Сайт на 1С-Битрикс взломали — что делать прямо сейчас

Сайт на 1С-Битрикс взломали — что делать прямо сейчас

Сайт на 1С-Битрикс взломали — что делать прямо сейчас


В 9 из 10 случаев сайт на 1С-Битрикс после взлома лечится за 1–2 дня. Я занимаюсь именно этим: чищу заражённые сайты, восстанавливаю их и закрываю уязвимости, через которые вошёл злоумышленник. Ниже — порядок действий, который работает. Не пропускайте шаги: в такой ситуации важнее порядок, чем скорость.

Нужна срочная помощь?

Напишите в Telegram @chervov — диагностика от 3 000 ₽, лечение за 1–2 дня. Закрою уязвимость, чтобы взлом не повторился.

Первые действия: что делать прямо сейчас

Сразу оговорю главное: не удаляйте файлы руками. Это самая частая ошибка. Вы видите подозрительный файл, удаляете его — и сайт либо ломается, либо вирус возвращается через час. Злоумышленник почти всегда оставляет «запасной вход» — бэкдор. Пока он не закрыт, чистка бесполезна.

Поэтому действуем в таком порядке:

  1. Переведите сайт в режим обслуживания или закройте публичную часть. Так вы остановите распространение заражения и перестанете кормить поисковики спамом. В Битрикс это делается в админке: «Настройки → Настройки продукта → Режим технической работы». Если админка не открывается — временно поставьте заглушку через файл index.php или обратитесь к хостингу.
  2. Смените все пароли: FTP/SSH, база данных, админка Битрикс, панель хостинга. Старые пароли теперь бесполезны — они уже в руках злоумышленника. Пароли должны быть новыми, длинными и разными для каждого входа.
  3. Сделайте резервную копию заражённого состояния. Звучит странно, но копия нужна: по ней вы поймёте, что именно вирус изменил, и сможете сравнить файлы. Плюс это страховка, если при чистке что-то пойдёт не так.
  4. Зафиксируйте, что заметили и когда. Редирект в 2 часа ночи, странный файл с датой 5 августа, новый пользователь в админке — эти мелочи потом помогут найти вход.

Пункты 1–3 занимают 15–30 минут. Это минимум, который нужно сделать до того, как звать кого-то на помощь или лезть в код самому.

Быстрая самодиагностика: как понять, что сайт взломан

Иногда взлом не очевиден: сайт работает, ничего не падает, но что-то не так. Проверьте по списку — если совпало хотя бы два пункта, сайт почти наверняка заражён.

  • Редиректы на чужие сайты. Самый коварный признак: вирус часто срабатывает выборочно — только с мобильных, только по ночам или только при переходе из поиска. Открываете сайт напрямую с компьютера — всё чисто. Проверяйте с телефона и через анонимный режим.
  • Предупреждения антивируса и браузера. Если Chrome или антивирус у посетителей ругаются на ваш сайт — это уже сигнал от внешних сканеров. Не отмахивайтесь.
  • Странные страницы в поиске. Наберите в Яндексе site:вашдомен и посмотрите: если в выдаче есть страницы с казино, аптеками или спамом, которых вы не делали — сайт взломан.
  • Подозрительные скрипты в шаблоне. В файлах шаблона появились незнакомые вставки, вызовы eval, длинные строки в base64 — это типичная обёртка вируса.
  • Сайт стал заметно медленнее. Заражённый сайт часто гонит трафик на чужие ресурсы или рассылает спам с вашего сервера. Хостинг может даже заблокировать сайт за нагрузку.
  • Сайт попал в чёрные списки. Если поисковик уже предупреждает «сайт может угрожать безопасности» — значит, заражение заметили раньше вас. Санкции поисковиков снимаются после полной чистки, но на это нужно время.

Для быстрой проверки прогоните главную страницу и пару внутренних через VirusTotal — бесплатный онлайн-сканер. Он покажет, видят ли внешние антивирусы что-то подозрительное. Это не панацея, но хороший первый фильтр.

Почему взламывают сайты на Битрикс

Чтобы вылечить сайт и не получить взлом снова, нужно понять, через что вошли. В моей практике почти все случаи делятся на пять групп.

