БесплатноБесплатный прототип ключевой страницы и черновик ТЗ при старте проекта
Безопасность

Удаление вирусов с заражённого сайта на 1С-Битрикс

Лечим заражённый сайт на 1С-Битрикс: находим вредоносный код в файлах и базе данных, удаляем инжекты и скрытые редиректы, чистим спам-ссылки и дорвеи, снимаем блокировки антивирусов и поисковиков, проверяем целостность ядра и закрываем точку входа. Результат — чистый сайт без вирусов и предупреждений браузера.

от 2 часовдо старта лечения
500+вылеченных сайтов
24/7реакция на заражение
14 днейгарантия на чистоту
скан · лечение · щит
Что чистим

Из чего состоит лечение заражённого сайта

Снимаем заражение по всем фронтам: от инжектов в файлах и базе до бэкдоров и блокировок. Не латаем симптомы, а убираем вредоносный код и причину целиком.

Поиск вредоносного кода

Сканируем файлы и базу данных, находим обфусцированные инжекты, веб-шеллы и бэкдоры, сверяем целостность.

Удаление инжектов и редиректов

Вычищаем вставки из файлов и базы, снимаем скрытые редиректы и условную выдачу вируса роботам и посетителям.

Очистка спама и дорвеев

Убираем спам-ссылки, чужие страницы и дорвеи, которые подмешаны для поисковиков и тянут сайт под санкции.

Снятие блокировок

Подаём заявки и снимаем метки в антивирусных базах, у браузеров и в поисковиках — предупреждения исчезают.

Проверка целостности ядра

Сверяем системные файлы Битрикс с эталоном и восстанавливаем заражённые из чистой поставки редакции.

Закрытие точки входа

Находим уязвимость заражения, меняем пароли и ключи, обновляем уязвимые компоненты, ставим базовую защиту.

Подробно об услуге

Удаление вирусов с сайта на Битрикс: что входит в лечение

Удаление вирусов с сайта на 1С-Битрикс — это полная очистка заражённого ресурса от вредоносного кода и устранение причины, по которой код туда попал. Заражённый сайт почти никогда не сводится к одному файлу: вредонос распыляется по сотням скриптов, прячется в базе данных, маскируется под системные функции и оставляет себе несколько запасных входов. Поэтому простое удаление одного подозрительного файла не лечит сайт — через день заражение возвращается. Мы убираем вредоносный код целиком, восстанавливаем оригинальные файлы и закрываем точку входа, через которую злоумышленник попал на сайт.

Заражение на Битрикс проявляется по-разному, и не всегда очевидно. Иногда сайт открыто редиректит посетителей на чужие ресурсы, иногда тихо подмешивает спам-ссылки только для поисковых роботов, иногда раздаёт вирусы посетителям, и тогда браузер показывает красное предупреждение об опасности. Бывает, что внешне сайт работает нормально, но в выдаче у него появились страницы-дорвеи на чужих языках, а хостинг шлёт письма о вредоносной активности. Любой из этих симптомов означает, что на сайте живёт чужой код, и его нужно найти и вычистить.

Где прячется вредоносный код на Битрикс

Лечение начинается с тотального поиска. Вредонос на Битрикс заражает не только публичные файлы шаблона и компонентов, но и скрипты ядра, файлы в загрузках, служебные каталоги и саму базу данных. В базе вредоносный код чаще всего сидит в инфоблоках, в настройках, в highload-блоках и в сериализованных опциях, откуда он подставляется в страницы на лету. Поэтому чистить только файлы недостаточно — мы сканируем и файловую систему, и все таблицы базы, сверяя их между собой.

Основные места, где мы ищем заражение:

  • инжекты и обфусцированный код в файлах шаблонов, компонентов и собственных скриптах сайта;
  • подмена и заражение файлов ядра Битрикс с нарушением их целостности;
  • веб-шеллы и бэкдоры в загрузках, во временных и служебных каталогах;
  • вредоносные вставки в базе данных — в инфоблоках, опциях, highload-блоках;
  • скрытые редиректы и условная выдача вируса по геолокации, рефереру или роботу;
  • спам-ссылки, дорвеи и чужие страницы, подмешанные для поисковых систем.

Что мы делаем при лечении сайта

После поиска идёт очистка. Заражённые публичные файлы мы лечим, убирая инжекты и не ломая логику сайта, а файлы ядра восстанавливаем из эталонной поставки соответствующей редакции Битрикс — это гарантирует, что в системных скриптах не останется ни строчки чужого кода. Веб-шеллы, бэкдоры и загруженные злоумышленником файлы удаляем полностью. Из базы данных вычищаем вредоносные вставки, скрытые редиректы и спам-контент. Параллельно снимаем дорвеи и чужие страницы, которые успели проиндексироваться, чтобы убрать сайт из-под санкций поисковиков.

