Производи­тельность и безопасность

Удаление вирусов на Битрикс

Найдём заражённые файлы и точку входа, через которую попал вирус. Без второго лечение бессмысленно: заражение вернётся через неделю.

Обсудить задачу

Проблема

Сайт начинает вести себя не так: посетителей перебрасывает на чужие страницы, в поиске появляются разделы, которых вы не создавали, хостинг присылает письмо о рассылке спама. Иногда снаружи ничего не видно — заражение работает только для поисковых роботов и для мобильных посетителей.

Самая частая ошибка — почистить файлы и на этом закончить. Через несколько дней всё возвращается, потому что дыра, через которую код попал на сайт, осталась открытой. Это может быть устаревший модуль, украденный пароль от административной части или права на запись там, где их быть не должно.

Что делаем

Снимаем полную копию

Сайт и база целиком, чтобы работать не на живом и ничего не потерять.

Сверяем файлы ядра с оригиналом

Всё изменённое и лишнее видно сразу, без догадок.

Ищем внедрённый код

В шаблонах, компонентах, базе данных и заданиях по расписанию.

Поднимаем журналы сервера

Находим запрос, с которого началось заражение, — это и есть точка входа.

Закрываем уязвимость

Обновляем модуль, меняем пароли и ключи, правим права на файлы.

Проверяем повторно

Через несколько дней: заражение не должно вернуться.

Как проходит работа

  1. Доступы и копия

    Нужны доступ к файлам, база и журналы сервера. Снимаем копию и подтверждаем, что заражение есть.

  2. Поиск и лечение

    Чистим файлы и базу, находим точку входа. Сайт при этом продолжает работать.

  3. Закрываем уязвимость

    Обновления, пароли, права доступа. Отдельно предупреждаем, если проблема на стороне хостинга.

  4. Повторная проверка

    Сверяем файлы ещё раз. Если что-то вернулось, разбираемся в рамках той же работы.

Что получите

Чистый работающий сайт

Без внедрённого кода, переадресаций и посторонних страниц в поиске.

Отчёт

Список заражённых файлов и найденная уязвимость: что именно открывало доступ и когда это произошло.

Рекомендации против повторения

Что обновить, какие права закрыть, где включить проверку целостности файлов.

Частые вопросы

Придётся ли закрывать сайт на время работы

Нет. Чистим на копии, на боевой переносим проверенное. Закрыть сайт имеет смысл только если он рассылает спам и хостинг грозит блокировкой — тогда предупредим заранее.

Что если точку входа найти не удастся

Такое бывает, когда журналы сервера уже перезаписаны. Тогда закрываем все известные пути: обновляем ядро и модули, меняем доступы, правим права. Повторную проверку в этом случае делаем дольше.

Сайт уже лечили, но вирус вернулся

Значит, чистили файлы, но не закрыли уязвимость. Мы ищем точку входа обязательно и пишем в отчёте, что именно её открывало — иначе история повторится.

Работаете ли с сайтами не на 1С-Битрикс

Да, но сверка с оригинальной поставкой работает только там, где эта поставка есть. На самописных системах поиск занимает больше времени, и мы говорим об этом до начала работ.

Опишите, что происходит

Адрес сайта и признаки заражения. Ответим в рабочий день, срочные случаи берём вне очереди.

До 10 файлов, вместе не больше 100 МБ. Снимки экрана, журналы, документы