# Что делать, если ваш сайт взломан

Source: https://support.kapsulehost.com/ru-ru/site-hacked-what-to-do

Скомпрометированному сайту нужны три действия в строгом порядке: изолировать его, выяснить, как злоумышленники проникли внутрь, а затем восстановить его в чистом виде. Если выполнять их не по порядку, сайт заражается повторно уже в течение суток.

Проходите эту страницу сверху вниз. Она не делает никаких предположений о том, как произошла атака.

> **Important:** Не ограничивайтесь удалением подозрительных файлов, чтобы затем продолжить работу как ни в чём не бывало. Почти любой взлом оставляет больше одного пути назад: второй бэкдор, посторонняя учётная запись администратора, запланированное задание или изменённый файл ядра. Удаление видимого симптома без дальнейших действий является самой частой причиной, по которой сайт атакуют снова на той же неделе.

## Признаки того, что сайт действительно скомпрометирован

- В результатах поиска появляются страницы о лекарствах, азартных играх или на иностранных языках, которые вы никогда не писали.
- Посетителей перенаправляет на другие сайты, часто только на мобильных устройствах или только при переходе из поисковых систем.
- Браузер или поисковая система показывает предупреждение для вашего домена.
- Появляются файлы с именами или датами изменения, которые вы не можете объяснить.
- Ваш сайт рассылает спам, или почтовые провайдеры начинают отклонять письма с вашего домена.
- Существует учётная запись администратора, которую никто не создавал.

Не каждый из этих признаков означает взлом. Если сайт просто работает медленно или выдаёт ошибки, чаще всего причина в конфликте плагинов или в лимите ресурсов. Если это всё, что вы наблюдаете, сначала прочитайте статью [Сайт не загружается](https://support.kapsulehost.com/ru-ru/website-not-loading).

## Шаг 1: изолируйте сайт

Отключите сайт от публичного доступа, прежде чем начинать расследование. Каждая минута, пока он остаётся открытым, наносит дополнительный ущерб вашей репутации, позициям в поиске и посетителям.

Самый быстрый способ сделать это, ничего не удаляя, это защита паролем, которая ставит форму входа перед всем сайтом на уровне веб-сервера:

1. Перейдите в раздел **Веб-сайты** и откройте сайт.
2. Откройте вкладку **Защита паролем**.
3. Включите её и задайте имя пользователя и пароль.

Теперь сайт запрашивает пароль у каждого посетителя, включая злоумышленника, а у вас сохраняется полный доступ через панель, SFTP и SSH.

![Вкладка «Безопасность» сайта в KPanel со сканированием на вредоносное ПО, списком заблокированных IP и средствами защиты](https://support.kapsulehost.com/help/screenshots/site-hacked-what-to-do.27484098.webp)

Если вам известен IP-адрес злоумышленника, добавьте его также в **Список заблокированных IP** на вкладке **Безопасность** сайта.

> **Warning:** Не удаляйте сайт и пока ничего не восстанавливайте. Текущее состояние сайта является вашим единственным доказательством того, как была проведена атака. Сделайте резервную копию скомпрометированного сайта прямо сейчас, чётко пометьте её как заражённую и храните её отдельно. Она может вам понадобиться.

## Шаг 2: выясните, как злоумышленники проникли внутрь

Реалистичных ответов всего несколько, и от каждого зависит, что вы будете делать дальше.

**Проверьте журнал аудита панели.** Перейдите в **Настройки**, затем **Аккаунт**, затем **Просмотреть журнал**. Действия, приписанные вашей команде, но выполненные с IP-адреса, которым никто из вас не пользуется, означают, что доступ был получен к самому аккаунту KapsuleHost. Это гораздо более серьёзный инцидент: см. статью [Безопасность аккаунта](https://support.kapsulehost.com/ru-ru/account-security) и считайте аккаунт тоже скомпрометированным. Вкладка **Активность** сайта показывает изменения, внесённые через панель.

**Проверьте журналы ошибок и доступа** на вкладке **Журналы** сайта. Повторяющиеся запросы к пути одного плагина или всплеск POST-запросов к адресу загрузки обычно указывают на путь проникновения. См. [Чтение журналов ошибок](https://support.kapsulehost.com/ru-ru/error-logs).

**Запустите сканирование на вредоносное ПО** на вкладке **Безопасность** сайта. Как читать результат, описано в статье [Поиск и удаление вредоносного ПО](https://support.kapsulehost.com/ru-ru/malware-cleanup).

**Проверьте, что было устаревшим.** Устаревший плагин, тема или версия ядра является безусловно самой распространённой точкой входа. См. [Своевременное обновление WordPress](https://support.kapsulehost.com/ru-ru/wordpress-updates).

## Шаг 3: восстановите сайт в чистом виде

Получить чистый сайт можно двумя способами, и надёжен только один из них.

### Надёжный способ: восстановление из резервной копии, созданной до взлома

По журналам определите, когда примерно начался взлом, затем восстановите сайт из резервной копии, созданной заведомо раньше этой даты.

1. Перейдите на страницу **Резервные копии** сайта.
2. Выберите резервную копию, созданную до заражения.
3. Восстановите её **сначала в тестовую среду**. Диалог восстановления намеренно предлагает тестовую среду по умолчанию.
4. Проверьте тестовую копию: никаких неизвестных файлов, никаких неизвестных администраторов, никаких перенаправлений.
5. Когда вы убедитесь, что всё в порядке, восстановите копию на рабочий сайт. Для восстановления на рабочий сайт нужно ввести доменное имя для подтверждения.

Подробности, включая отдельное восстановление файлов и базы данных, приведены в статье [Восстановление из резервной копии](https://support.kapsulehost.com/ru-ru/restoring-from-backup).

