Санкт-Петербург

Как проверить сайт на вирусы и понять, что его взломали

7 сентября 2026

Заражённый сайт выглядит нормально — для владельца. Вредоносный код прячется от того, кто зашёл с админской сессии, и показывается поисковому роботу или посетителю с телефона. Поэтому «у меня всё открывается» ничего не доказывает: проверка начинается снаружи, а не из админки.

Признаки, по которым замечают

  • В выдаче у сайта появилась пометка о небезопасности, или он пропал из поиска.
  • Хостинг прислал письмо о вредоносном коде и ограничил аккаунт.
  • Посетители с телефонов жалуются на редиректы, которых вы не видите.
  • В панели вебмастера выросло число страниц — сотни адресов, которых вы не создавали.
  • Резко выросла нагрузка на сервер без роста посещаемости.
  • В админке появился пользователь с правами администратора, которого вы не заводили.

Проверка снаружи

Начинают с того, что видно без доступов. Панель вебмастера показывает угрозы и заражённые страницы. Проверка выдачи по запросу с именем сайта показывает подмешанные страницы — обычно на чужую тематику. Просмотр сайта с мобильного и из режима инкогнито ловит редиректы, которые не срабатывают для админа.

Проверка изнутри

Дальше нужен доступ к файлам и базе. Смотрят на файлы, изменённые за последние дни: если дата правки у файлов ядра свежая, а вы ничего не обновляли — это находка. Смотрят каталог загрузок: исполняемых файлов там быть не должно, там место картинкам. Смотрят список пользователей и активные плагины.

Отдельно проверяют файлы, которые запускаются раньше всего: конфигурацию, файлы шаблона, задания планировщика. Вредоносный код часто прописывает себе задание, которое возвращает его после чистки.

Где смотреть Что ищем Что настораживает
Файлы ядра дату последнего изменения свежая дата без ваших обновлений
Каталог загрузок исполняемые файлы php-файл среди картинок
Пользователи администраторов учётная запись, которую вы не заводили
Планировщик задания задание с непонятным именем и частым запуском
База вставки в записях и настройках скрипты и ссылки в контенте страниц

Почему удаление файлов не лечит

Три причины возврата. Первая — остался вход: украденный пароль, чужой пользователь, уязвимый плагин. Пока вход открыт, сайт заражают снова через час. Вторая — код лежит не только в файлах, но и в базе. Третья — планировщик восстанавливает удалённое.

Схема: круг возврата заражения — вход, файлы, база, задание планировщика
Пока открыт вход, круг замыкается за часы: удалённые файлы возвращает задание планировщика, а код остаётся ещё и в базе.

Поэтому чистка — это не «удалить файлы», а полный порядок: найти способ проникновения, закрыть его, вычистить файлы и базу, сменить все пароли, обновить то, через что вошли.

«Просят «почистить сайт» — а через два дня возвращаются с тем же. Потому что чистили файлы, а вошли через старый плагин, и он всё это время стоял на месте. Пока не закрыт вход, чистка — это уборка при открытой двери»

— дежурный инженер podderzhka-saitov.ru

Если сайт уже заражён

Лечение сайта от вирусов

Ищем способ проникновения, чистим файлы и базу, закрываем вход и меняем доступы. Ответ на заявку — до 15 минут в рабочее время, работа считается по 2 200 ₽ в час.

Удаление вирусов с сайта

Что делать после чистки

  • Сменить пароли: админка, база, FTP и SSH, панель хостинга, почта на домене.
  • Обновить ядро, тему и плагины; удалить те, которыми не пользуетесь.
  • Запросить перепроверку в панели вебмастера, чтобы снять пометку в выдаче.
  • Сделать свежую копию — уже чистую — и настроить регулярные копии.
Когда чистить бесполезно

Если сайт заражён давно и файлы ядра переписаны, дешевле развернуть чистую установку и перенести контент, чем вычищать по одному. Признак — совпадений сотни, а после чистки они возвращаются в другом виде.

Чтобы не повторялось

Порядок с поиском входа и чисткой базы — это наша работа по удалению вирусов с сайта. Чтобы не повторялось, ставится защита от взлома и регулярное резервное копирование: копия недельной давности превращает происшествие в полчаса работы.

Если хостинг уже заблокировал аккаунт, сначала читайте разбор блокировки, а если сайт просто не открывается — порядок проверок при недоступности. Условия постоянного присмотра — на странице тарифов.

Коротко

  • «У меня открывается» ничего не доказывает: код прячется от админа.
  • Сначала проверка снаружи — вебмастер, выдача, мобильный.
  • Удаление файлов без закрытия входа не лечит: вернётся за часы.
  • После чистки — смена всех паролей и перепроверка в вебмастере.

Если проще спросить, чем читать: напишите нам — почта, Telegram или форма, ответ до 15 минут в рабочее время. Расскажем, что происходит с сайтом, даже если работу потом делать не нам.

Чтобы это не повторялось

Поддержка сайта на абонплате

Обновления, копии, мониторинг и правки — от 12 000 ₽ в месяц. Отчёт за каждый час: что сделали и сколько заняло.

Что входит в поддержку

Нужна поддержка сайта?

Опишите задачу — ответим в течение 15 минут в рабочее время.

Ответ приходит в течение 15 минут в рабочее время. Рассылка не ведётся.