Главное за минуту
- Ограничьте доступ к админке и серверу, но сохраните копии файлов, базы и логов.
- Проверьте, не затронуты ли формы, почтовые уведомления, CRM, оплаты и аккаунты.
- Очищенный сайт принимают только после повторного сканирования и смены всех доступов.
- Причину нужно устранить отдельно: уязвимый модуль, слабый пароль или права на файлы.
01
Сначала остановите распространение, а не «лечите» сайт
Признаки инцидента: редиректы на сторонние домены, неизвестные администраторы, файлы с недавней датой изменения, спам из форм, предупреждение браузера или поисковика. Вредоносный код может срабатывать только для посетителей из поиска или с мобильных устройств, поэтому главная страница у администратора иногда выглядит нормально.
Временно включите техническую заглушку либо ограничьте доступ по IP. Не удаляйте подозрительные файлы и не запускайте массовое обновление: это стирает следы и усложняет восстановление. Если на сайте принимается оплата, сразу отключите платёжные сценарии и уведомите ответственного за эквайринг.
02
Неприкосновенная копия
До очистки сохраните состояние сайта: оно нужно для расследования и безопасного отката.
03
Проверьте границы инцидента
Задача не сводится к поиску одного PHP-файла. Нужно понять, как код попал на сервер и что он успел сделать. Сверьте пользователей в административной части, доступы хостинга, FTP/SFTP, SSH, почтовые ящики, ключи API и вебхуки.
Что фиксировать
- URL, время и источник первого симптома;
- подозрительные файлы, cron-задачи и редиректы;
- логи запросов, отправки писем и ошибок.
Что проверить в бизнесе
- попали ли заявки в CRM без подмены полей;
- не менялись ли реквизиты оплаты;
- не уходили ли письма клиентам от имени сайта.
04
Аудит восстановления: что считать результатом
Фраза «вирус удалён» не является критерием приёмки. Исполнитель должен показать источник уязвимости, перечень изменённых объектов и результаты контрольной проверки.
| Проверка | Плохо | Принято |
|---|---|---|
| Файлы | Удалён один файл | Есть список изменений и проверка бэкдоров |
| Доступы | Пароль сменён только у админа | Перевыпущены все пароли, ключи и токены |
| Формы | Страница открывается | Тестовая заявка дошла в CRM с верными полями |
| Причина | «Сайт взломали» | Закрыта конкретная уязвимость и указан риск повторения |
05
Не восстанавливайте сайт из копии вслепую
Резервная копия возвращает работу, но может содержать уже внедрённый код. Выбирайте копию до предполагаемого взлома, разворачивайте её на тестовом контуре и проверяйте перед публикацией.
Обновление ядра и модулей выполняют после очистки и на резервной копии, иначе можно совместить инцидент с новой ошибкой сайта.
06
Маршрут работ в первые сутки
Если нет штатного специалиста, назначьте одного владельца инцидента со стороны бизнеса: он согласует отключение функций, передаёт доступы и фиксирует решения.
- 1
Зафиксируйте симптом. Запишите URL, время, устройство, источник перехода и сделайте копии сообщений об ошибках.
- 2
Ограничьте ущерб. Закройте админку, отключите оплату и опасные формы, при необходимости включите заглушку.
- 3
Снимите резервную копию. Сохраните файлы, БД и серверные логи отдельно от рабочего хостинга.
- 4
Проведите очистку. Удалите внедрения, проверьте обработчики, шаблоны, агенты и задания по расписанию.
- 5
Проверьте сценарии. Пройдите форму с UTM, создание лида в CRM, письма, авторизацию и оплату.
07
Где искать следы в 1С-Битрикс
Журнал событий помогает сопоставить подозрительную активность со временем изменения сайта, но не заменяет серверные логи. Проверьте административных пользователей, события авторизации и изменения настроек. Описание инструмента есть в документации 1С-Битрикс.
Админы
Нет ли новых учётных записей и неожиданных изменений групп.
Агенты
Нет ли незнакомых обработчиков, запускаемых по расписанию.
Почта
Нет ли массовых отправок и подмены шаблонов уведомлений.
08
Когда подключать поддержку
Не ждите, если сайт хранит персональные данные, принимает оплату, рассылает письма или связан с CRM. В этих случаях ошибка в очистке может привести к повторному взлому, потере лидов или некорректным данным в продажах.
зафиксированы симптомы и время; сохранены файлы, БД и логи; отключены рискованные сценарии; проверены пользователи и доступы; тестовая заявка дошла в CRM; получен отчёт о причине и изменениях
FAQ
Частые вопросы
Нужно ли сообщать клиентам о взломе?
Если могли быть затронуты персональные данные, платежи или рассылки, согласуйте уведомление с юристом и службой безопасности. Не делайте выводов до проверки масштаба.
Можно ли просто удалить подозрительный файл?
Нет. Он может быть только загрузчиком, а основной код находиться в шаблоне, базе, агенте или задании cron.
Поможет ли обновление Битрикс?
Обновление закрывает известные уязвимости, но не удаляет уже внедрённый код. Его проводят после очистки, резервной копии и тестирования.
Как проверить, не потерялись ли заявки?
Сверьте отправки формы, почтовые уведомления и лиды CRM по времени инцидента. Затем отправьте тест с UTM и проверьте поля сделки.