Очистка без закрытия точки входа бессмысленна, поэтому отдельный этап — поиск уязвимости, через которую сайт заразили. Это могут быть устаревшая версия Битрикс или модулей, украденные пароли администратора и FTP, дыра в самописном коде, скомпрометированный соседний сайт на том же хостинге. Мы определяем вероятный вектор, закрываем его, меняем пароли и ключи, обновляем уязвимые компоненты и настраиваем базовую защиту, чтобы повторное заражение не прошло тем же путём. Подробную проверку на слабые места выполняет смежная услуга — анализ и поиск уязвимостей.

Почему важно лечить быстро

Заражённый сайт работает против бизнеса каждый час, пока на нём живёт чужой код. Браузеры и антивирусные сервисы помечают опасный ресурс, и посетители видят красное предупреждение вместо ваших страниц. Поисковики понижают сайт и добавляют метку небезопасности, органический трафик падает. Хостинг при вредоносной активности шлёт предупреждения, а затем может заблокировать аккаунт целиком. Если на сайте есть формы и оплата, заражение угрожает данным клиентов. Поэтому мы беремся за диагностику в день обращения, а срочное лечение запускаем даже в выходные и ночью — чем раньше снято заражение, тем меньше потери и тем быстрее сайт выбирается из-под санкций.

Чем заканчивается работа

Итог лечения — чистый сайт без вирусов, без скрытых редиректов и спам-ссылок, который проходит проверку антивирусными сервисами и не вызывает предупреждений в браузере. Мы подаём заявки на снятие блокировок в антивирусных базах и поисковиках и контролируем, чтобы санкции были сняты. По завершении вы получаете отчёт: что было найдено, что удалено, через какую уязвимость произошло заражение и что сделано, чтобы оно не повторилось. На результат лечения мы даём гарантию: если в гарантийный период вылеченный сайт заразится тем же способом снова, мы устраняем это бесплатно. Решение о том, лечить точечно или восстанавливать из чистой копии, мы принимаем по реальному состоянию сайта и всегда обсуждаем его с вами заранее.

Как это работает

Путь лечения заражённого сайта

Сначала находим весь вредоносный код в файлах и базе, затем чистим инжекты и восстанавливаем ядро, удаляем бэкдоры, закрываем точку входа и снимаем блокировки антивирусов и поисковиков.

Диагностикафайлы и база Очистка кодаинжекты · база Ядроцелостность Точка входауязвимость Чистим до полного отсутствия вредоносного кода и снимаем блокировки антивирусов и поисковиков
Диагностика → очистка файлов и базы → восстановление ядра → закрытие входа → снятие блокировок.
Сравнение

Как лечить заражённый сайт — варианты

Антивирусный плагин и хостинг-сканер находят часть заражения, но не убирают его причину. Полное лечение требует ручной работы по файлам, базе и точке входа.

Критерий Плагин-антивирусХостинг / фрилансерСтудия B2Bsite
Скорость старта Минуты, но поверхностноОт суток, как повезётСтарт от 2 часов
Гарантии на результат Нет — лечит симптомыОбычно без гарантийГарантия 14 дней на чистоту
Глубина очистки Часто пропускает базу и ядроЧистят файлы, базу режеФайлы, база и ядро целиком
Скрытые входы Бэкдоры остаютсяТочку входа находят не всегдаБэкдоры и шеллы удаляем
Риск повторного заражения Высокий риск рецидиваЗаражение возвращаетсяЗакрываем точку входа
Этапы работы

Как мы лечим заражённый сайт

Прозрачный порядок от первого осмотра до отчёта и снятия блокировок. На каждом шаге понятно, что сделано и зачем.

01

Экстренная диагностика

Снимаем резервную копию заражённого состояния, фиксируем симптомы и определяем масштаб заражения файлов и базы.

02

Поиск вредоносного кода

Сканируем файловую систему и все таблицы базы, выявляем инжекты, шеллы, бэкдоры и нарушения целостности ядра.

03

Очистка файлов и базы

Убираем инжекты из публичных файлов, восстанавливаем ядро из эталона, удаляем бэкдоры и чистим базу данных.

04

Снятие редиректов и дорвеев

Удаляем скрытые редиректы, спам-ссылки и чужие страницы, возвращаем сайту нормальную выдачу для роботов и людей.

05

Закрытие точки входа

Находим вектор заражения, меняем пароли и ключи, обновляем уязвимые компоненты, настраиваем базовую защиту.

06

Снятие блокировок и отчёт

Подаём заявки на снятие меток антивирусов и поисковиков, контролируем результат и сдаём отчёт о проделанном.

Сроки

Сколько занимает лечение

Сроки зависят от глубины заражения. Старт лечения — в день обращения, типовое заражение снимаем за один-два дня.