На сайтах WordPress и WooCommerce с управляемыми базами данных восстановление на момент времени на вкладке **PITR** сайта позволяет вернуть базу данных к определённой минуте, а не к последней ночной резервной копии. Это важно, когда иначе вы потеряете заказы за целый день.

> **Warning:** Восстановление откатывает всё, включая легитимный контент и заказы, созданные после этой резервной копии. Перед восстановлением экспортируйте с текущего сайта все данные, которые нужно сохранить, и помните, что контент, экспортированный со скомпрометированного сайта, сам может содержать внедрённый код. Проверьте его перед импортом.

### Ненадёжный способ: очистка на месте

Если чистой резервной копии нет, сайт придётся очищать вручную. Честно оцените, насколько тщательной должна быть эта работа.

- Поместите в карантин каждый файл, отмеченный сканированием на вредоносное ПО. См. [Поиск и удаление вредоносного ПО](https://support.kapsulehost.com/ru-ru/malware-cleanup).
- Замените ядро WordPress, каждый плагин и каждую тему свежими копиями из источника, а не обновляйте их на месте.
- Удалите все плагины и темы, которыми вы активно не пользуетесь. Неактивный код всё равно выполняется, если до него можно добраться.
- Проверьте файлы, которые сканер не охватывает: `.htaccess`, `wp-config.php` и всё в папке загрузок, что не является изображением.
- Проверьте запланированные задания на вкладке **Задания cron** сайта: нет ли там заданий, которые вы не создавали.
- Проверьте базу данных на внедрённый контент, особенно в параметрах и содержимом записей.

## Шаг 4: смените все учётные данные

Исходите из того, что всё, до чего мог добраться сайт, было похищено.

- **Пароли администраторов WordPress.** Сбросьте каждый из них на вкладке **WordPress** сайта, принудительно завершите сеансы всех пользователей, чтобы украденные cookie сеансов перестали работать, и удалите все пароли приложений, которые вы не создавали. См. [Сброс пароля WordPress](https://support.kapsulehost.com/ru-ru/wordpress-reset-password).
- **Неизвестные учётные записи администраторов.** Удалите их и понизьте права у всех учётных записей, которым не нужны права администратора.
- **Учётные данные базы данных**, на вкладке **База данных** сайта.
- **Учётные записи SFTP** на вкладке **SFTP** сайта. Удаление учётной записи завершает её открытые сеансы.
- **Ключи SSH** на вкладке **Доступ по SSH** сайта. Удалите все ключи, которые вы не узнаёте.
- **Ваш пароль KapsuleHost**, а также отзовите все API-ключи, которые вы не создавали. См. [API-ключи и доступ для разработчиков](https://support.kapsulehost.com/ru-ru/developer-api-access).

## Шаг 5: верните сайт в работу и усильте защиту

Когда вы уверены, что сайт чист, отключите защиту паролем и снова откройте сайт для всех.

Затем закройте лазейку, которая была открыта:

- **Своевременно обновляйте всё.** См. [Своевременное обновление WordPress](https://support.kapsulehost.com/ru-ru/wordpress-updates) и [Управление плагинами](https://support.kapsulehost.com/ru-ru/wordpress-plugins).
- **Включите средства защиты** на вкладке **Безопасность** сайта: защиту от перебора паролей, фильтрацию по странам и список заблокированных IP.
- **Включите двухфакторную аутентификацию** для своего аккаунта KapsuleHost и для учётных записей администраторов самого сайта.
- **Сделайте новую резервную копию** заведомо исправного сайта. См. [Создание резервной копии](https://support.kapsulehost.com/ru-ru/taking-a-backup).
- **Рассмотрите расширенное хранение резервных копий**, чтобы даже взлом, который вы не замечали неделями, можно было устранить восстановлением.

## Когда обращаться в поддержку

[Откройте обращение в поддержку](https://support.kapsulehost.com/ru-ru/opening-a-support-ticket), если выполняется любое из следующих условий:

- Взлом произошёл через ваш аккаунт KapsuleHost, а не через сайт.
- Ваш сайт рассылает спам, или пострадала репутация вашей отправки почты.
- У вас нет пригодной резервной копии, и вам не удаётся очистить сайт.
- Ваш аккаунт или сайт был приостановлен. См. [Почему ваш аккаунт был приостановлен](https://support.kapsulehost.com/ru-ru/account-suspended).
- Вы считаете, что сайт другого клиента атакует ваш. См. [Сообщение о нарушениях](https://support.kapsulehost.com/ru-ru/reporting-abuse).

Укажите, что вы обнаружили, когда впервые это заметили и что уже изменили. Чем больше результатов собственного расследования вы предоставите, тем быстрее получите ответ.

## Устранение неполадок

**Поисковые системы по-прежнему показывают предупреждение о сайте.** Когда сайт действительно станет чистым, запросите повторную проверку через их собственные инструменты для веб-мастеров. Это вне нашего контроля.

**Заражение вернулось после очистки.** Вы пропустили бэкдор, или учётные данные, которые вы не сменили, всё ещё действительны. Вместо очистки восстановите сайт из чистой резервной копии и смените все учётные данные, как описано в шаге 4.

**Сканирование показывает, что всё чисто, но сайт явно скомпрометирован.** Сканирование файлов обнаруживает известный вредоносный код, но не внедрённые записи в базе данных. Сравните сайт с резервной копией и проверьте базу данных.

**Я не могу войти, чтобы всё исправить.** Используйте SFTP или SSH, а не собственную форму входа приложения, которую злоумышленник мог изменить. См. [Доступ по SFTP](https://support.kapsulehost.com/ru-ru/sftp-access) и [Файловый менеджер](https://support.kapsulehost.com/ru-ru/file-manager).
