# Сканирование и удаление вредоносного ПО

Source: https://support.kapsulehost.com/ru-ru/malware-cleanup

Каждый размещённый сайт автоматически сканируется на вредоносные программы каждую ночь, и вы можете запустить сканирование в любой момент на вкладке "Безопасность" сайта.

Понимание того, что делает сканер, и не менее важно понимание того, что он не делает, - это разница между сайтом, который действительно чист, и сайтом, который просто выглядит чистым.

## Запуск сканирования

1. Перейдите в **Сайты** и откройте сайт.
2. Откройте вкладку **Безопасность**, описанную как "Сканирование уязвимостей, обнаружение вредоносных программ, блокировка IP и усиление входа".
3. Найдите карточку **Сканирование на вредоносные программы**.
4. Нажмите **Сканировать сейчас**.

![Карточка сканирования на вредоносные программы на вкладке "Безопасность" сайта в KPanel](https://support.kapsulehost.com/help/screenshots/malware-cleanup.e2e56800.webp)

Кнопка изменяется на "Сканирование" во время работы. Сканирование читает все файлы под корневой папкой вашего сайта и может занять несколько минут на большом сайте.

Сканирование также автоматически запускается каждую ночь без вашего участия, поэтому результат на карточке никогда не старше одного дня.

## Чтение результата

**Чист.** Карточка отображает количество отсканированных файлов в формулировке "Чист" с указанием количества файлов. Ничего подозрительного не найдено.

**Найдены угрозы.** Карточка показывает количество угроз и перечисляет каждый обнаруженный файл с его путем и кнопкой **Карантин**.

**Ошибка.** Сканирование не удалось завершить. Попробуйте снова, и если это продолжает происходить, [создайте заявку в службу поддержки](https://support.kapsulehost.com/ru-ru/opening-a-support-ticket).

**Результатов пока нет.** На этом сайте никогда не запускалось сканирование. Карточка отображает "Нет результатов сканирования. Нажмите "Сканировать сейчас", чтобы запустить первое сканирование."

Раздел **История сканирования** ниже хранит последние десять сканирований, поэтому вы можете видеть, когда сайт перешел из чистого состояния в инфицированное, что часто является самым быстрым способом определить, когда началось нарушение безопасности.

## Помещение файла в карантин

Нажмите **Карантин** рядом с обнаруженным файлом. Файл перемещается из вашего сайта в область карантина на сервере, поэтому он перестает выполняться, но не удаляется.

> **Warning:** Карантин - это единственное действие по устранению, которое предлагает сканер. Нет действий "Очистить", "Дезинфицировать" или "Восстановить", потому что их безопасно быть не может: законный файл с внедренным в него вредоносным кодом не может быть восстановлен в исходное состояние сканером, который никогда не видел оригинал. Для восстановления исходного файла предназначены ваши резервные копии.

Карантин также не имеет самостоятельного восстановления. Если вы поместили в карантин необходимый вам файл, восстановите его из резервной копии вместо поиска кнопки отмены. См. [Восстановление из резервной копии](https://support.kapsulehost.com/ru-ru/restoring-from-backup).

## Автоматический карантин

На планах **Управляемый WordPress** файлы, обнаруженные при ночном сканировании, автоматически помещаются в карантин и отмечаются в панели значком **Автоматически помещен в карантин**. На вашу панель управления поступает уведомление о том, сколько файлов было обработано и что никаких действий пользователя не требуется.

На всех других планах обнаружение автоматическое, но карантин - нет. Вам нужно открыть вкладку "Безопасность" и вручную нажать **Карантин** для каждого обнаружения.

> **Tip:** Если никто не проверяет панель регулярно, автоматический карантин - это один из самых убедительных аргументов в пользу управляемого плана. Обнаружение на неуправляемом плане остается там до тех пор, пока человек его не заметит.

## Что сканер не может найти

Это самая важная часть, и это причина того, почему чистое сканирование обнадеживает, но не является conclusive.

Сканер сравнивает файлы с известным вредоносным кодом. Он не:

- Читает вашу **базу данных**. Внедренные спам-ссылки, поддельные учетные записи администратора и измененные параметры находятся там и невидимы для сканера файлов.
- Обнаруживает **законный файл, который был изменен**. Одна строка, добавленная в реальный файл темы, может не совпадать с какой-либо известной сигнатурой.
- Обнаруживает **поддельную учетную запись или запланированную задачу**, которая является конфигурацией, а не кодом.
- Обнаруживает **украденные учетные данные**. Если у кого-то есть ваш пароль, ему вообще не нужна вредоносная программа.
- Оценивает, **является ли плагин уязвимым**. Это отдельное сканирование уязвимостей, также на вкладке "Безопасность".