до 2 часов Старт диагностики и снятие копии
1
2–6 часов Поиск вредоносного кода в файлах и базе
2
1 день Очистка кода и восстановление ядра
3
1–2 дня Закрытие точки входа и базовая защита
4
2–5 дней Снятие блокировок и контроль выдачи
5
Тарифы

Сколько стоит удаление вирусов

Стоимость зависит от глубины заражения, размера сайта и числа доменов на хостинге. Ниже — ориентиры; точную цену называем после бесплатной диагностики.

Экспресс-лечение
от 9 000 ₽
Срок: от 1 дня

Очистка одного сайта от типового заражения и снятие блокировок.

  • Поиск кода в файлах и базе
  • Удаление инжектов и редиректов
  • Восстановление ядра из эталона
  • Снятие блокировок браузеров
Популярный выбор
Лечение под ключ
от 18 000 ₽
Срок: от 2 дней

Полная очистка, закрытие точки входа и базовая защита от рецидива.

  • Всё из «Экспресс-лечения»
  • Удаление бэкдоров и шеллов
  • Поиск и закрытие точки входа
  • Очистка дорвеев и спама
  • Гарантия 14 дней на чистоту
Сложное заражение
от 35 000 ₽
Срок: от 4 дней

Массовое заражение, несколько сайтов на хостинге, кастомный код.

  • Всё из «Лечения под ключ»
  • Несколько доменов на хостинге
  • Разбор кастомного и ядра
  • Снятие санкций поисковиков
  • Настройка проактивной защиты
Экспресс-лечение от 9 000 ₽
Срок: от 1 дня

Очистка одного сайта от типового заражения и снятие блокировок.

  • Поиск кода в файлах и базе
  • Удаление инжектов и редиректов
  • Восстановление ядра из эталона
  • Снятие блокировок браузеров
Популярный Лечение под ключ от 18 000 ₽
Срок: от 2 дней

Полная очистка, закрытие точки входа и базовая защита от рецидива.

  • Всё из «Экспресс-лечения»
  • Удаление бэкдоров и шеллов
  • Поиск и закрытие точки входа
  • Очистка дорвеев и спама
  • Гарантия 14 дней на чистоту
Сложное заражение от 35 000 ₽
Срок: от 4 дней

Массовое заражение, несколько сайтов на хостинге, кастомный код.

  • Всё из «Лечения под ключ»
  • Несколько доменов на хостинге
  • Разбор кастомного и ядра
  • Снятие санкций поисковиков
  • Настройка проактивной защиты

Дополнительные опции

Срочное лечение в выходные и ночью от 6 000 ₽
Восстановление сайта из бэкапа после порчи от 8 000 ₽
Настройка проактивной защиты Битрикс от 12 000 ₽
Калькулятор услуги

Во сколько обходится заражённый сайт

Прикиньте, сколько вы теряете, пока сайт заражён: посетители видят предупреждение браузера и уходят, заявки не доходят, а поисковики режут трафик. Чем дольше тянуть с лечением, тем дороже простой.

Потери в месяц из-за заражения 0 ₽

Оценка по формуле: посетители × доля потерь × конверсия × средний чек × 0,3 (доля упущенной прибыли). Это ориентир потерь от простоя заражённого сайта, а не гарантия.

Умный расчёт

Оцените стоимость лечения вашего сайта

Ответьте на несколько вопросов о симптомах и размере сайта — прикинем объём заражения и пришлём ориентир по стоимости и срокам лечения.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы лечения заражённых сайтов

Интернет-магазин

Снятие редиректа на казино и блокировки браузера

Сайт уводил посетителей на чужой ресурс, браузер показывал предупреждение. Нашли инжект в шаблоне и базе, вычистили, восстановили ядро, сняли блокировку.

2 часаСтарт лечения
1 деньЧистота
3 дняБлокировка снята
Корпоративный сайт

Удаление дорвеев и спам-страниц из выдачи

В поиске появились сотни чужих страниц, трафик упал. Удалили дорвеи из базы и файлов, закрыли уязвимый компонент, подали на снятие санкций.

600+Дорвеев удалено
закрытаТочка входа
3 дняСрок
Портал услуг

Чистка массового заражения и бэкдоров

Заражены тысячи файлов и несколько сайтов на хостинге. Вычистили инжекты, удалили бэкдоры, сменили все доступы, поставили проактивную защиту.

4000+Файлов вылечено
11Бэкдоров удалено
0Рецидивов
Отзывы клиентов

Что говорят клиенты о лечении сайтов

«Сайт внезапно начал редиректить на казино, продажи встали. Ребята взялись в тот же час, к вечеру сайт был чистый, через пару дней браузер снова открывал его без предупреждений.»

