Проверка сайта на вирусы в Красноярске: когда заражён не сервер, а компьютер администратора
В этой статье
- Как стилер добирается до вашего сайта
- Почему FileZilla оказалась самым уязвимым звеном
- Признаки того, что утечка произошла с рабочего места
- Что даёт разбор логов и времени изменения файлов
- Порядок действий, если источник на компьютере
- Что оставить включённым на будущее
- Сайт вылечили, а через неделю всё вернулось. Почему?
- Насколько опасны предупреждения браузера о сайте?
- Нужно ли предупреждать клиентов о взломе?
Бывает так: движок свежий, все обновления стоят, пароль длинный и уникальный, а сайт всё равно раздаёт редиректы. В такой ситуации искать дыру в коде бесполезно, потому что источник стоит на столе. Металлургия, лесопереработка, логистика и туристический бизнес Красноярска – рабочие ноутбуки везде одинаковые, и заражение чаще приезжает вместе с сохранёнными доступами с них, а не через уязвимость на хостинге.
Как стилер добирается до вашего сайта
Программы этого класса не шифруют файлы и никак себя не проявляют. Их задача – собрать сохранённые данные и уйти. Забирают они содержимое хранилищ браузеров, профили FTP-клиентов, файлы сессий, ключи SSH. Через сутки эти доступы уже продаются пакетом, а ещё через несколько дней по ним заходят на сайт. В логах это выглядит как штатная работа: правильный логин, правильный пароль, никаких неудачных попыток.
Почему FileZilla оказалась самым уязвимым звеном
Популярные FTP-клиенты годами хранили список подключений в открытом текстовом файле. Достаточно скопировать один файл конфигурации, и у злоумышленника есть адрес, логин и пароль ко всем проектам, которые вы когда-либо открывали. Сам протокол FTP тоже передаёт пароль без шифрования, поэтому подключение из открытой сети в аэропорту или гостинице читается посторонним целиком. Решение простое: SFTP вместо FTP и мастер-пароль в клиенте.
Признаки того, что утечка произошла с рабочего места
- вход в админку с верным паролем и незнакомого адреса, без предшествующего перебора;
- изменение файлов через FTP в нерабочее время;
- повторное заражение через несколько дней после качественной чистки;
- одновременное появление вредоноса на нескольких ваших сайтах разных лет и разных движков;
- подозрительная активность в почте и социальных аккаунтах того же сотрудника.
Что даёт разбор логов и времени изменения файлов
Сравнение даты создания вредоносных файлов с журналом FTP-подключений и входов в панель управления показывает, чей именно доступ использовали. Без этого шага лечение вирусов сайта превращается в бесконечный цикл: почистили, через неделю вернулось, потому что ключ от двери по-прежнему у чужих людей.
Порядок действий, если источник на компьютере
Сначала лечится рабочая машина и только потом сайт. Порядок именно такой, иначе новые пароли утекут в тот же час, когда вы их введёте. Дальше: смена всех паролей с другого устройства, отзыв SSH-ключей, выход из всех сессий, включение двухфакторной аутентификации в панели хостинга и полная проверка сайта на вирусы с восстановлением файлов из официальных дистрибутивов.
Что оставить включённым на будущее
Мониторинг целостности файлов с уведомлением на почту, отключение FTP в пользу SFTP, отдельные ограниченные учётные записи для контент-менеджеров, ежедневные резервные копии с хранением вне хостинга и запрет запуска скриптов в каталогах, куда пишут пользователи. Всё это входит в техническую поддержку и не требует отдельного администратора в штате.
Сайт вылечили, а через неделю всё вернулось. Почему?
Три типовые причины: не закрыт исходный вход, осталась задача в планировщике, которая восстанавливает файлы, или доступы продолжают утекать с заражённого компьютера. Третий вариант встречается чаще, чем принято думать.
Насколько опасны предупреждения браузера о сайте?
Практически критично для трафика: пользователь видит красный экран и уходит, а поисковые системы одновременно снижают позиции. Снятие метки после чистки занимает от нескольких часов до трёх суток и требует ручной заявки на перепроверку.
Нужно ли предупреждать клиентов о взломе?
Если на сайте обрабатывались персональные данные или платежи и есть основания считать их скомпрометированными – да, и здесь работают требования 152-ФЗ. Решение принимается после того, как понятно, к чему именно был доступ.
Если картина похожа на вашу, позвоните +7 (901) 417-22-12 или напишите на info@rostsayt.ru: начнём с диагностики и определения точки входа. Смежные работы – ускорение загрузки и возврат позиций после санкций.























