Безопасность сайтов: аудит уязвимостей, лечение вирусов, защита от взлома | Минск, Апкомпани софт
Мониторинг и реагирование на инциденты 24/7 Официальный подрядчик: разработка, безопасность, реклама г. Минск, ул. Серова 2А
Информационная безопасность

Взломанный сайт не лечится удалением вирусов

Если вектор проникновения не закрыт, заражение возвращается через 3–10 дней — уже с другим шеллом и в другом месте. Мы находим точку входа, устраняем причину, снимаем санкции поисковых систем и ставим сайт под постоянное наблюдение.

Срочно: +375 (29) 383-54-90
до 0 часа
реакция на критичный инцидент, круглосуточно
0+
сайтов вылечено и возвращено в индекс
0
пункта в протоколе аудита уязвимостей
Бесплатный аудит безопасности

Внешняя проверка без доступа к вашему серверу. Отчёт в PDF с классификацией находок по критичности и планом устранения — забирайте и устраняйте сами или с нами.

  • Известные уязвимости CMS, модулей, библиотек
  • Признаки заражения и скрытых мобильных редиректов
  • Спам-страницы в индексе и репутация домена
  • SSL, заголовки безопасности, открытые служебные пути
  • Оценка трудозатрат на устранение в часах и деньгах

Срок — 2 рабочих дня. Работаем по NDA, результаты аудита третьим лицам не передаём.

Цена бездействия

Взлом стоит дороже защиты примерно в двадцать раз

Прямые потери — это не «почистить файлы». Это остановленные продажи, выпадение из поиска, красная заглушка в браузере у каждого посетителя и объяснения с клиентами, чьи данные утекли.

Санкции поисковиков

Google Safe Browsing помечает сайт как «Обманчивый», Яндекс ставит метку «Заражён». Трафик падает на 80–100 % в течение суток, возврат в индекс занимает от нескольких дней до недель.

Слив рекламного бюджета

Скрытые редиректы уводят мобильный трафик на партнёрские ресурсы. Вы оплачиваете клики в Google Ads, а посетителя получает злоумышленник. Аккаунт при этом может попасть под блокировку.

Утечка персональных данных

База клиентов, заказы, контакты. Кроме репутационного ущерба — требования законодательства о защите персональных данных и объяснения с каждым пострадавшим контрагентом.

Блокировка хостингом

С заражённого аккаунта идёт спам-рассылка — провайдер отключает сайт целиком, без предупреждения. Вместе с сайтом пропадает корпоративная почта, и связь с клиентами обрывается.

Сценарии работы

Три ситуации, с которыми к нам приходят

Экстренно · старт в течение часа

Лечение и восстановление

Работаем по протоколу инцидента. Сначала останавливаем ущерб, потом ищем причину, и только затем восстанавливаем нормальную работу.

  • Снятие полного слепка системы для расследования
  • Поиск и удаление шеллов, бэкдоров, инъекций в БД и файлах
  • Анализ логов: как именно и когда проникли внутрь
  • Закрытие вектора: обновление, патч, смена всех доступов
  • Чистка индекса от спам-страниц и снятие санкций
  • Отчёт: что произошло, что сделано, что нужно дальше
от 650 BYNтиповой случай, срок от 4 до 24 часов

Протокол реагирования

Изоляция — до 1 часа
Закрываем сайт заглушкой или переводим в режим только для чтения, чтобы прекратить ущерб посетителям и репутации домена.
Расследование — 1–4 часа
По логам восстанавливаем хронологию: точка входа, время проникновения, что успели сделать, есть ли следы утечки данных.
Чистка — 2–12 часов
Сравнение с эталонными файлами платформы, ручной разбор кастомного кода, чистка БД от внедрённых скриптов и ссылок.
Закрытие вектора
Обновления, патчи, смена паролей и ключей, ревизия прав, отзыв скомпрометированных сессий и API-токенов.
Снятие санкций
Запрос на перепроверку в Google Search Console и Яндекс.Вебмастер, контроль возврата в индекс и восстановления трафика.
2–5 рабочих дней

Аудит уязвимостей по 42 пунктам

Полная проверка с доступом к серверу. Отчёт делится на три уровня критичности: «устранить немедленно», «запланировать», «принять риск осознанно».