Дмитрий К. Владелец интернет-магазина

«У нас в выдаче выросли сотни чужих страниц на иностранных языках, трафик рухнул. Нашли причину в уязвимом модуле, всё вычистили и помогли снять санкции поисковика.»

Ольга М. Маркетолог

«До этого два раза лечили у фрилансеров — заражение возвращалось. Здесь нашли бэкдоры, которые все пропустили, закрыли точку входа. Полгода чисто, рецидива нет.»

Сергей В. IT-директор

«Хостинг прислал письмо о вредоносной активности и грозил блокировкой. За день вычистили все шеллы, отчитались по каждому файлу, хостинг претензии снял.»

Анна Л. Руководитель проекта
Почему мы

На что можно рассчитывать по договору

Старт в день обращения

Беремся за лечение от двух часов после заявки — заражённый сайт не ждёт в очереди.

Гарантия на чистоту

Если в гарантийный период сайт заразится тем же путём снова, лечим повторно бесплатно.

Лечим причину, не симптом

Не просто чистим файлы, а закрываем точку входа, чтобы заражение не вернулось.

Отчёт по каждому файлу

Показываем, что найдено и удалено, через какую дыру зашли и что сделано для защиты.

База знаний

Частые ситуации с заражением — и наш ответ

Это не общие советы из интернета, а закономерности из сотен вылеченных сайтов на Битрикс. Каждый ответ — позиция нашей команды.

Редиректы

Сайт уводит посетителей на чужой ресурс, а у меня всё выглядит нормально

Наш ответ

Редирект почти всегда условный: он срабатывает только для посетителей с телефона, из поиска или из определённого региона, а владельцу и роботу сайт показывает чистую версию. Мы воспроизводим условия, находим вставку в файлах или базе и убираем её вместе с механизмом подмены.

Рецидив

Сайт уже чистили, но через несколько дней вирус вернулся

Наш ответ

Значит, остался бэкдор или не закрыта точка входа. Вредонос специально оставляет себе несколько запасных входов, и чистка только видимых файлов их не трогает. Мы ищем все бэкдоры, восстанавливаем ядро из эталона и закрываем уязвимость, через которую сайт заражают.

Поиск

В выдаче появились чужие страницы и спам, трафик упал

Наш ответ

Это дорвеи и спам-инжект для поисковых роботов. Они живут в базе и файлах и подмешиваются именно для ботов поисковиков. Мы вычищаем их из всех источников, закрываем уязвимый компонент и помогаем снять санкции, после чего выдача восстанавливается.

Блокировки

Браузер показывает красное предупреждение об опасности сайта

Наш ответ

Это значит, что антивирусный сервис обнаружил вредоносную раздачу и пометил сайт. Сначала мы убираем сам вредоносный код, иначе метка вернётся, а затем подаём заявку на перепроверку и снятие предупреждения и контролируем, чтобы оно исчезло у посетителей.

Экспертный взгляд

Почему заражённый сайт нельзя вылечить одним кликом

Когда сайт на Битрикс внезапно начинает редиректить посетителей, раздавать вирусы или светиться спамом в выдаче, первая реакция владельца понятна: найти антивирусный плагин, нажать кнопку и забыть о проблеме. На простых случаях это иногда срабатывает, но чаще создаёт иллюзию решения. Плагин убирает то, что видит, заражение на день затихает, а потом возвращается — потому что причина осталась нетронутой. Ниже разбираем, как устроено заражение Битрикс на самом деле, почему лечение требует ручной работы и как мы доводим сайт до состояния, когда он по-настоящему чист, а не просто временно молчит.

Почему заражение — это не один файл

Современный вредонос не складывает весь свой код в один заметный скрипт. Он распыляется: оставляет инжекты в десятках и сотнях файлов, прячет копии в служебных каталогах и загрузках, дублирует логику в базе данных и обязательно закладывает несколько бэкдоров — скрытых входов, через которые вернётся, даже если основной код найдут и удалят. Бэкдор может выглядеть как безобидная функция в системном файле, как картинка с исполняемым кодом внутри или как невинная строка в настройках. Поэтому чистка только тех файлов, которые подсветил сканер, почти всегда оставляет лазейку, и через неё сайт заражается заново.

Отдельная сложность Битрикс — масштаб системы. Ядро состоит из тысяч файлов, а сайт работает на сложной структуре инфоблоков, компонентов и настроек в базе. Вредонос пользуется этим: маскируется под системный код, прячется среди легитимных скриптов и заражает таблицы, которые сканеры файлов в принципе не проверяют. Чтобы вычистить такое заражение, нужно сверять файловую систему с эталонной поставкой и параллельно разбирать базу данных, понимая, как именно Битрикс хранит контент и опции. Без этого понимания часть вредоносного кода неизбежно остаётся.

