Лечение сайта от вирусов с диагностикой и гарантией
Найдем и удалим вредоносный код, восстановим работу сайта, закроем найденную точку входа и поможем снять предупреждения поисковиков. Диагностика 5 000 руб.; если заражение подтвердится, сумма входит в лечение. Лечение от 12 000 руб.
Пришлите адрес сайта и кратко опишите, что заметили. Ответим в рабочее время 12:00-22:00 по Екатеринбургу.
Если сайт заражен, порядок такой
Если на домене появились поддельные банковские страницы, фишинг или вредоносные редиректы, сначала обезвредим самое опасное. Это первая помощь, а не полноценное лечение.
| Почему нельзя ждать | пока это на домене, поисковики и антивирусы могут закрыть доступ ко всему сайту |
Похоже на ваш случай?
Белый экран, ошибка, пропали системные папки или повреждены файлы.
видно снаружиChrome, Яндекс.Браузер или антивирусы показывают предупреждение.
видно снаружиПоисковик мог пометить сайт как опасный или понизить его.
видно снаружиЧерез сайт могут рассылать письма или выполнять вредоносные команды.
часто срочноКазино, поддельные бренды, фишинг, странные URL на вашем домене.
часто срочноЭто может быть вредоносный редирект.
видно снаружиЯндекс.Директ может отклонять объявления из-за статуса сайта.
нужен доступЗлоумышленники могли создать себе доступ.
нужен доступЧто именно мы ищем
- Как выглядит
- Обычный на вид файл, который принимает команды снаружи.
- Чем опасно
- Если такой файл пропустить, доступ к сайту у злоумышленника остается.
- Как лечим
- Ищем по содержимому и по обращениям к файлу, удаляем, проверяем соседние папки на такие же.
- Что может потребоваться после лечения
- Меняем пароли и сверяем список пользователей в админке.
- Как выглядит
- Панель управления файлами и базой прямо на сайте, часто с безобидным именем файла.
- Чем опасно
- Позволяет управлять сайтом мимо админки.
- Как лечим
- Убираем файл и все его копии, закрываем возможность загружать исполняемые файлы.
- Что может потребоваться после лечения
- Правим права на папку загрузок и обновляем модуль, через который его положили.
- Как выглядит
- Поддельные страницы банков или сервисов, размещенные на вашем домене.
- Чем опасно
- Риск блокировки домена и вреда посетителям, поэтому снимаем в первую очередь.
- Как лечим
- Снимаем папку целиком до остального лечения.
- Что может потребоваться после лечения
- Подаем заявки на пересмотр в поисковики и антивирусные базы.
- Как выглядит
- Сайт периодически сам обращается к внешнему серверу.
- Чем опасно
- Через такую связь на сайт могут прийти новые команды.
- Как лечим
- Находим по исходящим обращениям и зашифрованным вставкам, удаляем.
- Что может потребоваться после лечения
- Смотрим задачи по расписанию: маяк часто прописывается туда.
- Как выглядит
- На домене появляются чужие страницы: казино, поддельные бренды, странные адреса.
- Чем опасно
- Поисковик может понизить сайт или пометить его как опасный.
- Как лечим
- Убираем генератор, чистим базу и правила адресов, снимаем созданные страницы.
- Что может потребоваться после лечения
- Отправляем сайт на переобход, чтобы чужие страницы ушли из выдачи.
- Как выглядит
- Посетителя перебрасывает на чужой сайт, иногда только с телефона или только из поиска.
- Чем опасно
- Часть посетителей не доходит до сайта, а с компьютера все выглядит нормально.
- Как лечим
- Проверяем все четыре места сразу: вставка редко бывает одна.
- Что может потребоваться после лечения
- Проверяем с телефона и переходом из поиска, а не только прямым заходом.
- Как выглядит
- Чужой код лежит внутри текста страницы или в поле настроек.
- Чем опасно
- Чистки одних файлов не хватает: код остается в базе.
- Как лечим
- Чистим базу по таблицам, сверяясь с резервной копией, чтобы не потерять содержимое.
- Что может потребоваться после лечения
- Просматриваем страницы глазами: часть текста могла пострадать.
- Как выглядит
- В списке пользователей есть учетная запись, которую никто не заводил.
- Чем опасно
- Доступ к сайту сохраняется, даже когда вредоносный код удален.
- Как лечим
- Закрываем чужие учетные записи и меняем пароли остальным.
- Что может потребоваться после лечения
- Сверяем список доступов с вами: кто из команды ими пользуется.
Почему сайты заражаются волнами
С 2022 года сайты на Битрикс заражаются волнами. Причина часто не в одном конкретном сайте, а в старых версиях ядра, модулей, шаблонов и PHP. Когда уязвимость становится массово известной, злоумышленники автоматически ищут подходящие сайты и заражают их пачками.
Источник: CyberOK, компания по кибербезопасности
Источник: ФСТЭК России
Источник: обнаружена экспертами Positive Technologies
Источник: РБК, «Хакер», SecurityLab, Anti-Malware
В статье разобрано, какие уязвимости использовались, как выглядели заражения и что помогало.
Читать статьюКак проходит лечение
- Проверяем файлы, базу, пользователей, редиректы, подозрительные папки
- Смотрим внешние признаки: предупреждения браузера, выдачу, черные списки
- Оцениваем глубину заражения
- Называем цену и срок
- Снимаем копию сайта и базы
- Если возможно, лечим на копии
- Если нужно работать на рабочем сайте, делаем это аккуратно и с возможностью отката
- Боевой сайт не роняем без необходимости
- Удаляем бэкдоры, веб-шеллы, фишинг, маяки, дорвеи, вредоносные вставки
- Чистим файлы и базу
- Восстанавливаем поврежденную структуру
- Удаляем чужих администраторов
- Смотрим логи
- Ищем точку входа
- Меняем пароли
- Закрываем найденную уязвимость в пределах лечения
- Показываем, что нужно вынести во второй этап
- Проверяем работу сайта
- Отправляем заявки на пересмотр в Яндекс.Вебмастер, Google Search Console, рекламные системы или антивирусные базы, если нужно
- Передаем отчет
- Даем план обновления и поддержки
Стоимость
| Работа | Цена | Когда нужна |
|---|---|---|
| Диагностика | 5 000 руб. | Нужно понять, есть ли заражение, где оно и сколько займет лечение |
| Лечение сайта | от 12 000 руб. | Вредоносный код найден, нужно чистить сайт и восстанавливать работу |
| Второй этап: обновление Битрикс и PHP | отдельно | Нужно закрыть старую уязвимость, чтобы заражение не вернулось |
| Поддержка после лечения | отдельно | Нужно держать сайт под присмотром |
Если заражение подтверждается и вы заказываете лечение, диагностика входит в стоимость работ.
Факторы, которые повышают цену
Отметьте то, что похоже на вашу ситуацию. Это не смета, а пояснение, с чего начинать.
Похоже на простое лечение. Точную сумму назовем после диагностики.
Лечение и второй этап — разные задачи
| Этап | Что решает | Что не решает |
|---|---|---|
| Лечение | Убирает вредоносный код, восстанавливает сайт, снимает острый риск | Не делает старое ядро и PHP современными |
| Обновление Битрикс и PHP | Закрывает старые уязвимости платформы и возвращает доступ к обновлениям | Не заменяет лечение уже зараженного сайта |
| Техническая поддержка | Дает регулярный присмотр, копии, контроль SSL, мелкие задачи | Не является бесплатной разработкой нового функционала |
Лечение убирает последствия заражения. Второй этап закрывает причину, если она связана со старым ядром, модулем, шаблоном или PHP. Поэтому мы сначала лечим, потом отдельно считаем обновление.
Три слоя защиты
Гарантия без красивых обещаний
Даем гарантию 3 месяца на повторное заражение тем же способом в той зоне, которую нашли и закрыли. Если проблема повторится по нашей вине, исправим.
в закрытой зоне
- Гарантия действует на найденную и закрытую точку входа
- Новые уязвимости, чужие правки, украденные пароли и отказ от рекомендованного обновления — отдельные риски
- Полная профилактика — это лечение, обновление и поддержка вместе
- Повторное заражение тем же способом в закрытой зоне
- Новые уязвимости
- Чужие правки после лечения
- Украденные пароли
- Отказ от рекомендованного обновления
Свой сервер и сторонний хостинг
| Где сайт | Что проще | Что может ограничить работу |
|---|---|---|
| На нашем сервере | Доступы, логи, копии и окружение под рукой | Обычно меньше ограничений |
| На стороннем хостинге | Лечим при наличии доступов | Скорость зависит от хостинга, доступов, логов и резервных копий |
Мы берем сайты на стороннем хостинге, если есть доступ к панели, файлам, базе и логам. Если хостинг ограничивает доступ или сайт сильно поврежден, можем предложить временно развернуть копию у нас или отдельно обсудить перенос.
Как это выглядит на практике
Примеры обезличены: адреса зараженных сайтов и имена клиентов мы не публикуем.
- Предупреждение браузера или поисковика
- Фишинговая папка на домене
- Письмо хостинга или поисковой системы
- Веб-шеллы в списке файлов
- Переименованные системные папки
- Вредоносные вставки в базе
- Отчет: что нашли, что удалили, где была точка входа
- Список поданных заявок на пересмотр
- План обновления и поддержки
- Старое ядро остается уязвимым после чистки
- Уязвимость известна массово и ищется автоматически
- Обновление считается отдельно от лечения
Что нужно от вас
Если доступы есть не все, все равно можно начать с внешней проверки, но полноценная диагностика требует доступа к сайту.
- Адрес сайта
- Что заметили
- Когда началось
- Были ли письма от хостинга, поисковика, рекламной системы или антивируса
- Доступ в админку
- Доступ к хостингу
- Доступ к файлам: SSH или SFTP желательно, FTP если другого варианта нет
- Доступ к базе или панели управления базой
- Доступ к Яндекс.Вебмастеру и Google Search Console, если нужно снимать предупреждения
Частые вопросы
Сколько стоит лечение?
Почему диагностика платная?
Сколько занимает лечение?
Вы не сломаете сайт?
Снимете предупреждения Яндекса, Google и антивирусов?
Почему после лечения еще нужно обновление?
Гарантия правда есть?
Вы лечите сайты на чужом хостинге?
Что делать, если на сайте фишинг или поддельные страницы банка?
Пришлите адрес сайта — начнем с диагностики
Опишите, что происходит: сайт не открывается, браузер показывает предупреждение, в поиске появились чужие страницы, хостинг написал про спам или реклама не проходит модерацию. Скажем, какие доступы нужны и с чего начать.
Рабочее время: 12:00-22:00 по Екатеринбургу. Без звонков без договоренности.