  • Устаревшее ядро — причина №1. Волны взломов Битрикса приходят весной и осенью: злоумышленники эксплуатируют известные уязвимости, для которых уже выпущены патчи. Если ядро не обновлялось год-два, сайт открыт для атак, которые закрыты ещё полгода назад. Подробно о том, почему устаревшее ядро — главная причина взломов и как его безопасно обновить, я написал отдельно.
  • Уязвимости в модулях. Частые точки входа — модули импорта и экспорта Excel, старые версии решений Аспро, кастомные модули от «знакомого программиста», которые никто не обновлял. Модуль — это тоже код, и в нём бывают дыры.
  • Слабые пароли. Пароль admin123 или одинаковый пароль от FTP и почты — приглашение к взлому. Перебор таких паролей автоматизирован и не требует таланта.
  • Nulled-модули. Пиратские «бесплатные» версии платных модулей — отдельная тема. В них часто вшиты бэкдоры с закладкой: вы сами ставите себе вирус, а узнаёте об этом через месяцы.
  • Человеческий фактор. Слив доступов бывшим сотрудникам, пароль на стикере под клавиатурой, доступы в общем чате. Взлом через «своих» случается чаще, чем принято думать.

Поймите, через что вошли, — и только потом чистите. Иначе вылечите следствие, а вход останется.

Как удалить вирус с сайта Bitrix

Когда первые шаги сделаны и понятно, что сайт заражён, начинается чистка. Где обычно живёт вредонос:

  • index.php в корне и в подпапках — классика: в начало файла дописывается короткий обфусцированный код.
  • local/php_interface/init.php и /bitrix/php_interface/init.php — вирус подключается через событийную модель Битрикса и срабатывает на каждой странице.
  • Агенты и cron.php — заражение маскируется под фоновые задачи: рассылка спама, генерация страниц, нагрузка.
  • Шаблоны (header.php, footer.php) — отсюда редиректы и вставки на каждой странице.
  • /upload/ — там часто лежат исполняемые файлы: директория загружается через формы, и ей часто не запрещено выполнение PHP.

Для поиска используйте всё сразу:

  • Веб-антивирус Битрикс. Встроенный инструмент: «Настройки → Настройки продукта → Веб-антивирус» или «Проверка системы». Он находит подозрительные файлы и подозрительную активность. Полезен, но не панацея: он не всегда видит свежие сигнатуры, поэтому не останавливайтесь на нём.
  • Сравнение с дистрибутивом. Скачайте чистую версию ядра той же редакции и сравните контрольные суммы файлов. Всё, что отличается, — уже подозрительно. Это самый надёжный способ найти лишнее в ядре, но для этого нужны доступ к серверу и немного терпения.
  • Проверка базы. Ищите в таблицах вставки <iframe>, <script>, длинные строки base64. Вирус часто прописывается в поля контента, и чистка файлов его не трогает.
  • Сторонние сканеры. VirusTotal для отдельных файлов, Sucuri SiteCheck для страниц. Хороши как второй слой проверки, не как основной инструмент.

Важно: удаление вируса — это не финал, а середина. После него нужно восстановить сайт и закрыть вход, иначе через неделю всё вернётся.

Восстановление сайта после взлома

Дальше два варианта, и они сильно различаются по надёжности.

Вариант 1 — восстановление из резервной копии. Если есть копия, сделанная ДО заражения, это лучший сценарий. Где её искать: в админке Битрикса («Настройки → Инструменты → Резервное копирование»), в панели хостинга (у большинства хостеров есть автоматические бэкапы) или в ваших личных копиях. Восстанавливайте и файлы, и базу из одной точки времени — иначе получите сайт, где файлы чистые, а в базе вирус.

Вариант 2 — ручная очистка. Если бэкапа нет, остаётся вычищать заражение по списку из прошлого раздела. Это дольше и требует аккуратности: удалить только вредоносное, не задев рабочие модули. После очистки обязательно прогоните сайт через сканеры ещё раз — заражение могло вернуться, пока вы чистили.

После восстановления:

  • Смените пароли ещё раз — уже после чистки.
  • Проверьте базу на вставки — iframe и скрипты могли остаться в контенте.
  • Уберите режим обслуживания и проверьте сайт со всех устройств, включая мобильные: редиректы часто видны только там.

