В 9 из 10 случаев сайт на 1С-Битрикс после взлома лечится за 1–2 дня. Я занимаюсь именно этим: чищу заражённые сайты, восстанавливаю их и закрываю уязвимости, через которые вошёл злоумышленник. Ниже — порядок действий, который работает. Не пропускайте шаги: в такой ситуации важнее порядок, чем скорость.
Нужна срочная помощь?
Напишите в Telegram @chervov — диагностика от 3 000 ₽, лечение за 1–2 дня. Закрою уязвимость, чтобы взлом не повторился.
Первые действия: что делать прямо сейчас
Сразу оговорю главное: не удаляйте файлы руками. Это самая частая ошибка. Вы видите подозрительный файл, удаляете его — и сайт либо ломается, либо вирус возвращается через час. Злоумышленник почти всегда оставляет «запасной вход» — бэкдор. Пока он не закрыт, чистка бесполезна.
Поэтому действуем в таком порядке:
- Переведите сайт в режим обслуживания или закройте публичную часть. Так вы остановите распространение заражения и перестанете кормить поисковики спамом. В Битрикс это делается в админке: «Настройки → Настройки продукта → Режим технической работы». Если админка не открывается — временно поставьте заглушку через файл index.php или обратитесь к хостингу.
- Смените все пароли: FTP/SSH, база данных, админка Битрикс, панель хостинга. Старые пароли теперь бесполезны — они уже в руках злоумышленника. Пароли должны быть новыми, длинными и разными для каждого входа.
- Сделайте резервную копию заражённого состояния. Звучит странно, но копия нужна: по ней вы поймёте, что именно вирус изменил, и сможете сравнить файлы. Плюс это страховка, если при чистке что-то пойдёт не так.
- Зафиксируйте, что заметили и когда. Редирект в 2 часа ночи, странный файл с датой 5 августа, новый пользователь в админке — эти мелочи потом помогут найти вход.
Пункты 1–3 занимают 15–30 минут. Это минимум, который нужно сделать до того, как звать кого-то на помощь или лезть в код самому.
Быстрая самодиагностика: как понять, что сайт взломан
Иногда взлом не очевиден: сайт работает, ничего не падает, но что-то не так. Проверьте по списку — если совпало хотя бы два пункта, сайт почти наверняка заражён.
- Редиректы на чужие сайты. Самый коварный признак: вирус часто срабатывает выборочно — только с мобильных, только по ночам или только при переходе из поиска. Открываете сайт напрямую с компьютера — всё чисто. Проверяйте с телефона и через анонимный режим.
- Предупреждения антивируса и браузера. Если Chrome или антивирус у посетителей ругаются на ваш сайт — это уже сигнал от внешних сканеров. Не отмахивайтесь.
- Странные страницы в поиске. Наберите в Яндексе
site:вашдомен и посмотрите: если в выдаче есть страницы с казино, аптеками или спамом, которых вы не делали — сайт взломан.
- Подозрительные скрипты в шаблоне. В файлах шаблона появились незнакомые вставки, вызовы eval, длинные строки в base64 — это типичная обёртка вируса.
- Сайт стал заметно медленнее. Заражённый сайт часто гонит трафик на чужие ресурсы или рассылает спам с вашего сервера. Хостинг может даже заблокировать сайт за нагрузку.
- Сайт попал в чёрные списки. Если поисковик уже предупреждает «сайт может угрожать безопасности» — значит, заражение заметили раньше вас. Санкции поисковиков снимаются после полной чистки, но на это нужно время.
Для быстрой проверки прогоните главную страницу и пару внутренних через VirusTotal — бесплатный онлайн-сканер. Он покажет, видят ли внешние антивирусы что-то подозрительное. Это не панацея, но хороший первый фильтр.
Почему взламывают сайты на Битрикс
Чтобы вылечить сайт и не получить взлом снова, нужно понять, через что вошли. В моей практике почти все случаи делятся на пять групп.