Чем опасен заражённый сайт прямо сейчас

Пока сайт заражён, он работает против бизнеса каждый час. Если вредонос раздаёт вирусы или редиректит, браузеры и антивирусные сервисы помечают сайт как опасный, и посетители видят красное предупреждение вместо ваших страниц. Поисковики добавляют метку небезопасности в выдачу или вовсе понижают сайт, и органический трафик падает. Хостинг при вредоносной активности шлёт предупреждения, а затем может заблокировать аккаунт целиком. Если на сайте есть формы и оплата, заражение угрожает данным клиентов, а это уже репутационный и юридический риск. Поэтому лечение — это не косметика, а остановка ежедневных потерь, которые мы помогаем оценить калькулятором выше на этой странице.

Время здесь работает против вас вдвойне. Чем дольше живёт заражение, тем глубже оно укореняется: появляются новые бэкдоры, заражаются свежие файлы, в выдачу попадает больше дорвеев, а санкции поисковиков накапливаются и снимаются потом тяжелее. Сайт, который вычистили в первый день, восстанавливается быстро; сайт, который месяц редиректил посетителей, лечится дольше и дольше выбирается из-под санкций. Именно поэтому мы беремся за диагностику в день обращения, а не ставим заражённый ресурс в общую очередь.

Как мы лечим: от диагностики до закрытия входа

Работа начинается с того, что мы снимаем резервную копию заражённого состояния — это и страховка, и материал для анализа того, как действовал злоумышленник. Дальше идёт тотальный поиск: сканируем все файлы, сверяя ядро с эталоном соответствующей редакции, и разбираем базу данных по таблицам, где обычно прячутся вставки. На этом этапе мы не торопимся удалять, а сначала составляем полную картину заражения, чтобы не пропустить ни одного бэкдора и ничего не сломать в рабочей логике сайта.

Затем начинается очистка. Публичные файлы лечим аккуратно, убирая инжекты и сохраняя функциональность, файлы ядра восстанавливаем из чистой поставки, веб-шеллы и загруженные злоумышленником скрипты удаляем полностью. Из базы вычищаем вредоносные вставки, скрытые редиректы и спам-контент, снимаем дорвеи и чужие страницы. После очистки сайт уже не раздаёт вирусы и не редиректит, но работа на этом не заканчивается — иначе через несколько дней всё повторится.

Ключевой этап — закрытие точки входа. Мы определяем, как именно сайт заразили: через устаревшую версию Битрикс или модуля, через украденные пароли, через дыру в самописном коде или через соседний сайт на том же хостинге. Найденную уязвимость закрываем, обновляем уязвимые компоненты, меняем все пароли и ключи, настраиваем базовую защиту. Если нужна более глубокая проработка слабых мест, её закрывает смежная услуга — защита и устранение уязвимостей, а постоянный контроль состояния обеспечивает мониторинг и резервное копирование.

Снятие блокировок и возврат доверия

Вычистить код — половина дела, если сайт уже попал в чёрные списки. Антивирусные сервисы, браузеры и поисковики держат метку небезопасности до тех пор, пока сайт не пройдёт перепроверку. Мы подаём заявки на снятие блокировок во все базы, где сайт помечен, и контролируем результат, потому что подать заявку при оставшемся вредоносном коде — значит получить отказ и продлить санкции. Поэтому очередность важна: сначала полная чистота, потом запрос на перепроверку. Обычно метки снимаются в течение нескольких дней, и сайт снова открывается у посетителей без предупреждений, а в выдаче исчезает пометка об опасности.

Когда заражение возвращается и что с этим делать

Рецидив — самый частый повод обращения к нам после чистки у других исполнителей. Почти всегда причина одна из двух: остался незамеченный бэкдор или не закрыта точка входа. Бэкдор переустанавливает вредоносный код через несколько дней, а открытая уязвимость позволяет злоумышленнику зайти заново тем же путём. Поэтому мы и делаем акцент на двух вещах, которые часто пропускают: поиске всех скрытых входов и устранении причины. Если в гарантийный период вылеченный сайт всё же заразится тем же способом, мы устраняем это бесплатно — для нас это не риск, а следствие того, что работа сделана до конца.

Когда стоит не лечить, а восстанавливать из бэкапа

Иногда честнее не вычищать заражение по файлам, а восстановить сайт из заведомо чистой резервной копии и затем закрыть точку входа. Это оправдано, когда заражение массовое и старое, когда вредонос успел испортить данные или когда у вас есть свежий бэкап до момента взлома. Но восстановление из бэкапа без закрытия уязвимости бессмысленно: чистая копия заразится тем же путём за считанные дни. Поэтому даже при восстановлении мы обязательно находим и закрываем точку входа. На бесплатной диагностике мы прямо говорим, что в вашем случае выгоднее — точечное лечение или откат на чистую копию, и решение принимаем по реальному состоянию сайта, а не по тому, что нам удобнее.