Отдельный случай: после чистки сайт не открывается — белый экран, ошибка 500, что-то отвалилось. Это не значит, что стало хуже: часто вирус был встроен в рабочие файлы, и удаление ломает сайт. Разбор этой ситуации есть в отдельной статье про то, почему сайт на Битрикс не открывается.

Как защитить сайт от повторного взлома

Чистка без закрытия входа — это ремонт без причины. Злоумышленник вернётся тем же путём. Что сделать обязательно:

  • Закройте уязвимость, через которую вошли. Если это старый модуль — обновите или отключите его. Если слабый пароль — пароли уже сменили. Если дыра в решении — найдите патч.
  • Запретите выполнение PHP в /upload/ и /local/. Через директории загрузки чаще всего заливают исполняемые файлы. Правила .htaccess или настройка на nginx решают проблему за десять минут.
  • Обновляйте ядро и модули регулярно, а не раз в два года. Это закрывает известные уязвимости, через которые идут волны взломов.
  • Включите двухфакторную аутентификацию для входа в админку и привязку к IP, если это возможно. Это сделает перебор пароля бессмысленным.
  • Настройте мониторинг изменений файлов. Уведомление о новых файлах в корне или изменённом init.php — это раннее предупреждение, которое спасает недели восстановления.
  • Отключите неиспользуемые модули. Каждый лишний модуль — лишняя поверхность атаки.

Пункты 1–3 критичны. Без них вылеченный сайт — та же дверь с новой ручкой.

Как НЕ надо лечить сайт

Ошибок пять, и почти каждый второй «самостоятельно вылеченный» сайт попадает ко мне уже после них.

  • Удалять «подозрительное» не глядя. Снести можно рабочий модуль, а вирус останется в базе. Сначала определите, что это, потом удаляйте.
  • Обновлять ядро до лечения. Обновление поверх заражения часто просто ломает сайт: обновление затирает изменённые файлы, а вирус остаётся в базе и шаблонах. Порядок обратный: сначала чистка, потом обновление.
  • Не менять пароли. Если бэкдор остался, старые доступы вернут злоумышленника в любой момент.
  • Лечить следствие, не закрывая вход. Вирус вернулся — значит, вход не закрыт. Чистить заново бессмысленно.
  • Тянуть «потом посмотрим». Пока вы думаете, поисковики вешают санкции, хостинг может заблокировать сайт за нагрузку, а репутация домена падает. Взлом не рассасывается сам.

Когда стоит обратиться к специалисту

Сайт можно вылечить самому, если заражение свежее и простое. Но есть ситуации, где самостоятельная чистка — это потерянное время и риск всё сломать окончательно:

  • Не открывается админка или вы не знаете доступы к серверу.
  • Вирус вернулся после самостоятельной чистки. Это значит, что где-то сидит бэкдор, и найти его без опыта сложно.
  • Резервной копии нет. Ручная чистка заражённого ядра без бэкапа — работа на грани.
  • Есть подозрение на бэкдоры — «запасные входы» маскируются под системные файлы и живут годами.
  • Сайт уже в чёрных списках поисковиков. Снятие санкций требует полной чистки и подачи заявления в поисковики — там важен порядок действий.

В этих случаях разумнее не экономить. Лечение сайта от вирусов я делаю за 1–2 дня: диагностика, чистка, восстановление, закрытие уязвимости. Отвечаю в Telegram в течение 15–30 минут, подключаюсь в день обращения. Если хотите, сначала просто покажу, что именно заражено, — диагностика от 3 000 ₽, и она засчитывается в стоимость лечения.

Чек-лист: что сделать сразу после взлома

  1. Зафиксировали признаки и время обнаружения.
  2. Перевели сайт в режим обслуживания.
  3. Сменили все пароли: FTP/SSH, БД, админка, хостинг.
  4. Сделали резервную копию заражённого состояния.
  5. Прогнали сайт через сканеры (VirusTotal, веб-антивирус).
  6. Нашли и удалили вредонос: файлы + база.
  7. Закрыли уязвимость, через которую вошли.
  8. Восстановили сайт из бэкапа или вычистили вручную.
  9. Обновили ядро и модули.
  10. Включили 2FA и мониторинг изменений файлов.

