Проверка сайта на вирусы в Воронеже: кто и как получает доступ к чужому ресурсу
В этой статье
- Доступы, оставшиеся у прежних исполнителей
- Ключи, которые продолжают работать после расставания
- Как понять, что заявки уходят не вам
- Что рассказывает журнал доступа
- Чем чистка отличается от переустановки
- Что делать при передаче сайта новому подрядчику
- Мы сменили студию два года назад, стоит ли беспокоиться?
- Антивирус хостинга ничего не находит, значит всё чисто?
- Сколько времени занимает разбор?
Воронеж – город с сильным рынком разработки, и у большинства местных компаний сайт за свою жизнь прошёл через три-четыре пары рук: студия, потом фрилансер, потом штатный маркетолог, потом снова студия. Каждый передавал доступы дальше и почти никто не забирал их обратно. Отсюда самый недооценённый канал заражения – не уязвимость в коде, а живая учётная запись у человека, который давно не имеет к проекту отношения.
Доступы, оставшиеся у прежних исполнителей
Через год после смены подрядчика на типовом сайте обнаруживается от двух до шести действующих администраторов. Логины называются как угодно: manager, seo2021, имя фрилансера. Опасен здесь не злой умысел, а то, что эти учётки давно не под контролем: пароль от них лежит в чьём-то менеджере паролей, в переписке или в блокноте на ноутбуке, который могли продать.
Ключи, которые продолжают работать после расставания
- FTP-аккаунты, созданные под конкретную задачу на один день;
- SSH-ключи в файле авторизации, добавленные при переносе сайта;
- второй аккаунт в панели хостинга с правами на всё;
- токены доступа к репозиторию и деплою;
- служебные логины интеграций: 1С, CRM, платёжный модуль.
Любой из этих пунктов позволяет положить файл на сервер вообще без взлома. Поэтому проверка веб сайтов на вирусы у нас всегда начинается с инвентаризации того, кто и чем сегодня может писать на диск.
Как понять, что заявки уходят не вам
Классика подмены: в обработчик формы дописывается одна строка, и копия каждой заявки уезжает на сторонний адрес. Сайт при этом работает идеально, письма приходят, никаких симптомов нет. Проверяется просто – сверкой обработчика с исходной версией и отправкой тестовой заявки с контролем исходящих соединений сервера.
Что рассказывает журнал доступа
В логах видно точку входа: с какого адреса пришёл первый успешный POST в админку, в какую минуту в каталоге появился новый php-файл, с какой периодичностью к нему обращаются. Тридцати дней истории обычно хватает. Если хостер хранит логи неделю, восстановить картину сложнее и приходится опираться на время изменения файлов.
Чем чистка отличается от переустановки
Вычищать заражённый файл построчно имеет смысл только для собственного кода. Ядро CMS и покупные модули заменяются целиком на дистрибутив нужной версии – так дешевле и надёжнее. После этого лечение сайта от вирусов считается завершённым не по факту исчезновения предупреждения браузера, а после смены всех паролей, удаления лишних учёток и повторного скана через сутки.
Что делать при передаче сайта новому подрядчику
Заведите отдельную учётную запись под каждого исполнителя и удалите её в день окончания работ. Никогда не отдавайте пароль от панели хостинга: там лежат почта, база и резервные копии. Права на публикацию контента и права на изменение файлов должны быть у разных людей.
Мы сменили студию два года назад, стоит ли беспокоиться?
Стоит хотя бы один раз посмотреть список администраторов и активных FTP-аккаунтов. Это полчаса работы. В нашей практике лишние доступы находятся примерно у семи проектов из десяти, доставшихся по наследству.
Антивирус хостинга ничего не находит, значит всё чисто?
Не обязательно. Хостинговые сканеры работают по сигнатурам и хорошо ловят массовые шеллы, но пропускают точечные вставки в собственный код сайта: три строки редиректа в шаблоне или подмену адреса в форме. Такое видно только при сравнении с эталоном.
Сколько времени занимает разбор?
Диагностика среднего корпоративного сайта – рабочий день. Полный цикл с чисткой, сменой доступов и снятием санкций поисковых систем – от двух до пяти дней, в зависимости от того, сохранилась ли история логов.
Проверить, кто сегодня имеет доступ к вашему сайту, и вылечить его при необходимости можно по телефону +7 (901) 417-22-12 или по почте info@rostsayt.ru. Дальше обычно нужны сопровождение и работа с поисковыми позициями, а список направлений собран в услугах.























