Взлом и malware на сайте: порядок 2026

Обновлено в августе 2026.
Раздел практики: Техника сайта.
- 1ДоступыПароли и 2FA
- 2ЧисткаФайлы, cron, .htaccess
- 3КабинетыПовторная проверка
Сделайте сегодня: Смените пароли хостинга, FTP и CMS; включите 2FA где есть.
Утром в почте — письмо от Вебмастера или консоли поиска: «вредоносное ПО», phishing, неожиданные редиректы. Первый импульс — купить «снятие» или накрутить ссылки. Так не работает: пока чужой код на сервере, поиск будет прав.
Порядок простой: верните контроль над доступами → вычистите файлы → запросите повторную проверку. База по HTTPS: HTTPS и безопасность.
Как я понимаю, что сайт под ударом
Не всегда это «красное» письмо. Иногда я замечаю странное раньше кабинета. В кабинетах — вредоносное, phishing, предупреждения о редиректах. В выдаче появились чужие URL или дописи в title и сниппете. На диске — неизвестные .php в uploads, новые пользователи CMS, правки .htaccess. Хостинг греется: CPU или трафик растут без моих действий.
Типичный случай: в uploads лежит один «невинный» .php, а .htaccess уже кидает на чужой домен. Удалить только файл мало — нужно закрыть вход, через который его залили.
Мои первые 60 минут
Не начинаю с «красивого» переустановления темы — сначала кто может зайти снова. На bigfozzy.com я сменяю пароли: панель хостинга, FTP/SFTP, SSH, админка CMS, БД, почта домена. Вылогиниваю все сессии, проверяю список пользователей CMS и удаляю лишних. Делаю снимок текущего состояния для разбора, затем сравниваю с чистым бэкапом до заражения. Логи хостинга не удаляю — по ним видно, откуда заходили.
Где я ищу вредоносный код
Ищу свежее и «не моё». Сравнение с бэкапом экономит часы. На bigfozzy.com я проверяю uploads, wp-content, кэш и временные папки — свежие .php и .phtml. .htaccess в корне и подпапках — редиректы на чужие домены. Cron и планировщик — неизвестные скрипты. Шаблоны темы — вставки в header/footer, base64-обфускация. Плагины и модули, которые я не ставил.
Если чистого бэкапа нет — восстанавливаю ядро CMS из официального дистрибутива, затем аккуратно возвращаю контент и медиа. Не копирую «заражённый» бэкап поверх чистого: верну то же заражение.
Что делаю после чистки
Когда файлы чисты, закрываю двери и говорю поиску, что можно перепроверить. На bigfozzy.com я обновляю CMS, плагины, темы — удаляю заброшенное. Проверяю HTTPS и редиректы: 404 и редиректы. Запрашиваю повторную проверку в Вебмастере / GSC. Настраиваю регулярные бэкапы вне хостинга. Смотрю индекс и ошибки обхода: индексация.
Что не делаю
Три правила, которые я соблюдаю на bigfozzy.com. Не покупать «снятие фильтра», пока код не чист. Не игнорировать повторные уведомления — часто остался второй вход. Не хранить один пароль на всё и не давать FTP «подрядчикам» без контроля.
Про риски SEO после манипуляций: фильтры и риски. Чеклист кабинетов: кабинеты.
FAQ
Нужно ли сразу noindex весь сайт? Только если кабинет/антивирус требует и вы понимаете последствия. Чаще достаточно вычистить код и запросить перепроверку.
Сколько ждать восстановления в поиске? Обычно дни–недели после чистой перепроверки. Смотрите статус в кабинете, а не «магические» сервисы снятия.
Можно ли ограничиться антивирусом хостера? Как помощник — да. Как единственный шаг — нет: пароли, плагины и .htaccess всё равно проверяете сами.
На bigfozzy.com я продолжаю с HTTPS, затем SEO-аудит и курс.