Пункты 1–4 — в первые 30 минут, остальное — по мере сил.

Из практики

Без имён и без выдуманных цифр — просто типовые сценарии, которые повторяются из месяца в месяц.

Сценарий 1. Редирект на казино, который виден только с телефона. Сайт работал, заказы шли, никто ничего не замечал. Потом клиент глянул сайт с телефона — и попал на казино. С компьютера всё было чисто: вирус срабатывал по user-agent мобильных. Жил он в шаблоне, в подключаемом скрипте. Нашли сравнением файлов шаблона с чистой версией, удалили, закрыли вход.

Сценарий 2. Заражение через модуль импорта Excel. Вирус пришёл через уязвимость в модуле выгрузки прайсов. Проявлялся странно: в базе появлялись страницы-вставки, сайт медленно рос в размерах. Чистить пришлось и файлы, и базу, а потом долго закрывать дыру модуля — обновления для него уже не выходили, пришлось отключить и заменить.

Сценарий 3. Вирус в init.php, который возвращался после чистки. Владелец сам вычистил файл, всё было чисто — через три дня вирус вернулся. Оказалось, в системе остался бэкдор, который восстанавливал заражённый файл при каждом запуске. Пока не нашли и не закрыли сам бэкдор, чистка была бессмысленной. Это самый частый сценарий «самостоятельного лечения».

Если узнали свой случай — не тратьте недели на повторные попытки. Напишите в Telegram: продиагностирую, покажу, что именно заражено, и вылечу за 1–2 дня. Заодно закрою уязвимость, чтобы взлом не повторился.

Частые вопросы

Сколько стоит?

Зависит от задачи. Диагностику делаю бесплатно — пишу в Telegram, смотрю проблему и называю точную цену. Часовые правки — от 1 500 ₽, сложные работы (чистка вирусов, восстановление) — фиксированная цена, которую вы знаете до начала работ. Никаких «от и до».

Как быстро вы подключитесь?

Обычно в течение часа после сообщения в Telegram. Если срочно — напишите, и я отвечу сразу, как увижу. В рабочие дни реагирую быстро, в выходные — чуть медленнее, но всё равно в день обращения.

Что если сайт на Аспро или другом готовом шаблоне?

Не важно. Аспро, как и любой другой шаблон, внутри — тот же Битрикс. Проблемы там такие же: вирусы, конфликты после обновлений, битая вёрстка. Разницы для меня нет — работаю с любым шаблоном. Если нужна правка именно вёрстки шаблона — тоже сделаю.

Даёте гарантию?

Если после моей работы проблема вернулась в течение месяца — чиню бесплатно. Если появилась новая — это уже другая задача, диагностирую отдельно. Гарантия работает, потому что я не «заплатки ставлю», а устраняю причину.

Вы работаете удалённо или нужно приезжать?

Полностью удалённо. Всё, что нужно — доступ к серверу (по SSH или через панель хостинга) и к админке Битрикса. Никто не приезжает, ничего не ломает на месте — все работы через защищённое соединение.

А если вы не сможете починить?

Честно скажу об этом на этапе диагностики. Бывают ситуации, когда проще переделать узел, чем чинить — я это тоже предлагаю. В любом случае вы не потеряете деньги: диагностика бесплатна, а за безнадёжные работы я не берусь.

Можно спросить у AI-консультанта?

Да, в правом нижнем углу есть чат с AI-консультантом — он обучен на моей базе знаний и отвечает на технические вопросы по Битриксу, вирусам, ценам и срокам. Если вопрос сложный — передаст мне в Telegram. Можете написать туда и получить ответ за секунду.

Сайт взломали? Напишите в Telegram

Продиагностирую и вылечу за 1–2 дня, закрою уязвимость. Диагностика от 3 000 ₽ и засчитывается в стоимость лечения. Отвечаю в течение 15–30 минут, подключаюсь в день обращения. Подробнее об услугах — на странице технической поддержки.

Telegram: @chervov


© 2026 · Лечение сайтов 1С-Битрикс · диагностика и восстановление

03.08.2026

Возврат к списку