Об оптимизации сайта на WordPress в Тюмени: взлом, которого владелец не замечает месяцами
В этой статье
- Первый признак – чужие страницы в выдаче по вашему домену
- Как заражение попадает внутрь
- Клиники, детские центры и базы у горячих источников
- Что видно в логах, а что в панели вебмастера
- Порядок лечения: сначала доступы, потом файлы
- Как вернуть сайт в индекс после санкций
- Что ставим, чтобы не повторилось
Сайт открывается, формы работают, телефон на месте – хозяин уверен, что всё в порядке. При этом в поиске по его домену уже полгода живут чужие страницы про азартные игры и дешёвые препараты. Заражение популярного движка почти никогда не выглядит как погром, и именно поэтому его находят поздно. Восстановление после такой истории всегда дороже профилактики, причём разница считается не процентами, а разами.
Первый признак – чужие страницы в выдаче по вашему домену
Проверяется за минуту: запрос вида «site:» с адресом сайта показывает всё, что поиск о нём знает. Если среди привычных разделов появились адреса на латинице с непонятными словами, разговор о продвижении откладывается. Пока на сайте живёт чужой код, любые вложения в трафик бессмысленны – поисковые системы уже понизили доверие ко всему домену. Второй способ проверки – посмотреть на страницу глазами робота: часть вставок отдаётся только поисковым системам, а обычному посетителю не показывается вовсе.
Как заражение попадает внутрь
Три источника закрывают почти все случаи: плагин или тема, которые не обновляли несколько лет; шаблон, скачанный со стороннего сайта вместо официального каталога; учётная запись администратора с простым паролем, которую подобрали перебором. Реже – доступ к хостингу с заражённого компьютера сотрудника. Отдельно упомянем сборки, скачанные с файлообменников ради платных возможностей: вредоносный код в них не побочный эффект, а цель раздачи.
Клиники, детские центры и базы у горячих источников
С такими историями к нам обращаются медицинские центры и стоматологии, детские развивающие студии, фитнес-клубы, базы отдыха у термальных источников, оконные и потолочные компании, автошколы, службы доставки еды. У всех сайт делали подрядом несколько лет назад, обслуживание после сдачи никто не оплачивал, и обновления не ставились ни разу.
Что видно в логах, а что в панели вебмастера
- в логах – сотни обращений к странице входа за ночь с разных адресов;
- там же – запросы к файлам с расширением php внутри папки загрузок;
- в панели вебмастера – уведомление о вредоносном коде и рост числа страниц;
- в статистике – переходы с мобильных, которые уходят на чужой домен.
По отдельности ни один признак заражения не доказывает, но два сразу – повод останавливать работы по продвижению и разбираться с сайтом.
Порядок лечения: сначала доступы, потом файлы
- меняем пароли хостинга, базы данных и всех администраторов;
- снимаем полную копию, чтобы было к чему вернуться;
- сверяем файлы движка и плагинов с официальными версиями;
- вычищаем вставки в шаблоне и посторонние скрипты в базе;
- удаляем созданные злоумышленником страницы и учётные записи;
- обновляем ядро, тему и оставшиеся плагины.
Как вернуть сайт в индекс после санкций
После чистки отправляем сайт на перепроверку в панели вебмастера и ждём. Метка снимается за 1-3 недели, позиции возвращаются дольше – от месяца до квартала, в зависимости от того, сколько времени домен провёл в таком состоянии. Быстрее всего восстанавливаются сайты, которые заметили проблему в первые недели. Просить о повторной проверке, не устранив причину, вредно: каждая неудачная попытка увеличивает интервал до следующей.
Что ставим, чтобы не повторилось
Ограничение попыток входа, запрет исполнения скриптов в папке загрузок, автоматические обновления безопасности, регулярное резервное копирование на сторону и ежемесячная сверка файлов. Это дешевле разового лечения и не требует внимания владельца. Проверить текущее состояние можно через аудит сайта, условия сопровождения – в разделе цен. Если в выдаче уже появилось лишнее, звоните на +7 (901) 417-22-12 сразу, а не после праздников.