> **Warning:** Чистое сканирование на сайте, который перенаправляет посетителей, отправляет спам или отображает контент, который вы не писали, не означает, что сайт чист. Это означает, что инфекция находится не в файле, который распознает сканер. Вместо этого сравните с известной хорошей резервной копией. См. [Что делать, если ваш сайт был взломан](https://support.kapsulehost.com/ru-ru/site-hacked-what-to-do).

## Правильный способ очистить инфицированный сайт

Помещение в карантин обнаруженных файлов - это сдерживание, а не лечение. Надежное лечение - это восстановление.

1. **Переведите сайт в автономный режим** с защитой паролем во время работы.
2. **Поместите в карантин все обнаруженные файлы**, чтобы они сразу же перестали выполняться.
3. **Найдите, когда началась инфекция**, используя историю сканирования и журналы ошибок.
4. **Восстановитесь из резервной копии, сделанной до этой даты**, сначала на staging, затем на live после проверки.
5. **Измените все учетные данные**: администраторы приложения, база данных, SFTP, SSH.
6. **Обновите все**, потому что способ проникновения почти наверняка был устаревшим компонентом.
7. **Сканируйте снова**, чтобы подтвердить.
8. **Создайте свежую резервную копию** чистого сайта.

[Что делать, если ваш сайт был взломан](https://support.kapsulehost.com/ru-ru/site-hacked-what-to-do) подробно описывает каждый из этих шагов.

## Другие защиты на вкладке "Безопасность"

Сканирование на вредоносные программы - это одна карточка среди нескольких, и остальные стоит включить, пока вы там.

**Сканирование уязвимостей** проверяет установленные вами плагины и темы в публичной базе данных уязвимостей, поэтому вы узнаете, что компонент уязвим, прежде чем его эксплуатировать.

**Защита входа от brute-force атак** отслеживает попытки входа в WordPress и автоматически блокирует адрес после повторных неудачных попыток в короткий промежуток времени.

**Список блокировок IP** позволяет запретить определенный адрес или диапазон на веб-сервере.

**Фильтрация по странам** ограничивает доступ по странам, где ваша аудитория действительно региональна.

**Защита от горячих ссылок** предотвращает встраивание ваших изображений другими сайтами и экономит вашу полосу пропускания.

**Усиление PCI-DSS**, на сайтах WooCommerce, применяет набор изменений конфигурации в одном действии: отключение редактирования файлов с панели управления, принудительное использование зашифрованной сессии администратора и блокировка устаревшего удаленного интерфейса, обычно используемого в атаках.

## Брандмауэр платформы

Отдельно от всего на этой странице управляемый брандмауэр веб-приложений работает перед каждым сайтом и блокирует распространенные паттерны атак, такие как SQL-инъекция, межсайтовый скриптинг и обход пути, прежде чем они достигнут вашего приложения.

Он управляется централизованно. Нет списка правил для каждого сайта, нет переключателя и нет журнала заблокированных запросов для просмотра. Если легитимный запрос блокируется, это ложное срабатывание и поддержка может добавить исключение: отправьте электронное письмо на адрес support@kapsulehost.com с точным URL, временем и тем, что вы делали.

## Устранение неполадок

**Сканирование постоянно дает ошибку.** Очень большие сайты могут превышать лимит времени сканирования. Удалите старые архивы и неиспользуемые установки из корневой папки веб-сайта, затем попробуйте снова. Свяжитесь с поддержкой, если проблема не исчезнет.

**Файл, который я знаю, что он безопасен, был обнаружен.** Ложные срабатывания случаются, особенно с минифицированным JavaScript и кодом проверки лицензии. Не помещайте его в карантин, если вы уверены, и сообщите поддержке, чтобы это можно было проверить.

**Я поместил в карантин неправильный файл и сайт сломался.** Восстановите этот файл из резервной копии.

**Сканирование чистое, но мой сайт был внесен в черный список поисковой системой.** Инфекция может находиться в базе данных, или запись может быть устаревшей. Правильно очистите сайт, затем запросите повторную проверку через собственные инструменты поисковой системы.

**Я хочу сканировать чаще, чем каждую ночь.** Нажимайте **Сканировать сейчас** когда угодно. Ограничений нет.

**Вредоносные программы постоянно возвращаются.** Вы не закрыли способ проникновения. Восстановитесь из чистой резервной копии вместо очистки на месте, измените все учетные данные и обновите все.