  • Версии ядра CMS, модулей, PHP и системных библиотек
  • SQL-инъекции, XSS, CSRF, небезопасная загрузка файлов
  • Права на файлы и каталоги, доступность служебных путей
  • Конфигурация веб-сервера, PHP, СУБД, открытые порты
  • Политика паролей, 2FA, разграничение ролей в админке
  • Резервное копирование: есть ли, и восстанавливается ли оно
  • SSL, HSTS, CSP и прочие заголовки безопасности
от 900 BYNвнешний экспресс-аудит — бесплатно

Что чаще всего находим

Статистика по проектам, пришедшим к нам на аудит за последние два года. Почти всегда это не экзотические уязвимости, а базовая гигиена.

  • 78 % Устаревшее ядро CMS или модули с публично известными эксплойтами
  • 64 % Админка доступна по стандартному адресу без ограничений и 2FA
  • 57 % Резервные копии не создаются либо ни разу не проверялись восстановлением
  • 49 % Один пароль на хостинг, FTP, БД и админку; доступы известны бывшим подрядчикам
  • 41 % Служебные файлы и дампы БД доступны по прямой ссылке
  • 33 % Отсутствие лимитов на попытки входа — работает подбор паролей
Абонентская защита

Мониторинг и реагирование 24/7

Сайт под постоянным наблюдением. В большинстве случаев первое сообщение клиенту звучит как «была аномалия, уже разобрались» — до того, как он что-то заметил.

  • Контроль целостности файлов: любое изменение — сигнал дежурному
  • Мониторинг доступности и времени отклика с проверкой каждую минуту
  • WAF и антибот: фильтрация атак до того, как запрос дойдёт до сайта
  • Ежедневные бэкапы с хранением вне сервера и тестом восстановления
  • Слежение за репутацией домена в Safe Browsing и антивирусных базах
  • Регламентные обновления безопасности в согласованном окне
  • Контроль срока действия SSL и доменного имени
от 320 BYNв месяц, повторное лечение — бесплатно

Что входит в харденинг

Доступ к админкеНестандартный адрес, ограничение по IP, двухфакторная аутентификация, лимит попыток входа
Права и ролиПринцип минимальных привилегий, отдельные учётки вместо общего «админа», отзыв доступов подрядчиков
Сервер и PHPОтключение опасных функций, запрет выполнения кода в каталогах загрузки, изоляция окружений
ДанныеШифрование резервных копий, вынос дампов за пределы веб-корня, раздельные учётки СУБД
Кейс

Сеть медицинских центров: с красной заглушки в браузере до чистого индекса за 9 часов

Ситуация

Пятница, вечер. Мобильные посетители с поиска попадали на фарм-ресурсы, десктопные видели обычный сайт. К утру субботы Google показывал красную заглушку «Обманчивый сайт», трафик упал до нуля. Предыдущий подрядчик дважды «чистил вирусы» — заражение возвращалось за трое суток.

Что нашли

Backdoor в устаревшем модуле фотогалереи, добавленный за четыре месяца до инцидента. Через него загружался шелл, а редирект подставлялся динамически — только для мобильных User-Agent с реферером из поиска. Поэтому проверки «вручную с компьютера» ничего не показывали.

Результат

Через 9 часов предупреждение браузера снято, через 4 дня трафик вернулся к прежнему уровню. Закрыт вектор, обновлены ядро и модули, подключён мониторинг целостности. За 26 месяцев наблюдения — ни одного повторного заражения.

1 час
от обращения до начала работ в выходной
9 часов
до снятия предупреждения браузера
4 дня
до полного восстановления трафика
0
повторных инцидентов за 26 месяцев
Самопроверка

Восемь признаков, что сайт уже заражён

Современные заражения маскируются: злоумышленнику выгодно, чтобы владелец ничего не заметил как можно дольше. Проверьте эти пункты прямо сейчас.

