К содержанию
SEO и вебмастерство
Меню сайта

Взлом и malware на сайте: порядок 2026


Очистка сайта после взлома

Обновлено в августе 2026.

Раздел практики: Техника сайта.

Порядок после взлома
  1. 1ДоступыПароли и 2FA
  2. 2ЧисткаФайлы, cron, .htaccess
  3. 3КабинетыПовторная проверка

Сделайте сегодня: Смените пароли хостинга, FTP и CMS; включите 2FA где есть.

Утром в почте — письмо от Вебмастера или консоли поиска: «вредоносное ПО», phishing, неожиданные редиректы. Первый импульс — купить «снятие» или накрутить ссылки. Так не работает: пока чужой код на сервере, поиск будет прав.

Порядок простой: верните контроль над доступами → вычистите файлы → запросите повторную проверку. База по HTTPS: HTTPS и безопасность.

Признаки, что сайт под ударом

Не всегда это «красное» письмо. Иногда вы замечаете странное раньше кабинета.

  • В кабинетах — вредоносное, phishing, предупреждения о редиректах.
  • В выдаче появились чужие URL или дописи в title/сниппете.
  • На диске — неизвестные .php в uploads, новые пользователи CMS, правки .htaccess.
  • Хостинг греется: CPU или трафик растут без ваших действий.

Типичный случай: в uploads лежит один «невинный» .php, а .htaccess уже кидает на чужой домен. Удалить только файл мало — нужно закрыть вход, через который его залили.

Первые 60 минут

Не начинайте с «красивого» переустановления темы. Сначала — кто может зайти снова.

  1. Смените пароли: панель хостинга, FTP/SFTP, SSH, админка CMS, БД, почта домена.
  2. Вылогите все сессии; проверьте список пользователей CMS и удалите лишних.
  3. Сделайте снимок текущего состояния (для разбора), затем сравните с чистым бэкапом до заражения.
  4. Не удаляйте логи хостинга — по ним видно, откуда заходили.

Где ищут вредоносный код

Ищите свежее и «не ваше». Сравнение с бэкапом экономит часы.

  • uploads, wp-content, кэш, временные папки — свежие .php/.phtml.
  • .htaccess в корне и подпапках: редиректы на чужие домены.
  • Cron / планировщик — неизвестные скрипты.
  • Шаблоны темы: вставки в header/footer, base64-обфускация.
  • Плагины/модули, которые вы не ставили.

Если чистого бэкапа нет — восстановите ядро CMS из официального дистрибутива, затем аккуратно верните контент и медиа. Не копируйте «заражённый» бэкап поверх чистого: вернёте то же заражение.

После чистки

Когда файлы чисты, закройте двери и скажите поиску, что можно перепроверить.

  1. Обновите CMS, плагины, темы; удалите заброшенное.
  2. Проверьте HTTPS и редиректы: 404 и редиректы.
  3. Запросите повторную проверку в Вебмастере / GSC.
  4. Настройте регулярные бэкапы вне хостинга.
  5. Посмотрите индекс и ошибки обхода: индексация.

Чего не делать

  • Не покупать «снятие фильтра», пока код не чист.
  • Не игнорировать повторные уведомления — часто остался второй вход.
  • Не хранить один пароль на всё и не давать FTP «подрядчикам» без контроля.

Про риски SEO после манипуляций: фильтры и риски. Чеклист кабинетов: кабинеты.

FAQ

Нужно ли сразу noindex весь сайт? Только если кабинет/антивирус требует и вы понимаете последствия. Чаще достаточно вычистить код и запросить перепроверку.

Сколько ждать восстановления в поиске? Обычно дни–недели после чистой перепроверки. Смотрите статус в кабинете, а не «магические» сервисы снятия.

Можно ли ограничиться антивирусом хостера? Как помощник — да. Как единственный шаг — нет: пароли, плагины и .htaccess всё равно проверяете сами.

Дальше: HTTPS · SEO-аудит · курс.