- Устаревшее ядро — причина №1. Волны взломов Битрикса приходят весной и осенью: злоумышленники эксплуатируют известные уязвимости, для которых уже выпущены патчи. Если ядро не обновлялось год-два, сайт открыт для атак, которые закрыты ещё полгода назад. Подробно о том, почему устаревшее ядро — главная причина взломов и как его безопасно обновить, я написал отдельно.
- Уязвимости в модулях. Частые точки входа — модули импорта и экспорта Excel, старые версии решений Аспро, кастомные модули от «знакомого программиста», которые никто не обновлял. Модуль — это тоже код, и в нём бывают дыры.
- Слабые пароли. Пароль admin123 или одинаковый пароль от FTP и почты — приглашение к взлому. Перебор таких паролей автоматизирован и не требует таланта.
- Nulled-модули. Пиратские «бесплатные» версии платных модулей — отдельная тема. В них часто вшиты бэкдоры с закладкой: вы сами ставите себе вирус, а узнаёте об этом через месяцы.
- Человеческий фактор. Слив доступов бывшим сотрудникам, пароль на стикере под клавиатурой, доступы в общем чате. Взлом через «своих» случается чаще, чем принято думать.
Поймите, через что вошли, — и только потом чистите. Иначе вылечите следствие, а вход останется.
Как удалить вирус с сайта Bitrix
Когда первые шаги сделаны и понятно, что сайт заражён, начинается чистка. Где обычно живёт вредонос:
- index.php в корне и в подпапках — классика: в начало файла дописывается короткий обфусцированный код.
- local/php_interface/init.php и /bitrix/php_interface/init.php — вирус подключается через событийную модель Битрикса и срабатывает на каждой странице.
- Агенты и cron.php — заражение маскируется под фоновые задачи: рассылка спама, генерация страниц, нагрузка.
- Шаблоны (header.php, footer.php) — отсюда редиректы и вставки на каждой странице.
- /upload/ — там часто лежат исполняемые файлы: директория загружается через формы, и ей часто не запрещено выполнение PHP.
Для поиска используйте всё сразу:
- Веб-антивирус Битрикс. Встроенный инструмент: «Настройки → Настройки продукта → Веб-антивирус» или «Проверка системы». Он находит подозрительные файлы и подозрительную активность. Полезен, но не панацея: он не всегда видит свежие сигнатуры, поэтому не останавливайтесь на нём.
- Сравнение с дистрибутивом. Скачайте чистую версию ядра той же редакции и сравните контрольные суммы файлов. Всё, что отличается, — уже подозрительно. Это самый надёжный способ найти лишнее в ядре, но для этого нужны доступ к серверу и немного терпения.
- Проверка базы. Ищите в таблицах вставки
<iframe>, <script>, длинные строки base64. Вирус часто прописывается в поля контента, и чистка файлов его не трогает.
- Сторонние сканеры. VirusTotal для отдельных файлов, Sucuri SiteCheck для страниц. Хороши как второй слой проверки, не как основной инструмент.
Важно: удаление вируса — это не финал, а середина. После него нужно восстановить сайт и закрыть вход, иначе через неделю всё вернётся.
Восстановление сайта после взлома
Дальше два варианта, и они сильно различаются по надёжности.
Вариант 1 — восстановление из резервной копии. Если есть копия, сделанная ДО заражения, это лучший сценарий. Где её искать: в админке Битрикса («Настройки → Инструменты → Резервное копирование»), в панели хостинга (у большинства хостеров есть автоматические бэкапы) или в ваших личных копиях. Восстанавливайте и файлы, и базу из одной точки времени — иначе получите сайт, где файлы чистые, а в базе вирус.
Вариант 2 — ручная очистка. Если бэкапа нет, остаётся вычищать заражение по списку из прошлого раздела. Это дольше и требует аккуратности: удалить только вредоносное, не задев рабочие модули. После очистки обязательно прогоните сайт через сканеры ещё раз — заражение могло вернуться, пока вы чистили.
После восстановления:
- Смените пароли ещё раз — уже после чистки.
- Проверьте базу на вставки — iframe и скрипты могли остаться в контенте.
- Уберите режим обслуживания и проверьте сайт со всех устройств, включая мобильные: редиректы часто видны только там.