Чем лечение у студии отличается от плагина и фрилансера

Антивирусный плагин — это автоматический сканер по сигнатурам. Он быстр и дёшев, но видит только знакомые шаблоны и почти не работает с базой данных и бэкдорами в ядре. Фрилансер, как правило, чистит файлы, но редко разбирает базу, не всегда находит точку входа и обычно не даёт гарантий. Студийный подход отличается тем, что мы относимся к лечению как к полноценной задаче: фиксируем заражённое состояние, ведём поиск вручную и по сверке с эталоном, разбираем базу, закрываем причину, снимаем блокировки и отчитываемся по каждому шагу. Это дороже одного клика, но именно поэтому сайт после нас остаётся чистым, а не затихает на пару дней.

Что вы получаете по итогу

Результат лечения — чистый сайт без вирусов, скрытых редиректов и спам-ссылок, который проходит проверку антивирусными сервисами и открывается у посетителей без предупреждений браузера. Заодно мы снимаем санкции поисковиков и метки из антивирусных баз, восстанавливаем нормальную выдачу и закрываем уязвимость, через которую произошло заражение. По завершении вы получаете отчёт: что было найдено, что удалено, через какой вектор зашли и что сделано для защиты. И гарантию на чистоту — спокойствие, что вылеченный сайт не превратится снова в источник проблем через неделю.

Какие типы заражения встречаются на Битрикс чаще всего

За сотни вылеченных сайтов набирается узнаваемый набор сценариев. Самый частый — редирект-вирус: посетителя уводит на казино, аптеку или сомнительный магазин, причём редирект почти всегда условный и срабатывает только для гостей с телефона, из поиска или из чужого региона. Второй по распространённости — спам-инжект и дорвеи: сайт тихо подмешивает в страницы ссылки или плодит чужие страницы исключительно для поисковых роботов, продвигая сторонние ресурсы за ваш счёт. Третий — раздача вредоносного кода посетителям, из-за которой браузеры помечают сайт опасным. Четвёртый — скрытое использование сервера: рассылка спама, майнинг или атаки на другие ресурсы, которые замечает только хостинг.

Каждый из этих сценариев требует своей логики поиска. Условный редирект приходится воспроизводить, подставляя нужные условия, иначе его просто не видно. Дорвеи живут в базе и подмешиваются ботам, поэтому их ищут не глазами по сайту, а разбором таблиц и сверкой выдачи. Скрытая серверная активность вообще не проявляется на страницах — её вычисляют по логам и по аномальным файлам. Универсального плагина, который одинаково хорошо ловит все эти типы, не существует, и именно поэтому лечение строится на ручном разборе, а не на одном автоматическом проходе.

Что мы проверяем перед тем, как считать сайт чистым

Лечение мы не закрываем, пока сайт не пройдёт финальную проверку по нескольким направлениям. Сначала повторно сканируем файлы и базу, убеждаясь, что инжектов и бэкдоров не осталось. Затем сверяем ядро с эталоном ещё раз — уже после восстановления, чтобы подтвердить целостность системных файлов. Проверяем сайт внешними антивирусными сервисами, как это делают браузеры и поисковики, и смотрим, что меток опасности больше нет. Воспроизводим условия, при которых раньше срабатывали редиректы, и убеждаемся, что переадресации исчезли. Прогоняем ключевые сценарии сайта — открытие страниц, формы, корзину и оплату, если они есть, — чтобы лечение не задело рабочую логику.

Только после того, как все эти проверки пройдены, мы подаём заявки на снятие блокировок и сдаём работу. Такой порядок принципиален: запрос на перепроверку при оставшемся вредоносном коде оборачивается отказом и продлевает санкции, а заявка по уже чистому сайту проходит и метка снимается. Для постоянного контроля состояния после лечения мы предлагаем подключить мониторинг и резервное копирование, который вовремя замечает повторные попытки заражения и держит под рукой свежие чистые копии сайта.

С чего начать лечение

Начните с бесплатной диагностики. Дайте нам доступ или опишите симптомы — мы оценим масштаб заражения, прикинем, файлы это, база или ядро, найдём первые следы и назовём ориентир по стоимости и срокам лечения. Если заражение угрожает данным или хостинг грозит блокировкой, беремся срочно и стартуем в день обращения. Чем раньше мы возьмёмся за заражённый сайт, тем быстрее он снова станет чистым и безопасным — и для посетителей, и для поисковиков, и для вашего бизнеса.

Вопросы и ответы

Частые вопросы об удалении вирусов с сайта на Битрикс

Что такое вредоносный код на сайте простыми словами? +

Это чужой код, который злоумышленник внедрил в ваш сайт без вашего ведома, чтобы использовать его в своих целях. Он может уводить посетителей на другие ресурсы, раздавать им вирусы, подмешивать в страницы спам-ссылки для поисковиков или открывать злоумышленнику скрытый вход на сайт. Внешне сайт часто выглядит нормально, поэтому заражение нередко обнаруживают не сразу.