Разное поведение для разных устройств

С компьютера сайт открывается нормально, а с телефона через поиск — редирект на посторонний ресурс.

Чужие страницы в индексе

Запрос site:вашдомен.by в Google показывает страницы, которых вы не создавали.

Письма уходят в спам

Домен попал в чёрные списки из-за рассылки с вашего же сервера. Первый признак — жалобы клиентов.

Скачки нагрузки ночью

Хостинг сообщает о превышении лимитов CPU в часы, когда посетителей на сайте практически нет.

Файлы с недавней датой

В каталогах есть изменённые файлы, хотя вы ничего не правили. Особенно в папках загрузок и кеша.

Лишние администраторы

В списке пользователей CMS появились учётные записи с правами, которые вы не создавали.

Предупреждения в вебмастере

Search Console или Яндекс.Вебмастер сообщают о вредоносном ПО или взломе — почту от них стоит читать.

Реклама даёт нулевую отдачу

Клики в Google Ads идут, а заявок нет: трафик перехватывается редиректом до того, как посетитель увидит сайт.

Вопросы

О безопасности сайтов

Потому что чистка устраняет следствие. Если остаётся уязвимый модуль, скомпрометированный пароль или забытый второй шелл в нестандартном каталоге, злоумышленник возвращается автоматически — большинство атак работают ботами по расписанию.

Наш протокол всегда включает расследование по логам и смену всех доступов, включая FTP, SSH, базу данных, панель хостинга и API-ключи. Без этого этапа лечение — временная мера.

Да. Файлы платформы восстанавливаем из эталонного дистрибутива соответствующей версии, а кастомный код и шаблоны разбираем вручную. База данных чистится по сигнатурам внедрённого кода с сохранением пользовательского контента.

Это дольше и дороже восстановления из бэкапа, но в подавляющем большинстве случаев выполнимо. Первым делом после лечения настраиваем резервное копирование — чтобы следующий инцидент решался за полчаса.

После полной чистки запрос на перепроверку в Search Console обрабатывается обычно за 6–24 часа. Метка «Обманчивый сайт» снимается сразу после подтверждения. Восстановление позиций и трафика занимает от 3 до 14 дней.

Критично не подавать запрос преждевременно: если проверка обнаружит остатки вредоносного кода, повторное рассмотрение будет дольше, а доверие к домену снизится.

Отсутствие известных инцидентов не означает отсутствие проникновения. Часть заражений спроектирована так, чтобы не мешать работе сайта: он используется как площадка для спам-рассылки, чёрного SEO или как звено в цепочке атак на других.

Аудит стоит проводить хотя бы раз в год, а также обязательно при смене подрядчика, увольнении сотрудника с административными правами и после переезда на новый хостинг.

Абсолютной гарантии в информационной безопасности не существует, и любой, кто её обещает, занимается продажами, а не защитой. Мы даём другое обязательство: при действующем договоре абонентской защиты повторное лечение выполняется бесплатно и в приоритетном порядке.

Это работает, потому что мы контролируем весь контур — обновления, доступы, мониторинг и бэкапы. Ответственность подкреплена регламентом SLA в договоре, а не устными заверениями.

Да. Лечим и защищаем WordPress, Joomla, OpenCart, ModX, Drupal и самописные проекты на PHP. Протокол реагирования одинаков, различается только специфика платформы и типовые векторы атак.

Битрикс — наша основная специализация в разработке, но безопасность мы ведём независимо от того, на чём сделан сайт и кто его разрабатывал.

Следующий шаг

Покажем узкие места вашей инфраструктуры до подписания договора

Проверим сайт на уязвимости и скорость, посмотрим рекламный кабинет и воронку в CRM. Вы получите отчёт с приоритезированным списком проблем и оценкой стоимости — независимо от того, начнём мы работу или нет.

  • Отчёт на 8–14 страниц, без «продающей воды»
  • Срок — 2 рабочих дня
  • NDA подписываем до передачи любых доступов
Бесплатная диагностика