Отдельный случай: после чистки сайт не открывается — белый экран, ошибка 500, что-то отвалилось. Это не значит, что стало хуже: часто вирус был встроен в рабочие файлы, и удаление ломает сайт. Разбор этой ситуации есть в отдельной статье про то, почему сайт на Битрикс не открывается.
Как защитить сайт от повторного взлома
Чистка без закрытия входа — это ремонт без причины. Злоумышленник вернётся тем же путём. Что сделать обязательно:
- Закройте уязвимость, через которую вошли. Если это старый модуль — обновите или отключите его. Если слабый пароль — пароли уже сменили. Если дыра в решении — найдите патч.
- Запретите выполнение PHP в /upload/ и /local/. Через директории загрузки чаще всего заливают исполняемые файлы. Правила .htaccess или настройка на nginx решают проблему за десять минут.
- Обновляйте ядро и модули регулярно, а не раз в два года. Это закрывает известные уязвимости, через которые идут волны взломов.
- Включите двухфакторную аутентификацию для входа в админку и привязку к IP, если это возможно. Это сделает перебор пароля бессмысленным.
- Настройте мониторинг изменений файлов. Уведомление о новых файлах в корне или изменённом init.php — это раннее предупреждение, которое спасает недели восстановления.
- Отключите неиспользуемые модули. Каждый лишний модуль — лишняя поверхность атаки.
Пункты 1–3 критичны. Без них вылеченный сайт — та же дверь с новой ручкой.
Как НЕ надо лечить сайт
Ошибок пять, и почти каждый второй «самостоятельно вылеченный» сайт попадает ко мне уже после них.
- Удалять «подозрительное» не глядя. Снести можно рабочий модуль, а вирус останется в базе. Сначала определите, что это, потом удаляйте.
- Обновлять ядро до лечения. Обновление поверх заражения часто просто ломает сайт: обновление затирает изменённые файлы, а вирус остаётся в базе и шаблонах. Порядок обратный: сначала чистка, потом обновление.
- Не менять пароли. Если бэкдор остался, старые доступы вернут злоумышленника в любой момент.
- Лечить следствие, не закрывая вход. Вирус вернулся — значит, вход не закрыт. Чистить заново бессмысленно.
- Тянуть «потом посмотрим». Пока вы думаете, поисковики вешают санкции, хостинг может заблокировать сайт за нагрузку, а репутация домена падает. Взлом не рассасывается сам.
Когда стоит обратиться к специалисту
Сайт можно вылечить самому, если заражение свежее и простое. Но есть ситуации, где самостоятельная чистка — это потерянное время и риск всё сломать окончательно:
- Не открывается админка или вы не знаете доступы к серверу.
- Вирус вернулся после самостоятельной чистки. Это значит, что где-то сидит бэкдор, и найти его без опыта сложно.
- Резервной копии нет. Ручная чистка заражённого ядра без бэкапа — работа на грани.
- Есть подозрение на бэкдоры — «запасные входы» маскируются под системные файлы и живут годами.
- Сайт уже в чёрных списках поисковиков. Снятие санкций требует полной чистки и подачи заявления в поисковики — там важен порядок действий.
В этих случаях разумнее не экономить. Лечение сайта от вирусов я делаю за 1–2 дня: диагностика, чистка, восстановление, закрытие уязвимости. Отвечаю в Telegram в течение 15–30 минут, подключаюсь в день обращения. Если хотите, сначала просто покажу, что именно заражено, — диагностика от 3 000 ₽, и она засчитывается в стоимость лечения.
Чек-лист: что сделать сразу после взлома
- Зафиксировали признаки и время обнаружения.
- Перевели сайт в режим обслуживания.
- Сменили все пароли: FTP/SSH, БД, админка, хостинг.
- Сделали резервную копию заражённого состояния.
- Прогнали сайт через сканеры (VirusTotal, веб-антивирус).
- Нашли и удалили вредонос: файлы + база.
- Закрыли уязвимость, через которую вошли.
- Восстановили сайт из бэкапа или вычистили вручную.
- Обновили ядро и модули.
- Включили 2FA и мониторинг изменений файлов.
Пункты 1–4 — в первые 30 минут, остальное — по мере сил.
Из практики
Без имён и без выдуманных цифр — просто типовые сценарии, которые повторяются из месяца в месяц.
Сценарий 1. Редирект на казино, который виден только с телефона. Сайт работал, заказы шли, никто ничего не замечал. Потом клиент глянул сайт с телефона — и попал на казино. С компьютера всё было чисто: вирус срабатывал по user-agent мобильных. Жил он в шаблоне, в подключаемом скрипте. Нашли сравнением файлов шаблона с чистой версией, удалили, закрыли вход.
Сценарий 2. Заражение через модуль импорта Excel. Вирус пришёл через уязвимость в модуле выгрузки прайсов. Проявлялся странно: в базе появлялись страницы-вставки, сайт медленно рос в размерах. Чистить пришлось и файлы, и базу, а потом долго закрывать дыру модуля — обновления для него уже не выходили, пришлось отключить и заменить.
Сценарий 3. Вирус в init.php, который возвращался после чистки. Владелец сам вычистил файл, всё было чисто — через три дня вирус вернулся. Оказалось, в системе остался бэкдор, который восстанавливал заражённый файл при каждом запуске. Пока не нашли и не закрыли сам бэкдор, чистка была бессмысленной. Это самый частый сценарий «самостоятельного лечения».
Если узнали свой случай — не тратьте недели на повторные попытки. Напишите в Telegram: продиагностирую, покажу, что именно заражено, и вылечу за 1–2 дня. Заодно закрою уязвимость, чтобы взлом не повторился.
Частые вопросы
Сколько стоит?
Зависит от задачи. Диагностику делаю бесплатно — пишу в Telegram, смотрю проблему и называю точную цену. Часовые правки — от 1 500 ₽, сложные работы (чистка вирусов, восстановление) — фиксированная цена, которую вы знаете до начала работ. Никаких «от и до».
Как быстро вы подключитесь?
Обычно в течение часа после сообщения в Telegram. Если срочно — напишите, и я отвечу сразу, как увижу. В рабочие дни реагирую быстро, в выходные — чуть медленнее, но всё равно в день обращения.
Что если сайт на Аспро или другом готовом шаблоне?
Не важно. Аспро, как и любой другой шаблон, внутри — тот же Битрикс. Проблемы там такие же: вирусы, конфликты после обновлений, битая вёрстка. Разницы для меня нет — работаю с любым шаблоном. Если нужна правка именно вёрстки шаблона — тоже сделаю.
Даёте гарантию?
Если после моей работы проблема вернулась в течение месяца — чиню бесплатно. Если появилась новая — это уже другая задача, диагностирую отдельно. Гарантия работает, потому что я не «заплатки ставлю», а устраняю причину.
Вы работаете удалённо или нужно приезжать?
Полностью удалённо. Всё, что нужно — доступ к серверу (по SSH или через панель хостинга) и к админке Битрикса. Никто не приезжает, ничего не ломает на месте — все работы через защищённое соединение.
А если вы не сможете починить?
Честно скажу об этом на этапе диагностики. Бывают ситуации, когда проще переделать узел, чем чинить — я это тоже предлагаю. В любом случае вы не потеряете деньги: диагностика бесплатна, а за безнадёжные работы я не берусь.
Можно спросить у AI-консультанта?
Да, в правом нижнем углу есть чат с AI-консультантом — он обучен на моей базе знаний и отвечает на технические вопросы по Битриксу, вирусам, ценам и срокам. Если вопрос сложный — передаст мне в Telegram. Можете написать туда и получить ответ за секунду.
Сайт взломали? Напишите в Telegram
Продиагностирую и вылечу за 1–2 дня, закрою уязвимость. Диагностика от 3 000 ₽ и засчитывается в стоимость лечения. Отвечаю в течение 15–30 минут, подключаюсь в день обращения. Подробнее об услугах — на странице технической поддержки.
Telegram: @chervov
© 2026 · Лечение сайтов 1С-Битрикс · диагностика и восстановление