Что такое инжект и редирект на сайте? +

Инжект — это вредоносная вставка в код страниц или в базу данных, которая добавляет на сайт то, чего там быть не должно: спам-ссылки, чужие скрипты, скрытые страницы. Редирект — это автоматическая переадресация посетителя на чужой ресурс. Часто редирект условный: срабатывает только для гостей с телефона, из поиска или из определённого региона, а владельцу сайт показывает чистую версию.

Что такое бэкдор и веб-шелл? +

Бэкдор — это скрытый вход, который вредонос оставляет себе, чтобы вернуться даже после чистки. Веб-шелл — особый файл, дающий злоумышленнику управление сайтом через браузер: загрузку файлов, выполнение команд, доступ к базе. Они маскируются под безобидный код, поэтому их часто пропускают при поверхностном лечении, и именно из-за них заражение возвращается.

Как понять, что сайт на Битрикс заражён? +

Признаки: сайт редиректит посетителей на чужие ресурсы, браузер показывает предупреждение об опасности, в поисковой выдаче появились чужие страницы или спам, хостинг прислал письмо о вредоносной активности, в выдаче рядом с сайтом стоит метка небезопасности, упал органический трафик. Любой из этих симптомов — повод проверить сайт на вредоносный код.

Сайт работает нормально, но хостинг пишет о вирусе — это ошибка? +

Скорее всего, нет. Часто заражение не влияет на работу сайта для владельца: вредонос срабатывает только для определённых посетителей или вообще тихо рассылает спам и атакует другие ресурсы с вашего сервера. Хостинг видит эту активность на уровне сервера, поэтому его предупреждению стоит доверять и проверить сайт, даже если внешне всё в порядке.

Где именно прячется вредоносный код на Битрикс? +

В файлах шаблонов, компонентов и самописных скриптах, в файлах ядра с нарушением их целостности, в загрузках и служебных каталогах в виде бэкдоров и шеллов, а также в базе данных — в инфоблоках, настройках и highload-блоках. Поэтому чистить только видимые файлы недостаточно: мы сканируем и файловую систему, и все таблицы базы.

Достаточно ли почистить файлы, чтобы вылечить сайт? +

Нет. Вредонос часто дублирует код в базе данных и оставляет бэкдоры в неожиданных местах. Если вычистить только файлы, заражение вернётся через базу или скрытый вход. Полное лечение требует разбора и файлов, и базы, восстановления ядра из эталона и обязательного закрытия точки входа.

Можно ли вылечить сайт антивирусным плагином? +

Плагин помогает на простых случаях, но работает по знакомым сигнатурам и почти не трогает базу данных и бэкдоры в ядре. Он убирает то, что видит, заражение на время затихает, а затем возвращается. Для надёжного результата нужна ручная проверка и закрытие причины, которую плагин не находит.

Как вы проверяете целостность ядра Битрикс? +

Мы сверяем системные файлы вашего сайта с эталонной поставкой соответствующей редакции и версии Битрикс. Любые отличия — изменённые, добавленные или подменённые файлы — это кандидаты на заражение. Файлы ядра, в которых найден чужой код, мы восстанавливаем из чистой поставки, чтобы в системных скриптах не осталось ничего постороннего.

Не сломаете ли вы сайт при чистке? +

Нет. Перед работой мы снимаем резервную копию, а публичные файлы лечим аккуратно, убирая только вредоносные вставки и сохраняя рабочую логику. Файлы ядра восстанавливаются из эталона, поэтому функциональность не страдает. После очистки мы проверяем работу ключевых сценариев сайта, чтобы убедиться, что всё на месте.

Браузер показывает предупреждение об опасности — как его убрать? +

Сначала мы убираем сам вредоносный код, который вызвал блокировку, иначе метка вернётся при следующей проверке. Затем подаём заявку на перепроверку в антивирусный сервис и контролируем снятие предупреждения. Обычно метка исчезает у посетителей в течение нескольких дней после того, как сайт стал чистым.

Что такое дорвеи и спам-страницы в выдаче? +

Это чужие страницы, которые вредонос создаёт на вашем сайте и подсовывает поисковым роботам, чтобы продвигать сторонние ресурсы за ваш счёт. Они часто на иностранных языках и не видны в обычной навигации. Из-за них падает трафик и сайт попадает под санкции, поэтому их нужно вычистить из файлов и базы и убрать из индекса.

Восстановится ли трафик после удаления дорвеев? +

Как правило, да. После того как мы вычищаем дорвеи и спам, закрываем уязвимость и помогаем снять санкции поисковиков, выдача постепенно восстанавливается. Скорость зависит от того, как долго сайт был заражён и насколько глубоко санкции успели наложиться, поэтому лечить лучше как можно раньше.

Поможете ли снять предупреждение хостинга о вредоносной активности? +

Да. Мы находим и удаляем вредоносные файлы и активность, из-за которых хостинг прислал предупреждение, и отчитываемся по каждому удалённому файлу. С этим отчётом проще снять претензии хостинга и избежать блокировки аккаунта. При необходимости помогаем оформить ответ в поддержку хостинга.

Почему после чистки сайт заразился снова? +

Две типичные причины: остался незамеченный бэкдор или не закрыта точка входа. Бэкдор переустанавливает вредоносный код через несколько дней, а открытая уязвимость позволяет зайти тем же путём. Мы делаем акцент именно на поиске всех скрытых входов и закрытии причины, поэтому после нашего лечения рецидива не происходит.

Как вы находите точку входа заражения? +

Анализируем логи сервера и сайта, изучаем заражённое состояние и определяем вероятный вектор: устаревшая версия Битрикс или модуля, украденные пароли, дыра в самописном коде, скомпрометированный соседний сайт на хостинге. Найденную уязвимость закрываем, обновляем уязвимые компоненты, меняем пароли и ключи.

Что нужно сделать сразу после лечения, чтобы не заразиться снова? +

Сменить все пароли — администраторов, FTP, базы, хостинга, обновить Битрикс и модули до актуальных версий, удалить неиспользуемых пользователей и лишние доступы, настроить резервное копирование. Часть этого мы делаем в рамках лечения, остальное подскажем в отчёте. Для постоянной защиты есть отдельная услуга мониторинга.

Даёте ли вы гарантию на лечение? +

Да. На вылеченный сайт мы даём гарантию: если в гарантийный период он заразится тем же способом снова, устраняем это бесплатно. Для нас это не риск, а следствие того, что мы закрываем точку входа и убираем все бэкдоры, а не только видимый код.

Сколько стоит удаление вирусов с сайта на Битрикс? +

Экспресс-лечение одного сайта от типового заражения начинается от 9 000 рублей, лечение под ключ с закрытием точки входа — от 18 000, сложное массовое заражение — от 35 000. Цена зависит от глубины заражения, размера сайта и числа доменов на хостинге. Точную стоимость называем после бесплатной диагностики.

Как быстро вы начинаете лечение? +

Диагностику запускаем от двух часов после обращения, типовое заражение снимаем за один-два дня. Если сайт угрожает данным или хостинг грозит блокировкой, беремся срочно и стартуем в день обращения, в том числе в выходные и ночью по отдельной опции.

Какой доступ к сайту вам нужен для лечения? +

Обычно достаточно доступа к файлам сайта по FTP или SSH, к базе данных и к административной панели Битрикс. Желателен доступ к панели хостинга и логам — они помогают найти точку входа. Все полученные доступы мы рекомендуем сменить сразу после завершения лечения, о чём напоминаем в отчёте.

Что мне выдадут по итогу работы? +

Чистый сайт без вредоносного кода, редиректов и спама, снятые блокировки антивирусов и поисковиков и отчёт: что было найдено, что удалено, через какую уязвимость произошло заражение и что сделано для защиты от повтора. Плюс гарантию на чистоту вылеченного сайта.

Когда выгоднее восстановить сайт из бэкапа, а не лечить? +

Когда заражение массовое и старое, вредонос успел испортить данные или есть свежая чистая копия до взлома. Но восстановление без закрытия уязвимости бесполезно — чистая копия заразится тем же путём за дни. Поэтому даже при откате на бэкап мы обязательно находим и закрываем точку входа. На диагностике подскажем, что выгоднее в вашем случае.

Можно ли лечить сайт, не останавливая его работу? +

В большинстве случаев да. Очистку файлов и базы мы ведём аккуратно, не снимая сайт с публикации, чтобы посетители и продажи не страдали. Иногда при массовом заражении на короткое время ставим заглушку, чтобы сайт не раздавал вирусы во время лечения. Любую остановку согласуем заранее и сводим её к минимуму.

Лечите ли вы сразу несколько сайтов на одном хостинге? +

Да. При заражении одного сайта на общем хостинге часто страдают и соседние, поэтому мы проверяем и лечим все домены в аккаунте и закрываем уязвимость, через которую заражение перекинулось. Это типичный сценарий для сложного заражения, и мы оцениваем его на диагностике по числу сайтов и глубине проблемы.

Начать проект

Сайт заражён? Вылечим срочно

Опишите симптомы или дайте доступ — проведём бесплатную диагностику, оценим масштаб заражения и назовём срок и стоимость лечения. Беремся в день обращения.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета