не ограничиваемся одним журналом, а сопоставляем все доступные, восстанавливая последовательность настолько полно, насколько позволяют сохранившиеся данные.
Типичные сценарии, с которыми мы сталкиваемся
Опыт показывает несколько повторяющихся сценариев. Первый — заражение через устаревший модуль или компонент с известной уязвимостью: злоумышленник загружает веб-шелл, размещает редиректы на сторонние ресурсы и оставляет бэкдор. Второй — компрометация админки через слабый или утёкший пароль: тут доступ получают сразу с высокими правами, и ущерб бывает шире. Третий — использование сервера как площадки для рассылки спама или майнинга, что обычно и вызывает абузу от хостинга. Четвёртый — целенаправленная кража данных: доступ к базе с персональными данными клиентов или попытка снять данные платёжных карт через подменённые формы.
Для каждого сценария есть свои характерные следы, и знание этих закономерностей ускоряет разбор. Но мы никогда не подгоняем выводы под шаблон: даже если сценарий выглядит типовым, мы проверяем его по фактам из логов конкретного сайта. Бывает, что под видом обычного заражения скрывается более серьёзная атака с кражей данных, и заметить это можно только при внимательном анализе, а не при беглой чистке по сигнатурам.
Возражения, которые мы слышим чаще всего
«Сайт уже почистили, зачем теперь расследование». Если чистка была без разбора причин, точка входа скорее всего осталась открытой, а бэкдоры — на месте. Расследование подтвердит, закрыта ли дверь, и найдёт то, что чистка пропустила. Лучше потратить пару дней на разбор, чем ловить повторные взломы месяцами.
«Логи мы не храним, расследовать нечего». Логи — важный, но не единственный источник. Время изменения файлов, содержимое закладок, записи в базе, задачи cron и резервные копии тоже рассказывают историю атаки. Картина будет менее полной, но точку входа и масштаб ущерба обычно удаётся восстановить даже без логов.
«Это дорого, проще снова почистить». Посчитайте на калькуляторе выше, во сколько обходятся повторные взломы: простой, повторная чистка, отток клиентов, репутация. Один грамотный разбор, закрывающий причину, почти всегда дешевле бесконечного цикла чисток. А по чувствительным данным цена нерасследованной утечки несопоставима со стоимостью разбора.
Гарантии и прозрачность
Объём работ и стоимость мы оцениваем после бесплатного первичного анализа, до начала полного расследования — никаких сюрпризов в счёте. Работаем с копиями в изолированной среде, доступ к материалам инцидента ограничен командой расследования, данные считаем конфиденциальными на всех этапах. По завершении передаём отчёт с доказательной базой, а рабочие копии по согласованию удаляем или передаём вам. Если расследование переходит в устранение, мы заранее согласуем состав лечения и закрытия бреши, чтобы вы понимали, за что платите и какой результат получаете.
С чего начать
Начните с разговора и первичных логов. Расскажите, что произошло, когда заметили проблему и какие журналы сохранились — мы посмотрим первичные данные, дадим предварительные выводы о точке входа и предложим формат расследования под ваш инцидент. Первичный анализ бесплатный, и по его итогам вы получите честную картину: можно ли восстановить хронологию, насколько серьёзен ущерб и что разумно делать дальше. Главное — не затирайте следы и обратитесь как можно раньше: чем свежее данные, тем точнее мы поймём, что произошло, и тем надёжнее закроем брешь, чтобы это не повторилось.
Частые вопросы о расследовании инцидентов безопасности
Что такое расследование инцидента безопасности простыми словами? +
Это разбор того, что произошло с сайтом во время атаки: как злоумышленник проник, что он делал, что успел изменить или украсть и какие данные могли пострадать. По сути это восстановление картины атаки по следам, которые остались в логах и файлах. Цель — понять причину, оценить ущерб и закрыть брешь, чтобы взлом не повторился.
Что такое форензика и компьютерная криминалистика? +
Форензика — это методичный сбор и анализ цифровых следов инцидента так, чтобы выводы можно было подтвердить доказательствами. Применительно к сайту это работа с логами, файлами, базой и временными метками: что и когда происходило, кто и откуда обращался. Главное правило — сначала зафиксировать состояние копиями, чтобы не затереть улики, и только потом анализировать.
Чем расследование отличается от обычного лечения сайта? +
Лечение убирает вредонос и возвращает сайт в рабочее состояние. Расследование отвечает на вопросы как зашли, что взяли и как не допустить повторения. Без расследования чистка часто оказывается временной: если не найти точку входа, злоумышленник возвращается через ту же дыру. Поэтому по сложным и повторяющимся взломам мы сначала разбираем причину, а потом устраняем последствия.
Что такое точка входа и вектор атаки? +
Точка входа — это конкретное место, через которое злоумышленник попал на сайт: уязвимый модуль, устаревший компонент, подобранный пароль админки, утёкший ключ доступа. Вектор атаки — это способ и последовательность действий, которыми он этим воспользовался. Определение точки входа и вектора — ядро расследования: пока не закрыта точка входа, любая чистка временна.
Что такое веб-шелл и бэкдор? +
Веб-шелл — это вредоносный скрипт, который даёт злоумышленнику управлять сайтом и сервером через браузер: загружать файлы, выполнять команды, читать базу. Бэкдор — это скрытая лазейка, оставленная для повторного входа даже после чистки. В ходе расследования мы ищем все такие закладки и привязываем их к моменту появления, чтобы понять, когда и через что они попали на сайт.
Какие логи нужны для расследования? +
Основные источники — логи веб-сервера, базы данных и приложения, а также журналы FTP/SSH, задач cron и панели хостинга. Логи веб-сервера показывают подозрительные запросы и точку входа, логи базы — доступ к данным, логи приложения и Битрикса — действия в админке. Чем полнее набор и чем дольше хранятся логи, тем точнее восстанавливается хронология.
А если логи уже удалены или их не хранили? +
Это частая ситуация, и расследование всё равно возможно, просто опирается на другие следы: время изменения файлов, содержимое веб-шеллов, записи в базе, задачи cron, кэш и резервные копии. Картина получается менее полной, но точку входа и масштаб ущерба чаще всего удаётся восстановить. Поэтому важно как можно раньше зафиксировать текущее состояние, пока следы не затёрты.
Можно ли по логам понять, что украли данные? +
Да, по логам базы данных и приложения видно, к каким таблицам и записям были обращения, выполнялись ли массовые выборки и выгрузки. Это позволяет оценить, мог ли произойти слив базы и какие данные были доступны злоумышленнику. Полная гарантия зависит от того, что именно журналировалось, но даже частичные логи дают обоснованную оценку масштаба утечки.
Как восстанавливается хронология событий? +
Мы сопоставляем временные метки из разных источников — запросы в логах веб-сервера, изменения файлов, записи в базе, действия в админке — и выстраиваем их в единую ленту. Так видно первый вредоносный запрос, момент загрузки веб-шелла, обращения к данным и последующие действия. Хронология показывает, что и в каком порядке делал атакующий от проникновения до обнаружения.
Что вы анализируете в самих файлах сайта? +
Смотрим изменённые и недавно добавленные файлы, ищем веб-шеллы и инжекты в коде, подозрительные обработчики, правки в шаблонах и .htaccess, изменения в автозагружаемых скриптах. Время модификации файлов помогает привязать их к хронологии атаки. Подозрительный код мы разбираем, чтобы понять его функцию — редирект, рассылка, кража данных или повторный доступ.
Как вы оцениваете масштаб ущерба? +
Мы определяем, какие файлы и данные были изменены, удалены или скопированы, был ли доступ к базе, рассылался ли спам, размещались ли фишинговые страницы или майнер. Сопоставляя это с хронологией, мы оцениваем, что злоумышленник реально успел сделать. Результат — конкретный перечень последствий, а не общая фраза о том, что сайт был взломан.
Как понять, утекли ли персональные данные? +
Мы анализируем, к каким таблицам с персональными данными был доступ, были ли массовые выборки и выгрузки, есть ли следы экспорта. На основе этого фиксируем, какие данные могли быть скомпрометированы и в каком объёме. Это основа для решения, нужно ли уведомлять субъектов данных и регулятора — такой вывод лучше принимать на фактах, а не на интуиции.
Что такое скомпрометированные данные? +
Это любые данные, к которым злоумышленник мог получить доступ во время инцидента: персональные данные клиентов, учётные записи и пароли, ключи API, токены, реквизиты. Даже если прямого слива не было, такие данные считаются скомпрометированными и подлежат смене. В отчёте мы перечисляем, что именно нужно сбросить и заменить, чтобы закрыть оставшиеся риски.
Могли ли пострадать платежи и деньги? +
Если на сайте есть оплата, мы отдельно проверяем, не подменялись ли реквизиты, формы оплаты и обработчики, не внедрялся ли скиммер для кражи данных карт. По логам и коду смотрим, был ли доступ к платёжным настройкам и интеграциям. При признаках компрометации платежей это критично для отчёта банку-эквайеру, и мы выделяем такие находки в первую очередь.
Можно ли точно сказать, что злоумышленник потерял доступ? +
Мы проверяем все каналы доступа: учётные записи и пароли, ключи SSH и FTP, токены API, веб-шеллы, задачи cron, автозагружаемые скрипты. Когда все найденные лазейки закрыты, а скомпрометированные доступы сброшены, можно с высокой уверенностью говорить, что доступ потерян. Абсолютную гарантию даёт только сочетание расследования с устранением всех найденных закладок.
С чего начинается расследование? +
С фиксации состояния. Первым делом мы снимаем копии файлов, базы и логов, чтобы зафиксировать картину и не утратить доказательства при дальнейшей работе. Это важно, потому что любые действия на сайте затирают следы. После фиксации собираем все доступные источники логов и начинаем анализ — поиск точки входа и аномалий.
Сколько времени занимает расследование? +
Первичные выводы и предварительную точку входа обычно даём за один день, полную хронологию и вектор атаки — за один-три дня, оценку ущерба и утечки — за два-четыре дня. Готовый отчёт с рекомендациями выпускаем за три-пять дней. Срок зависит от полноты логов, сложности атаки и объёма сайта. Точные сроки по вашему случаю назовём после первичного анализа.
Нужно ли отключать сайт на время расследования? +
Не всегда. Иногда полезно оставить сайт под наблюдением, чтобы зафиксировать действия атакующего, иногда — наоборот, изолировать его, чтобы остановить ущерб. Решение принимаем после первичной фиксации, исходя из критичности данных и характера атаки. В любом случае сначала снимаем копии, чтобы не потерять доказательства, какой бы вариант ни выбрали.
Что вы предоставите после расследования? +
Структурированный отчёт: краткое резюме для руководства, точку входа и вектор атаки, хронологию событий, оценку ущерба и возможной утечки данных, перечень скомпрометированных доступов и приоритетный план устранения. К отчёту прикладываем доказательную базу — выдержки из логов и описания найденных артефактов, на которые опираются выводы.
Можете ли вы сразу устранить последствия? +
Да. Расследование часто идёт в связке с лечением: после определения точки входа мы можем удалить вредонос и закладки, закрыть уязвимость и восстановить сайт. Если задача срочная, выполняем неотложную чистку параллельно с разбором, не теряя доказательства. Это удобно, когда нужно и понять причину, и быстро вернуть сайт в безопасное рабочее состояние.
Как расследование помогает не допустить повторения? +
Главный результат расследования — закрытая точка входа и понимание, почему атака стала возможной. В отчёте мы даём приоритетный план: что обновить, какие доступы пересмотреть, какие настройки усилить, где не хватает мониторинга. Устранив именно причину, а не симптомы, вы убираете повторяемость инцидента, а не откладываете следующий взлом на пару недель.
Нужен ли отчёт для банка, страховой или регулятора? +
Часто да. При компрометации платежей банк-эквайер может запросить разбор инцидента, при утечке персональных данных встаёт вопрос об уведомлении регулятора, а страховая по киберрискам требует документального подтверждения. Наш отчёт с хронологией, оценкой ущерба и доказательной базой служит основой для таких разговоров и внутреннего расследования.
Как вы храните данные нашего сайта при расследовании? +
Работаем с копиями в изолированной среде, доступ к материалам ограничен командой расследования. После завершения по согласованию удаляем рабочие копии или передаём их вам. Мы понимаем чувствительность данных инцидента и относимся к ним как к конфиденциальной информации на всех этапах — от фиксации до сдачи отчёта.
Что делать прямо сейчас, пока расследование не началось? +
Не удаляйте файлы и логи, не переустанавливайте систему и по возможности не вносите массовых изменений — это затирает следы. Зафиксируйте, когда и как заметили проблему. Если есть возможность, снимите резервную копию текущего состояния. И как можно раньше передайте нам доступы: чем свежее следы, тем точнее картина атаки и оценка ущерба.
Поможет ли расследование, если сайт взломали давно? +
Да, хотя со временем часть следов исчезает — логи ротируются, файлы перезаписываются. Даже по старому инциденту мы обычно восстанавливаем точку входа и масштаб ущерба по сохранившимся артефактам, базе и резервным копиям. Чем раньше начать, тем полнее картина, но и по давним взломам разбор приносит пользу, особенно если атака повторяется.
В чём специфика расследования именно на 1С-Битрикс? +
У Битрикса своя структура файлов, своё журналирование событий, типовые уязвимые модули и характерные места закладок — в шаблонах, компонентах, обработчиках и автозагружаемых скриптах. Зная эту специфику, мы быстрее находим точку входа и закладки, чем при разборе вслепую. Журнал событий Битрикса и логи ядра дают дополнительные источники для хронологии.
Через какие уязвимости чаще всего взламывают Битрикс? +
Типичные векторы — устаревшие версии ядра и модулей с известными уязвимостями, слабые или утёкшие пароли админки, уязвимые сторонние компоненты, незакрытые формы загрузки файлов и оставленные после разработки лазейки. В расследовании мы проверяем эти направления в первую очередь, сопоставляя с тем, что показывают логи о реальной точке входа.
Используете ли вы автоматические сканеры или всё вручную? +
Мы сочетаем оба подхода. Сканеры и инструменты помогают быстро найти известные веб-шеллы, изменённые файлы и подозрительные сигнатуры. Но точку входа, хронологию и нестандартные закладки находит ручной анализ логов и кода — автоматика их часто пропускает. Поэтому инструменты ускоряют рутину, а ключевые выводы делает эксперт, проверяя их по доказательствам.
Можно ли провести расследование на копии, не трогая боевой сайт? +
Да, это предпочтительный вариант. Мы разворачиваем копию файлов, базы и логов в изолированной среде и анализируем там, не вмешиваясь в работу боевого сайта. Так мы не затираем следы и не мешаем бизнесу. На боевом сайте остаётся только то, что нельзя получить из копии, и эти действия мы выполняем аккуратно, фиксируя состояние заранее.
Что вы порекомендуете после завершения расследования? +
Помимо закрытия точки входа обычно рекомендуем настроить мониторинг и резервное копирование, журналирование действий, обновление модулей, пересмотр прав доступа и проактивную защиту. Конкретный набор зависит от того, что показал инцидент. Цель рекомендаций — не общий чек-лист, а адресное устранение слабых мест, которыми реально воспользовались при атаке на ваш сайт.
Что именно мы делаем при расследовании
Разберём ваш инцидент на первичных логах
Покажем, как по логам восстанавливается картина атаки на вашем сайте: где искать точку входа, как читается хронология и что говорит о возможной утечке данных. По первичному анализу дадим предварительные выводы и план расследования.
Разберём ваш инцидент?
Расскажите, что произошло и какие логи сохранились — посмотрим первичные данные, дадим предварительные выводы о точке входа и предложим формат расследования.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета