До 10%Рекомендуйте нас и получайте процент за каждого приведённого клиента
Исправление и восстановление

Восстановление сайта на Битрикс после хакерской атаки и вирусов

Лечим взломанный сайт на 1С-Битрикс: находим и удаляем вредоносный код, шеллы и бэкдоры, чистим базу от инъекций, восстанавливаем целостность ядра и файлов, меняем пароли и ключи, закрываем точку входа и проверяем результат повторно. Сайт снова чистый и защищённый.

за 1 деньснимаем заражение в типовых случаях
500+вылеченных сайтов на Битрикс
24/7приём срочных заявок на лечение
100%отчёт по найденным вредоносам
сайт чист
Что делаем

Что входит в восстановление после взлома

Лечим не симптом, а причину: находим и удаляем весь вредоносный код, закрываем точку входа и возвращаем сайту целостность и защиту, чтобы взлом не повторился через неделю.

Поиск и удаление вредоносного кода

Сканируем файлы и базу, находим внедрённые скрипты, редиректы и инъекции, удаляем всё заражение целиком.

Зачистка шеллов и бэкдоров

Ищем веб-шеллы, закладки и скрытые точки повторного входа, через которые злоумышленник возвращается на сайт.

Чистка базы от инъекций

Очищаем таблицы от внедрённого кода, чужих ссылок, лишних администраторов и спам-записей.

Восстановление целостности ядра

Сверяем файлы ядра и модулей Битрикс с эталоном, удаляем посторонние и возвращаем оригинальные.

Смена паролей и ключей

Меняем пароли админки, FTP, базы и панели хостинга, обновляем ключи и сессии, обнуляем чужой доступ.

Закрытие точки входа

Находим уязвимость, через которую взломали, устраняем её и повторно проверяем, что сайт снова чист.

Признаки взлома

Как понять, что сайт заражён и атакован

Взлом редко выглядит как красная надпись «вас взломали». Чаще это тихие симптомы, которые замечают поисковики, хостинг или посетители раньше владельца. Если узнаёте хотя бы один пункт — сайт пора лечить.

Антивирус браузера или поисковик помечают сайт как опасный, посетители видят предупреждение.
Находим внедрённые редиректы и вредоносные скрипты, очищаем код и снимаем санкции после проверки.
Хостинг прислал уведомление о вредоносных файлах или заблокировал аккаунт за рассылку спама.
Ищем и удаляем шеллы, бэкдоры и спам-рассыльщики, закрываем уязвимость, через которую их загрузили.
На страницах появились чужие ссылки, баннеры или редиректы на сторонние ресурсы.
Чистим базу и шаблоны от внедрённого кода, восстанавливаем оригинальный контент и вёрстку страниц.
Сайт стал медленным, в логах всплески нагрузки, в админке появились незнакомые пользователи.
Убираем майнеры и сторонние процессы, удаляем чужие учётные записи, меняем пароли и ключи доступа.
В корне и папках лежат странные файлы со случайными именами, дата изменения ядра не совпадает.
Сверяем файлы с эталоном ядра Битрикс, удаляем посторонние и восстанавливаем целостность системных файлов.
Как это работает

Путь сайта от заражения к чистоте

Заражённый сайт проходит через диагностику, удаление вредоносов, восстановление целостности и закрытие точки входа — и на выходе снова становится чистым и защищённым.

заражёнвзломан диагностика Чисткашеллы · база Ядроцелостность После закрытия точки входа и смены ключей сайт снова чист и под защитой
Заражение → диагностика → чистка → восстановление → защита.
Сравнение

Как лечить взломанный сайт: варианты

Критерий Своими силамиАнтивирус хостингаСтудия B2Bsite
Скорость реакции Часто остаются закладкиЧистит по сигнатурамСрочно, в день обращения
Закрытие уязвимости Точку входа находят редкоУязвимость не закрываетНаходим и закрываем вход
Гарантии и прозрачность Нет гарантий чистотыЧасто ломает рабочий кодОтчёт и повторная проверка
Компетенции в Битрикс Опыта лечения Битрикс малоНе знает специфику БитриксЗнаем ядро и модули Битрикс
Риск повторного взлома Высокий риск рецидиваБэкдоры остаютсяЗащита от рецидива
Этапы лечения

Как мы восстанавливаем сайт после атаки

01

Диагностика заражения

Снимаем образ сайта и базы, сканируем файлы и таблицы, оцениваем масштаб взлома и тип вредоносов.

02

Изоляция и резервная копия

Делаем безопасную копию для разбора, при необходимости временно закрываем сайт, чтобы заражение не распространялось.

03

Удаление вредоносного кода

Чистим файлы, шаблоны и базу от скриптов, редиректов и инъекций, удаляем шеллы, бэкдоры и спам-рассыльщики.

04

Восстановление целостности

Сверяем ядро и модули с эталоном, возвращаем оригинальные файлы, восстанавливаем подменённый контент.

05

Закрытие точки входа

Находим уязвимость взлома, устраняем её, меняем все пароли и ключи, обновляем сессии и права доступа.

06

Повторная проверка и отчёт

Прогоняем повторное сканирование, убеждаемся в чистоте, готовим отчёт с причиной взлома и рекомендациями.

Сроки

За какой срок вылечим сайт

1–3 часа Срочная диагностика, оценка масштаба заражения и снятие образа сайта.
1
в тот же день Удаление вредоносного кода и снятие активного заражения в типовых случаях.
2
1–2 дня Чистка базы, восстановление целостности ядра и подменённого контента.
3
2–3 дня Поиск и закрытие точки входа, смена паролей и ключей, повторная проверка.
4
далее Снятие меток опасности в поиске и браузерах, отчёт и защита на будущее.
5
Подробно об услуге

Восстановление сайта на Битрикс после взлома: что это и как мы лечим

Восстановление после хакерской атаки и вирусов — это полноценное лечение взломанного сайта на 1С-Битрикс, а не косметическое удаление того, что бросается в глаза. Когда сайт взламывают, злоумышленник почти никогда не ограничивается одним вредоносным файлом. Он заливает веб-шелл для управления, прячет несколько бэкдоров для повторного входа, внедряет редиректы и скрипты в шаблоны, вставляет инъекции в базу данных, заводит чужих администраторов и нередко запускает спам-рассыльщик или майнер. Наша задача — найти и убрать всё заражение целиком, восстановить целостность сайта и закрыть саму уязвимость, через которую его взломали, чтобы атака не повторилась.

Опасность взлома в том, что он часто протекает тихо. Сайт продолжает работать, владелец не видит проблем, а вредоносный код в это время перенаправляет посетителей на сторонние ресурсы, ворует данные, рассылает спам или майнит криптовалюту. Первыми тревогу обычно бьют не люди, а системы: поисковик помечает сайт как опасный, браузер показывает красный экран, хостинг присылает уведомление о вредоносах или блокирует аккаунт за спам. К этому моменту репутация уже страдает, а трафик падает. Поэтому лечить заражённый сайт нужно срочно, и мы берём такие заявки в работу в день обращения.

Из чего складывается восстановление после атаки

Лечение сайта — это последовательность связанных шагов, где каждый закрывает свой кусок проблемы. Сначала идёт диагностика: мы снимаем образ сайта и базы, сканируем файлы и таблицы, оцениваем масштаб заражения и тип вредоносов. Затем удаляем вредоносный код из файлов, шаблонов и базы, отдельно вычищаем шеллы, бэкдоры, спам-рассыльщики и майнеры. После этого восстанавливаем целостность: сверяем ядро и модули Битрикс с эталоном, возвращаем оригинальные файлы и подменённый контент. И наконец закрываем точку входа — находим уязвимость, устраняем её, меняем все пароли и ключи и проверяем результат повторным сканированием.

Главные узлы работы по восстановлению сайта:

  • поиск и удаление вредоносного кода, редиректов и скрытых скриптов в файлах и шаблонах;
  • зачистка веб-шеллов, бэкдоров и закладок для повторного входа злоумышленника;
  • чистка базы данных от инъекций, чужих ссылок, спам-записей и лишних администраторов;
  • восстановление целостности ядра и модулей Битрикс по эталону, возврат оригинальных файлов;
  • смена паролей админки, FTP, базы и хостинга, обновление ключей и обнуление чужих сессий;
  • поиск и закрытие точки входа, повторная проверка и отчёт с причиной взлома.

Кому нужно восстановление после взлома

Услуга нужна, когда сайт уже атакован, а ещё лучше — при первых тревожных признаках, пока заражение не разрослось. Это владельцы интернет-магазинов, у которых посетителей перебрасывает на чужие ресурсы, а поисковик режет трафик из-за метки опасности. Это компании, чей сайт хостинг заблокировал за рассылку спама или вредоносные файлы. Это порталы и корпоративные сайты, на которых появились чужие ссылки и баннеры, незнакомые администраторы в админке или странные файлы в корне. Чем раньше начать лечение, тем дешевле оно обходится и тем проще найти точку входа по свежим логам.

Отдельная категория — те, кто уже пытался почистить сайт сам или антивирусом хостинга, но заражение вернулось. Это типичная ситуация: автоматические сканеры убирают видимые вредоносы по сигнатурам, но не находят бэкдоры и не закрывают уязвимость, поэтому злоумышленник возвращается через закладку буквально за день. Мы лечим иначе — ищем все точки повторного входа и устраняем причину, а не симптом.

Как устроено лечение и почему важна целостность ядра

Сайт на Битрикс имеет понятную структуру ядра и модулей, и это наше преимущество при лечении. Мы сверяем системные файлы с эталоном соответствующей версии и сразу видим, что подменено или добавлено вредоносного. Это позволяет отличать заражённый код от рабочего и не ломать сайт при чистке — в отличие от автоматических антивирусов, которые иногда вырезают легитимные участки кода вместе с вредоносами. Восстановление целостности ядра гарантирует, что после лечения сайт работает корректно, а скрытых закладок в системных файлах не осталось.

Завершается восстановление закрытием точки входа и сменой всех доступов. Мы находим уязвимость, через которую взломали — устаревший модуль, слабый пароль, дыру в самописном компоненте — и устраняем её. Меняем пароли админки, FTP, базы и панели хостинга, обновляем ключи и сессии, считая все прежние доступы скомпрометированными. После этого прогоняем повторное сканирование, убеждаемся, что сайт чист, и присылаем отчёт с причиной взлома, перечнем найденных вредоносов и рекомендациями по защите. Если сайт был помечен поисковиком или заблокирован хостингом, сопровождаем снятие санкций до полного восстановления репутации.

Результат восстановления после хакерской атаки — это снова чистый, рабочий и защищённый сайт. Вредоносный код, шеллы и бэкдоры удалены, база и ядро в порядке, контент восстановлен, доступы сменены, а уязвимость закрыта, чтобы взлом не повторился. Вы получаете не только вылеченный сайт, но и понимание, как его атаковали и что сделать, чтобы это не случилось снова.

Тарифы

Сколько стоит лечение взломанного сайта

Стоимость зависит от масштаба заражения, числа точек входа и состояния резервных копий. Ниже — ориентиры; точную смету называем после бесплатной диагностики.

Экспресс-лечение
от 9 000 ₽
Срок: в тот же день

Снятие активного заражения на сайте с понятной точкой входа.

  • Поиск и удаление вредоносного кода
  • Зачистка шеллов и бэкдоров
  • Смена паролей и ключей
  • Базовая проверка после лечения
Популярный выбор
Полное восстановление
от 22 000 ₽
Срок: 1–3 дня

Глубокая чистка, восстановление целостности и закрытие уязвимости.

  • Чистка файлов и базы от инъекций
  • Восстановление целостности ядра
  • Поиск и закрытие точки входа
  • Снятие меток опасности
  • Отчёт с причиной взлома
Лечение и защита
от 45 000 ₽
Срок: 3–5 дней

Восстановление плюс защита, чтобы взлом не повторился.

  • Всё из «Полного восстановления»
  • Устранение всех уязвимостей
  • Настройка прав и веб-сервера
  • Мониторинг целостности файлов
  • Сопровождение после лечения
Экспресс-лечение от 9 000 ₽
Срок: в тот же день

Снятие активного заражения на сайте с понятной точкой входа.

  • Поиск и удаление вредоносного кода
  • Зачистка шеллов и бэкдоров
  • Смена паролей и ключей
  • Базовая проверка после лечения
Популярный Полное восстановление от 22 000 ₽
Срок: 1–3 дня

Глубокая чистка, восстановление целостности и закрытие уязвимости.

  • Чистка файлов и базы от инъекций
  • Восстановление целостности ядра
  • Поиск и закрытие точки входа
  • Снятие меток опасности
  • Отчёт с причиной взлома
Лечение и защита от 45 000 ₽
Срок: 3–5 дней

Восстановление плюс защита, чтобы взлом не повторился.

  • Всё из «Полного восстановления»
  • Устранение всех уязвимостей
  • Настройка прав и веб-сервера
  • Мониторинг целостности файлов
  • Сопровождение после лечения

Дополнительные опции

Срочное лечение вне очереди (ночь, выходные) от 6 000 ₽
Восстановление контента и вёрстки после дефейса от 8 000 ₽
Настройка резервного копирования и мониторинга от 7 000 ₽
Калькулятор услуги

Во что обходится день с заражённым сайтом

Прикиньте потери, пока сайт заражён и заблокирован: посетители видят предупреждение и уходят, заявки не поступают, репутация падает. Чем дольше тянуть с лечением, тем дороже простой.

Потери за время простоя 0 ₽

Оценка по формуле: заявки в день × доход с заявки × дни простоя. Это ориентир упущенной выгоды, без учёта удара по репутации и санкций поисковиков.

Умный расчёт

Оценим масштаб заражения за пару минут

Ответьте на несколько вопросов о симптомах и состоянии сайта — мы прикинем тип атаки, объём лечения и срок восстановления, а также пришлём предварительную смету.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы восстановления после атак

Интернет-магазин

Снятие бана в поиске после массового заражения редиректами

Удалили внедрённый код из шаблона и базы, закрыли уязвимость в устаревшем модуле, подали сайт на пересмотр.

340Заражённых файлов
4 дняСнятие бана
0Рецидивов
Корпоративный сайт

Чистка шеллов и бэкдоров после взлома через FTP

Нашли семь закладок для повторного входа, восстановили целостность ядра, сменили все пароли и ключи доступа.

7Найдено бэкдоров
1 деньСрок лечения
закрытаТочка входа
Портал услуг

Остановка спам-рассылки и вывод сайта из чёрных списков

Убрали скрытый рассыльщик, вычистили базу от спам-записей, восстановили почтовую репутацию домена.

−100%Спам в час
3 дняВыход из блок-листов
−70%Нагрузка
Отзывы клиентов

Что говорят после лечения сайта

«Сайт внезапно начал перекидывать людей на чужие ресурсы, поисковик пометил его как опасный. Ребята взялись вечером, к утру всё было чисто, нашли и закрыли дыру в старом модуле. Бан сняли через несколько дней.»

Андрей К. владелец интернет-магазина

«Хостинг заблокировал аккаунт за рассылку спама с нашего сайта. Думали, всё пропало. Команда нашла рассыльщик и несколько закладок, вычистила базу и помогла снять блокировку. Объяснили, как взломали и что поменять.»

Марина С. руководитель направления

«Главную страницу заменили на сообщение взломщиков. Восстановили из копии, проверили всё ядро, поменяли пароли и ключи. Отдельно ценно, что прислали понятный отчёт с причиной и рекомендациями по защите.»

Игорь В. технический директор

«Сайт стал жутко тормозить, на сервере скакала нагрузка. Оказалось, поставили майнер. Убрали его, нашли точку входа, настроили мониторинг целостности файлов. С тех пор тихо, рецидивов не было.»

Дмитрий Л. предприниматель
Почему мы

На что можно рассчитывать по договору

Срочный приём 24/7

Берём заражённые сайты в работу в день обращения, включая ночь и выходные, чтобы остановить простой.

Лечим причину, не симптом

Не просто удаляем вредоносы, а находим и закрываем точку входа, через которую взломали сайт.

Знаем ядро Битрикс

Сверяем файлы с эталоном ядра и модулей, отличаем вредоносный код от рабочего, не ломая сайт.

Отчёт и повторная проверка

После лечения прогоняем повторное сканирование и присылаем отчёт с причиной взлома и защитой.

База знаний

Частые вопросы о взломе — и наш ответ

Это не общие советы из интернета, а закономерности из сотен вылеченных сайтов на Битрикс. Каждый ответ — позиция нашей команды.

Симптомы

Не уверен, что сайт взломан, явных следов нет

Наш ответ

Взлом часто протекает скрытно: бэкдор лежит тихо, а вред проявляется только для поисковых ботов или новых посетителей. Признаки — скачки нагрузки, незнакомые файлы со случайными именами, чужие администраторы в админке, расхождение даты изменения ядра. Точно покажет полная диагностика файлов и базы.

Лечение

Антивирус хостинга почистил, но сайт снова заражён

Наш ответ

Антивирусы по сигнатурам убирают видимые вредоносы, но почти никогда не закрывают уязвимость и не находят бэкдоры. Через закладку злоумышленник возвращается за день. Мы лечим иначе: удаляем заражение целиком, ищем все точки повторного входа и закрываем саму уязвимость.

Причина

Как вообще взломали мой сайт

Наш ответ

Чаще всего — через устаревшее ядро или модули с известной уязвимостью, слабые пароли FTP и админки, дыры в самописных компонентах или заражённый компьютер, с которого крали доступы. На диагностике мы находим конкретную точку входа и в отчёте называем причину, чтобы её устранить.

Защита

Как не допустить повторного взлома после лечения

Наш ответ

После чистки нужно закрыть точку входа, обновить ядро и модули, сменить все пароли и ключи, настроить права на файлы и веб-сервер, включить мониторинг целостности и резервное копирование. Тогда даже новая попытка взлома будет быстро замечена и не нанесёт ущерба.

Экспертный взгляд

Почему антивирус хостинга не лечит, а мы лечим

Когда сайт взломали, первый порыв понятен: запустить антивирус хостинга, удалить пару подозрительных файлов и выдохнуть. На бумаге это выглядит как быстрое и бесплатное решение. На практике автоматическая чистка по сигнатурам почти никогда не лечит сайт по-настоящему — она убирает то, что распознаёт по базе известных вредоносов, но не находит свежие и замаскированные закладки и, главное, не закрывает уязвимость, через которую сайт взломали. В результате злоумышленник возвращается через бэкдор за считанные часы, и владелец оказывается в бесконечном цикле: почистил — заразили снова. Ниже разбираем, почему так происходит и чем отличается настоящее восстановление.

Почему заражение возвращается снова и снова

Взлом — это не один вредоносный файл, а целый набор. Получив доступ, злоумышленник первым делом закрепляется: разбрасывает по сайту несколько бэкдоров в разных местах, прячет их в легитимных на вид файлах, в базе, иногда в самих системных файлах ядра. Один шелл лежит в загрузках, другой дописан в начало рабочего скрипта, третий замаскирован под картинку. Антивирус находит самый очевидный, владелец радостно его удаляет — а остальные продолжают работать. Через любую оставшуюся закладку взломщик заходит снова и восстанавливает всё заражение.

Вторая причина рецидива — открытая точка входа. Даже если каким-то чудом убрать все закладки, но не закрыть уязвимость, через которую сайт взломали изначально, его атакуют заново. Уязвимые сайты ищут автоматические боты, которые круглосуточно сканируют сеть на известные дыры. Устаревший модуль с публичной уязвимостью — это приглашение, и его примут в течение дня. Поэтому удаление вредоносов без закрытия точки входа — это не лечение, а отсрочка.

Что делает настоящее восстановление

Полноценное лечение строится на трёх китах: убрать всё заражение, вернуть целостность и закрыть причину. Мы не ограничиваемся сигнатурным поиском — сканируем файлы эвристикой, ищем обфускацию, нетипичные конструкции и подозрительные участки кода, а параллельно сверяем ядро и модули Битрикс с эталоном, чтобы найти подменённые и посторонние файлы. Базу проверяем на внедрённые ссылки, скрипты, спам-записи и лишних администраторов. Так мы находим не только видимое заражение, но и спрятанные закладки, которые автоматика пропускает.

Восстановление целостности — это то, чего автоматический антивирус в принципе не делает. Он не знает, как должен выглядеть оригинальный файл ядра, поэтому либо пропускает заражённый системный файл, либо вырезает из него рабочий код вместе с вредоносом и ломает сайт. Мы сверяем каждый системный файл с эталоном версии и возвращаем оригинал, а самописные компоненты и шаблоны проверяем вручную. Сайт после такой чистки работает корректно, без вырезанных кусков и без оставшихся закладок.

Поиск точки входа — главное отличие

Самая ценная часть работы — найти, как именно взломали сайт. Мы анализируем логи доступа, время появления вредоносных файлов, версии модулей и состояние самописного кода, чтобы определить конкретную уязвимость: устаревшее ядро, дыру в компоненте, слабый или утёкший пароль, заражённый компьютер веб-мастера. Найдя точку входа, мы её закрываем и проверяем, что других нет. Это превращает разовую чистку в настоящее восстановление: сайт не просто становится чистым, а перестаёт быть лёгкой целью. Если параллельно нужно устранить накопившиеся дыры, мы предлагаем защиту и устранение уязвимостей как отдельный этап.

Когда хватит чистки, а когда нужна полная защита

Мы не навязываем всем максимальный пакет. Если сайт заражён недавно, точка входа очевидна, а резервная копия чистая, иногда достаточно экспресс-лечения: убрать вредоносы, закрыть дыру, сменить пароли. Если же взлом старый, заражение разрослось, бэкапов нет или они уже заражены, нужна глубокая чистка с восстановлением целостности и поиском всех закладок. А если сайт критичен для бизнеса и атаки повторяются, имеет смысл сразу выстроить защиту: обновить ядро, настроить права и веб-сервер, включить мониторинг. На бесплатной диагностике мы честно говорим, что нужно именно вашему сайту, а не продаём лишнее. Если задача шире и речь идёт о системной чистке от вирусов, может подойти услуга удаление вирусов и восстановление после взлома.

Как мы ведём лечение по шагам

Старт — это срочная диагностика. Мы снимаем образ сайта и базы для безопасного разбора, оцениваем масштаб заражения и тип вредоносов, при необходимости временно закрываем сайт заглушкой, чтобы заражение не распространялось и поисковики не индексировали вредоносные страницы. Дальше идёт удаление вредоносного кода из файлов, шаблонов и базы, зачистка шеллов, бэкдоров, рассыльщиков и майнеров. Каждый подозрительный участок проверяем, чтобы не задеть рабочий код.

Следующий шаг — восстановление целостности ядра и модулей по эталону и возврат подменённого контента. Затем закрываем точку входа, меняем все пароли и ключи, обновляем сессии и права доступа. Финал — повторное сканирование, которое подтверждает чистоту, и отчёт с причиной взлома, перечнем найденных вредоносов и рекомендациями. Если сайт был помечен поисковиком или заблокирован хостингом, сопровождаем снятие санкций до полного восстановления репутации.

Гарантии и прозрачность

Объём и стоимость лечения мы называем после диагностики, а не до неё — невозможно честно оценить заражение вслепую. Бесплатная диагностика показывает реальную картину: сколько заражённых файлов, какие закладки, где точка входа. По её итогам вы получаете понятную смету без сюрпризов. После лечения даём гарантийный период: если в нём проявятся следы того же заражения, доводим работу без доплаты. Все технические доступы, которыми мы пользовались, по завершении отзываются, а финальные пароли вы меняете на свои — сайт остаётся полностью под вашим контролем.

Возражения, которые мы слышим чаще всего

«У меня уже почистили, зачем платить ещё раз». Если заражение вернулось, значит, в прошлый раз убрали симптом, а не причину. Мы как раз находим и закрываем точку входа, поэтому повторного захода не будет. Часто к нам приходят именно после неудачной самостоятельной чистки или работы автоматики — и удивляются, сколько закладок осталось незамеченными.

«Проще удалить всё и поставить заново». Иногда это разумно, но чистая переустановка не вернёт ваш контент, настройки и данные, а если бэкап заражён, вы просто перенесёте заражение в новую копию. Кроме того, переустановка не закрывает уязвимость в самописном коде или на хостинге. Мы сначала находим причину, а потом решаем, что выгоднее: вылечить текущий сайт или поднять чистую копию и закрыть дыру.

«Это срочно, а вы будете долго разбираться». Наоборот, мы берём заражённые сайты в работу в день обращения, включая ночь и выходные, и в типовых случаях снимаем активное заражение за день. Глубокая чистка и закрытие точки входа занимают чуть больше, но самое опасное — активный вредонос и блокировки — мы убираем в первую очередь, чтобы остановить потери.

Что вы получаете в итоге

По завершении восстановления у вас снова чистый, рабочий и защищённый сайт: без вредоносного кода, шеллов и бэкдоров, с восстановленным ядром и контентом, сменёнными паролями и закрытой точкой входа. Метки опасности в поиске и браузерах сняты, блокировка хостинга устранена, спам-рассылка остановлена. Вместе с сайтом вы получаете отчёт, который объясняет, как вас атаковали и что сделать, чтобы это не повторилось. Если хотите спать спокойно, можно оставить нас на сопровождении с мониторингом целостности и резервным копированием — тогда любая новая попытка взлома будет замечена сразу. А если параллельно сайт пострадал технически и нужно вернуть его в рабочее состояние целиком, поможет услуга восстановление сайта.

Важно понимать и то, что восстановление после взлома — это всегда работа с доверием. Сайт для бизнеса часто хранит данные клиентов, заказы, переписку, и сам факт взлома вызывает закономерную тревогу: что утекло, кто имел доступ, можно ли вообще теперь доверять этому сайту. Мы относимся к этому серьёзно: разбираем по логам, к каким данным был доступ, честно пишем в отчёте, что удалось установить и что осталось под вопросом, и не приукрашиваем картину. Если есть основания уведомить клиентов или сменить чувствительные данные, мы прямо об этом говорим. Прозрачность здесь важнее, чем желание поскорее закрыть заявку, потому что недосказанность в вопросах безопасности обходится бизнесу дороже самого взлома.

Типичные виды заражения, с которыми приходят

Заражение на взломанном сайте редко бывает одного вида — обычно это смесь нескольких. Самый частый и заметный — вредоносные редиректы: посетителя или поискового бота перебрасывает на сторонний ресурс, при этом владелец, заходя напрямую, ничего не видит, потому что переадресация настроена выборочно. Второй распространённый случай — внедрение чужих ссылок и текста в страницы через инъекцию в базу: на сайте появляются ссылки на сторонние ресурсы, которые роняют его репутацию в поиске. Третий — спам-рассыльщик: скрытый скрипт шлёт письма от имени вашего домена, из-за чего домен попадает в чёрные списки, а письма перестают доходить.

Отдельно стоят скрытые угрозы, которые не видны на страницах. Майнер криптовалюты нагружает сервер и замедляет сайт, не оставляя видимых следов, кроме скачков нагрузки. Веб-шелл даёт злоумышленнику полный пульт управления сайтом и сервером. Фишинговые страницы, подброшенные в скрытые папки, используют ваш домен для обмана чужих посетителей — а отвечать перед хостингом и поисковиками за них приходится вам. Каждый из этих типов требует своего подхода к поиску, и автоматический сканер по сигнатурам видит хорошо если половину из них. Мы же проверяем сайт по всем направлениям сразу, чтобы не осталось ни одной активной угрозы.

Почему скорость реакции напрямую влияет на стоимость

Чем дольше сайт остаётся заражённым, тем дороже обходится и лечение, и последствия. Свежий взлом легче разобрать: логи доступа ещё хранят следы, точка входа на виду, заражение не успело глубоко разрастись. Через неделю-другую логи затираются ротацией, злоумышленник успевает доставить новые закладки и закрепиться основательнее, а поисковики и хостинг уже накладывают санкции, снимать которые потом приходится отдельно. Параллельно копятся прямые потери: посетители видят предупреждение браузера и уходят, заявки не поступают, трафик из поиска падает из-за метки опасности.

Поэтому экстренная диагностика в день обращения — это не маркетинг, а реальная экономия. Чем быстрее мы снимем образ сайта и остановим активное заражение, тем меньше успеет натворить вредонос и тем проще будет найти причину по горячим следам. Калькулятор на этой странице помогает прикинуть, во что обходится каждый день простоя именно вашему сайту — и почему откладывать лечение почти всегда дороже, чем начать его сразу.

Вопросы и ответы

Частые вопросы о восстановлении после взлома

Что значит «восстановление после хакерской атаки» простыми словами? +

Это лечение взломанного сайта: мы находим и удаляем весь вредоносный код, который оставили злоумышленники, чистим базу и файлы, восстанавливаем подменённый контент и оригинальное ядро, меняем пароли и ключи, а главное — закрываем уязвимость, через которую сайт взломали. По итогу сайт снова чистый, рабочий и защищённый от повторной атаки.

Что такое веб-шелл и бэкдор простыми словами? +

Веб-шелл — это вредоносный файл-пульт: загрузив его на сайт, злоумышленник может выполнять команды на сервере, читать и менять файлы, рассылать спам. Бэкдор — это скрытая закладка для повторного входа: даже если основной вредонос удалить, через бэкдор взломщик возвращается. Поэтому при лечении мы ищем не только видимое заражение, но и все закладки.

Что такое инъекция в базе данных? +

Это когда в таблицы базы внедряют посторонний код или данные: чужие ссылки в текстах страниц, вредоносные скрипты, спам-записи, лишние учётные записи администраторов. Такая инъекция незаметна в файлах, но проявляется на страницах сайта. Мы чистим базу от внедрённого кода и возвращаем оригинальное содержимое.

Чем заражение вирусом отличается от взлома? +

На практике это связанные вещи. Взлом — это получение несанкционированного доступа к сайту через уязвимость или украденный пароль. Вирус, или вредоносный код, — это то, что злоумышленник заливает после взлома: шеллы, редиректы, майнеры, рассыльщики. Лечить нужно и то и другое: убрать вредоносы и закрыть способ, которым их загрузили.

Что такое дефейс сайта? +

Дефейс — это когда взломщики заменяют страницы сайта, чаще главную, на свою картинку или сообщение. Это самый заметный вид атаки. Мы восстанавливаем оригинальные страницы из резервной копии и ядра, удаляем следы взлома и обязательно закрываем точку входа, чтобы дефейс не повторился.

Как вы находите вредоносный код на сайте? +

Мы снимаем образ сайта и базы, сканируем файлы сигнатурным и эвристическим методом, ищем подозрительные участки кода, обфускацию и нетипичные конструкции. Параллельно сверяем файлы ядра и модулей Битрикс с эталоном, чтобы найти подменённые и посторонние файлы. Базу проверяем на внедрённые ссылки, скрипты и лишних администраторов.

Вы лечите сайт или восстанавливаете из бэкапа? +

Зависит от ситуации. Если есть чистая резервная копия до взлома, восстановление из неё бывает быстрее и надёжнее, но мы всё равно закрываем уязвимость, иначе сайт заразят снова. Если бэкапа нет или он уже заражён, мы лечим сайт точечно: удаляем вредоносы, восстанавливаем целостность ядра и чистим базу.

Сайт можно вылечить без остановки работы? +

В большинстве случаев да — лечение идёт на копии и в фоне, посетители ничего не замечают. Иногда на короткое время сайт лучше закрыть заглушкой, чтобы заражение не распространялось и поисковики не индексировали вредоносные страницы. Решение принимаем по масштабу атаки и согласуем с вами.

Что делать прямо сейчас, если сайт взломали? +

Не удаляйте файлы и логи в панике — они нужны для разбора причины. Смените пароль от панели хостинга, по возможности ограничьте доступ к сайту и не переустанавливайте всё подряд. И сразу напишите нам: чем быстрее снимем образ и начнём лечение, тем меньше потери и тем проще найти точку входа.

Гарантируете, что найдёте всё заражение? +

Мы проводим многоуровневую проверку файлов и базы и после лечения прогоняем повторное сканирование, чтобы убедиться в чистоте. Главное — закрываем точку входа, через которую взломали, и присылаем отчёт. Если в гарантийный период проявятся следы того же заражения, доводим работу без доплаты.

Почему важно найти точку входа, а не только удалить вирус? +

Если убрать вредоносы, но оставить уязвимость открытой, сайт заразят снова в течение дня — злоумышленники мониторят дыры автоматически. Поэтому мы всегда ищем способ, которым взломали: устаревший модуль, слабый пароль, дыру в самописном коде. Закрытие точки входа — это то, что отличает лечение от косметики.

Через что чаще всего взламывают сайты на Битрикс? +

Самые частые причины — устаревшее ядро и модули с известными уязвимостями, слабые или утёкшие пароли FTP и админки, дыры в самописных компонентах и шаблонах, заражённый компьютер веб-мастера, с которого крали доступы. Реже — уязвимости на уровне хостинга. На диагностике мы определяем конкретную причину.

Поможет ли просто обновить Битрикс? +

Обновление закрывает известные уязвимости ядра и модулей и обязательно входит в защиту после лечения, но само по себе не удаляет уже заражённые файлы и бэкдоры. Если сайт уже взломан, сначала нужно вычистить заражение и закрыть точку входа, а потом обновляться, иначе закладки переживут обновление.

Можно ли понять, украли ли данные клиентов? +

По логам доступа и активности можно оценить, к каким данным был доступ и были ли подозрительные выгрузки. Полную гарантию даёт только глубокий разбор инцидента. Мы анализируем логи, оцениваем масштаб и в отчёте честно пишем, что удалось установить и какие данные могли быть под угрозой.

Какие пароли и ключи нужно менять после взлома? +

Все, до которых мог дотянуться злоумышленник: пароль админки Битрикс, FTP и SSH, доступ к базе данных, панель хостинга, почта, привязанная к сайту. Также обновляем ключи API и сессии, обнуляем активные входы. Старые доступы считаем скомпрометированными — оставлять их нельзя, даже если кажется, что они ни при чём.

Не пострадает ли рабочий сайт при чистке? +

Нет. Мы работаем по копии, аккуратно отличаем вредоносный код от рабочего и сверяем ядро с эталоном, поэтому не трогаем легитимные файлы и контент. В отличие от автоматических антивирусов, которые иногда вырезают рабочие куски кода, мы проверяем каждое подозрительное место вручную.

Как настраивается защита после лечения? +

Мы обновляем ядро и модули, выставляем корректные права на файлы и папки, закрываем доступ к служебным директориям, настраиваем веб-сервер и при необходимости WAF, включаем мониторинг целостности файлов и резервное копирование. Тогда новая попытка взлома будет быстро замечена и не приведёт к ущербу.

Останется ли у вас доступ к сайту после работы? +

Нет. По завершении лечения все технические доступы, которыми мы пользовались, отзываются, а вы меняете финальные пароли на свои. Передаём отчёт, доступы и рекомендации — сайт полностью остаётся под вашим контролем, без привязки к нам. При желании можно оставить нас на сопровождении.

Сайт пометили как опасный в поиске, как снять метку? +

Сначала нужно полностью вылечить сайт — убрать весь вредоносный код, иначе повторная проверка снова его найдёт. После чистки мы подаём сайт на пересмотр в панелях вебмастеров поисковых систем. Обычно метку снимают за несколько дней после успешной проверки. Мы сопровождаем этот процесс до снятия санкций.

Хостинг заблокировал сайт — поможете разблокировать? +

Да. Сначала находим и устраняем причину блокировки — обычно это вредоносные файлы или рассылка спама с сайта. После лечения готовим для хостинга подтверждение, что сайт чист, и помогаем снять блокировку. Часто хостеры разблокируют аккаунт сразу после устранения нарушения.

С сайта рассылается спам, как это остановить? +

Скрытый рассыльщик — частое последствие взлома, из-за него домен попадает в чёрные списки. Мы находим и удаляем рассылочный скрипт, чистим очередь и спам-записи в базе, закрываем уязвимость и помогаем вывести домен из блок-листов, чтобы письма снова доходили до получателей.

Что мы получаем по итогу восстановления? +

Чистый, рабочий и защищённый сайт без вредоносного кода, шеллов и бэкдоров, с восстановленным ядром и контентом, сменёнными паролями и закрытой точкой входа. Плюс отчёт с причиной взлома, перечнем найденных вредоносов и рекомендациями по защите. По желанию — сопровождение и мониторинг на будущее.

Сколько стоит вылечить взломанный сайт? +

Экспресс-лечение сайта с понятной точкой входа обычно начинается от 9 000 рублей, полное восстановление с чисткой базы и закрытием уязвимости — от 22 000. Точную цену называем только после бесплатной диагностики, потому что вслепую честно оценить заражение нельзя: всё зависит от масштаба, числа закладок и состояния резервных копий.

За какой срок реально вылечить сайт? +

Активное заражение в типовых случаях снимаем в день обращения. Глубокая чистка базы, восстановление целостности ядра и закрытие точки входа занимают обычно один-три дня. Снятие меток опасности в поиске после успешной проверки — ещё несколько дней. Точный срок называем после диагностики, исходя из масштаба атаки.

Можно ли заказать только защиту, без лечения? +

Да, если сайт пока не взломан, но вы хотите застраховаться. Тогда мы обновляем ядро и модули, устраняем уязвимости, настраиваем права и веб-сервер, включаем мониторинг целостности и резервное копирование. Это профилактика, которая заметно дешевле и спокойнее, чем экстренное лечение после атаки.

Что делать, чтобы сайт больше не взломали? +

После лечения держите ядро и модули в актуальном состоянии, используйте сложные уникальные пароли и двухфакторную аутентификацию, ограничьте доступ к админке и служебным папкам, включите мониторинг целостности файлов и регулярные резервные копии. Самое важное — не оставлять открытых уязвимостей в самописном коде и на хостинге.

Результат лечения

Что получаете после восстановления

0
вредоносных файлов и записей в базе
за 1
день снимаем заражение в типовых случаях
100%
смена паролей, ключей и точек входа
+1
отчёт с причиной взлома и защитой на будущее

Ориентиры по проектам нашей команды. Точный объём заражения и срок оценим на бесплатной диагностике вашего сайта.

Кому помогаем

С какими ситуациями приходят

Бан в поиске

Поисковик пометил сайт как опасный или исключил из выдачи — снимаем причину и подаём на пересмотр.

Блок хостинга

Хостер заблокировал аккаунт за вредоносы или спам — лечим сайт и помогаем снять блокировку.

Предупреждение браузера

Браузер показывает красный экран при заходе — находим и убираем вредоносный код.

Письма не доходят

Сайт попал в спам-базы из-за рассылки с него — чистим рассыльщик и восстанавливаем репутацию.

Чужие редиректы

Посетителей перебрасывает на сторонние сайты — удаляем внедрённый код из файлов и базы.

Подмена контента

На страницах появились чужие ссылки и баннеры — восстанавливаем оригинальный контент.

Дефейс главной

Главную заменили на страницу взломщиков — восстанавливаем сайт из резервной копии и ядра.

Всплывающая реклама

У посетителей выскакивает чужая реклама — вычищаем вредоносные скрипты из шаблона.

Подозрение на взлом

Что-то идёт не так, но явных следов нет — проводим полную диагностику и поиск закладок.

Сайт майнит

Нагрузка на сервер скачет без причины — находим и убираем скрытый майнер.

Бэкдоры в коде

Подозрение на закладки для повторного входа — ищем и закрываем все точки доступа.

Утечка данных

Опасение, что украли данные клиентов — проверяем логи, точку входа и масштаб инцидента.

Было / Стало

Что меняется после лечения сайта

Без решения

Поисковик и браузер помечают сайт как опасный
В файлах и базе спрятаны шеллы и редиректы
Точка входа открыта, взлом повторяется снова
Чужие администраторы и ключи имеют доступ
Целостность ядра нарушена, файлы подменены

С решением от B2Bsite

Сайт чист, метки опасности сняты после проверки
Вредоносный код, шеллы и бэкдоры удалены
Уязвимость закрыта, повторный вход невозможен
Пароли и ключи сменены, чужой доступ обнулён
Ядро восстановлено из эталона, файлы оригинальны
Состав работ

Что именно мы делаем при восстановлении

Снятие образа сайта и базы, диагностика заражения
Поиск и удаление вредоносного кода и редиректов
Зачистка веб-шеллов, бэкдоров и закладок
Чистка базы данных от инъекций и спам-записей
Удаление чужих администраторов и сессий
Восстановление целостности ядра и модулей Битрикс
Восстановление подменённого контента и вёрстки
Смена паролей, ключей и закрытие точки входа
Повторная проверка, отчёт и снятие меток опасности
Начать проект

Сайт взломали? Вылечим срочно

Опишите симптомы заражения — срочно снимем образ сайта, оценим масштаб и пришлём срок и стоимость лечения. Диагностика бесплатная.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета