Написать нам в TelegramНаписать нам в Max
TelegramMax

Лечение сайта от вирусов

Удаляем вирус с сайта: вредоносный код, редиректы, спам-страницы, майнеры и веб-шеллы — в файлах и в базе. Снимаем пометку «сайт может угрожать безопасности» в Яндексе и Google и ставим защиту от повторного заражения. Смету фиксируем после диагностики.
Рассчитать стоимость
Что происходит с сайтом?
Типичные ситуации

Знакомо?

01Клиенты пишут, что с телефона сайт уводит на казино или «розыгрыш призов», а у вас на компьютере всё открывается нормально.
02В выдаче Яндекса рядом с сайтом появилось «Сайт может угрожать безопасности вашего компьютера», браузер показывает красную страницу — трафик и заявки упали за день.
03В поиске по вашему домену тысячи чужих страниц про кредиты, аптеки и ставки, которых вы не создавали.
04Хостинг прислал письмо «обнаружен вредоносный код» или «превышена нагрузка на процессор» и грозит отключить аккаунт.
05Письма с корпоративной почты перестали доходить, а в логах сервера — тысячи отправок, которых вы не делали.
06Вирус уже удаляли плагином или силами фрилансера, но через неделю он вернулся.

Чем заражён сайт: у каждого вируса свой след

«Вирус на сайте» — общее название для очень разных вещей, и лечатся они по-разному. Редирект уводит посетителей на казино, аптеки или «выигрыш смартфона» и чаще всего прячется в настройках сервера, шаблоне сайта или подключаемых скриптах. Дорвеи и спам-страницы — сотни и тысячи сгенерированных страниц на вашем домене, которые Яндекс успевает проиндексировать раньше, чем вы их заметите. Майнер — скрипт, который добывает криптовалюту в браузере посетителя или на вашем сервере: сайт тормозит, хостинг жалуется на нагрузку. Веб-шелл — файл-панель, через которую чужой человек управляет файлами и базой; пока он на месте, любая чистка временная. Спам-рассылка — скрипт отправляет письма через ваш сервер, адрес сервера попадает в чёрные списки, и перестаёт доходить ваша же почта. Первым делом мы определяем тип и масштаб заражения: от этого зависит и объём работ, и цена.

Заражение, которого владелец не видит

Самая неприятная часть — вирус, который прячется от хозяина. Редирект срабатывает только для мобильных, только для тех, кто пришёл из поиска, или только один раз для каждого посетителя; ссылки и спам-текст показываются роботу поисковика, но не человеку в браузере. Владелец открывает сайт с компьютера по закладке, видит, что всё в порядке, — а клиенты с телефона попадают на казино, и реклама сливается впустую. Google в своей справке по отчёту «Проблемы безопасности» прямо советует проверять страницы от имени разных посетителей и роботов — ровно так мы и работаем: имитируем мобильного посетителя, переход из Яндекса и Google, заход поискового робота. Если ваш сайт уже помечен, а вы «ничего не видите», — почти наверняка это такой случай.

Сколько стоит лечение сайта от вирусов

Цена зависит от типа заражения, числа затронутых файлов и страниц, CMS и того, на скольких сайтах аккаунта хостинга сидит вирус. Ориентиры на 2026 год:

  • Точечная чистка — от 4 500 ₽. Один тип заражения (редирект, вредоносная вставка в шаблон или настройки сервера), доступы есть и рабочие, CMS типовая.
  • Комплексное лечение — от 12 500 ₽. Поиск и удаление веб-шеллов, чистка файлов и базы данных, обновление CMS и модулей, заявки на снятие пометок в Яндекс Вебмастере и Google Search Console, защита от повторного заражения. Это примерно 5 часов работы инженера по нашей ставке 2 500 ₽/час.
  • Массовое заражение — от 25 000 ₽, по диагностике. Сотни заражённых файлов, тысячи дорвеев в индексе, несколько сайтов на одном аккаунте хостинга, заражение, которое возвращается.

Сумму называем после диагностики и фиксируем в смете. Дешёвые предложения на рынке обычно отличаются тем, ищут ли исполнители веб-шеллы и причину заражения или стирают только видимый редирект. Если сайт не открывается, доступы у вас отобрали или нет ни одной резервной копии — это уже не лечение, а восстановление сайта после взлома: там другой объём работ и своя смета.

Как снимается пометка «сайт может угрожать безопасности»

Удалить вредоносный код — половина дела: пока в выдаче висит предупреждение, трафика нет. После очистки мы подаём заявки в обе системы. В Яндекс Вебмастере это раздел «Безопасность и нарушения»: описываем, что исправлено, и отправляем сайт на проверку. На практике пометку часто снимают за несколько дней, но по регламенту Яндекса проверка идёт до 30 дней, а если нарушение ещё найдено — повторную заявку можно подать не раньше чем через 30 дней. Google проверяет заявку из отчёта «Проблемы безопасности» от нескольких дней до нескольких недель, а повторные заявки без реального исправления могут привести к статусу «Неоднократные нарушения». Отсюда наше правило: на проверку отправляем только после полной зачистки и собственной перепроверки глазами робота, чтобы не потерять месяц. Дорвеи и спам-страницы, которые уже попали в индекс, удаляем с сайта и отправляем на удаление из поиска — иначе они ещё долго будут висеть в выдаче под вашим доменом.

«Антивирус для сайта»: что он ловит, а что нет

Под этим запросом обычно ищут три вещи: серверные сканеры хостинга (AI-Bolit от Revisium, ImunifyAV от CloudLinux), плагины безопасности для CMS и облачные антивирусы по подписке за несколько сотен рублей в месяц. Они полезны: находят известные угрозы, подсвечивают подозрительные файлы, некоторые умеют автоматически лечить типовые вредоносные вставки. Но у них есть предел. Сканер не отличит ваш доработанный модуль от заражённого и выдаст ложные срабатывания, не увидит вредоносную вставку в базе данных или в настройках CMS, пропустит замаскированный веб-шелл новой модификации и не закроет уязвимость, через которую вирус пришёл. Поэтому сканер для нас — первый проход, а дальше ручная работа: сверка файлов CMS с оригинальными (для 1С-Битрикс — контроль целостности модуля «Проактивная защита» и сканер безопасности), разбор файлов, изменённых после даты заражения, поиск скрытого кода и обращений к чужим сайтам, проверка пользователей, задач по расписанию и базы данных.

Как не заразиться снова

Вирус возвращается, если после чистки осталась причина. Чаще всего это не хитрая атака, а обновления, которые годами не ставили: боты круглосуточно перебирают сайты на известные уязвимости, и старая версия CMS или плагина находится за минуты. Закрывать нужно все слои:

  • Сервер: операционная система, веб-сервер, версия PHP и база данных. Версии без поддержки не получают исправлений безопасности совсем.
  • CMS: ядро WordPress, 1С-Битрикс или другой системы — на актуальной ветке, а не «как поставили при запуске».
  • Плагины, модули и темы: обновлять регулярно, заброшенные — заменить, взломанные «бесплатные» сборки — удалить.
  • Библиотеки: сторонние компоненты в самописных частях сайта — у них тоже выходят исправления уязвимостей.

Обновления ставим на копии сайта, проверяем и только потом переносим на рабочий — так обновление не ломает сайт. Остальные причины повторного заражения — общий пароль к хостингу у нескольких подрядчиков, заражённый компьютер контент-менеджера, соседний сайт на том же аккаунте хостинга. В комплексное лечение входит минимальная защита: обновления, смена паролей, закрытие лишних прав доступа и папки загрузок, контроль изменений файлов. Если нужен полный разбор защищённости — это аудит безопасности; чтобы обновления ставились регулярно, а за сайтом следили и делали резервные копии, — поддержка сайта. Самостоятельно проверить сайт на вирусы можно по нашей инструкции в блоге.

Кому подходит лечение
01
Владельцам сайтов на 1С-Битрикс, WordPress, Joomla, OpenCart, MODX и самописных движках, где сканер хостинга нашёл вредоносный код.
02
Интернет-магазинам, у которых пометка «опасный сайт» прямо сейчас срезает продажи и сливает рекламный бюджет.
03
Компаниям, чей домен рассылает спам и попал в чёрные списки почтовых сервисов.
04
Тем, у кого в индексе появились дорвеи и спам-страницы и упали позиции по основным запросам.
05
Тем, кому хостинг ограничил аккаунт из-за майнера или подозрительной нагрузки.
06
Владельцам нескольких сайтов на одном аккаунте хостинга, где вирус переходит с сайта на сайт.
Что входит в лечение
Снимок файлов и базы до начала работ — чтобы ничего не потерять и восстановить хронологию заражения.
Сканирование серверными сканерами и ручной разбор: поиск замаскированного кода и обращений к чужим сайтам.
Сверка файлов CMS и модулей с оригинальными — штатными средствами контроля целостности WordPress и 1С-Битрикс.
Удаление веб-шеллов, скрытых редиректов, майнеров, скриптов спам-рассылки, чужих администраторов и задач по расписанию.
Чистка базы данных: вставки в контенте, настройках, виджетах; удаление дорвеев с сайта и из индекса поисковиков.
Проверка «глазами робота»: смотрим сайт как посетитель с телефона, как пришедший из поиска и как поисковый бот.
Заявки на снятие пометок в Яндекс Вебмастере («Безопасность и нарушения») и Google Search Console («Проблемы безопасности»).
Защита от повторного заражения: обновление CMS и модулей, смена паролей, закрытие лишних прав доступа и папки загрузок, контроль изменений файлов.
Как проходит лечение
1
/ 6
Диагностика:
получаем доступы к хостингу, админке и файлам сайта, определяем тип и масштаб заражения, фиксируем объём и цену в смете.
2
/ 6
Снимок:
делаем копию файлов и базы, находим дату заражения по изменённым файлам и логам.
3
/ 6
Чистка:
удаляем вредоносный код, веб-шеллы, редиректы, майнеры и спам-страницы из файлов и базы, заменяем изменённые файлы ядра оригинальными.
4
/ 6
Перепроверка:
смотрим сайт как мобильный посетитель, как посетитель из поиска и как поисковый робот — чтобы не осталось скрытых редиректов.
5
/ 6
Защита:
обновляем CMS и модули, меняем пароли, закрываем лишние права доступа и причину заражения.
6
/ 6
Снятие пометок:
подаём заявки в Яндекс Вебмастер и Google Search Console, удаляем дорвеи из индекса и следим за статусом до снятия ограничения.
1
/ 6
Диагностика: получаем доступы к хостингу, админке и файлам сайта, определяем тип и масштаб заражения, фиксируем объём и цену в смете.
2
/ 6
Снимок: делаем копию файлов и базы, находим дату заражения по изменённым файлам и логам.
3
/ 6
Чистка: удаляем вредоносный код, веб-шеллы, редиректы, майнеры и спам-страницы из файлов и базы, заменяем изменённые файлы ядра оригинальными.
4
/ 6
Перепроверка: смотрим сайт как мобильный посетитель, как посетитель из поиска и как поисковый робот — чтобы не осталось скрытых редиректов.
5
/ 6
Защита: обновляем CMS и модули, меняем пароли, закрываем лишние права доступа и причину заражения.
6
/ 6
Снятие пометок: подаём заявки в Яндекс Вебмастер и Google Search Console, удаляем дорвеи из индекса и следим за статусом до снятия ограничения.

Что меняется после лечения

Вредоносные файлы
Было
десятки
Стало
0
Дорвеи в индексе
Было
сотни
Стало
удалены
Пометка в выдаче
Было
«сайт опасен»
Стало
снимается
Нагрузка от майнера
Было
упор в лимит
Стало
обычная
Почта с домена
Было
в спаме
Стало
доходит

Почему АП-ИМ

  • С 2008 года сами разрабатываем и поддерживаем сайты — отличаем доработку прошлого подрядчика от вредоносной вставки и не ломаем функционал при чистке.
  • Ищем скрытое заражение: проверяем сайт так, как его видят мобильные посетители и поисковые роботы, а не только по закладке в браузере.
  • Не подаём заявку в поисковики «на удачу»: после отказа Яндекса повторную заявку можно подать только через 30 дней с момента отправки, поэтому сначала перепроверяем сами.
  • Чистим файлы и базу данных, а не только то, что нашёл сканер.
  • Работаем с 1С-Битрикс, WordPress, Joomla, OpenCart, MODX и самописными движками.
  • После лечения отдаём отчёт: что нашли, где, что удалили и что закрыли.

С кем сравнить

КритерийАП-ИМФрилансерАнтивирус-сервис по подписке
Поиск вредоносного кодаСканер + ручной разбор файлов и базыОбычно сканер или поиск по видимому симптомуТолько известные угрозы
Скрытые редиректы и подмена страницПроверяем как мобильный посетитель, из поиска и как роботЧасто не проверяетВидит не всегда
Вставки в базе данныхРазбираем вручнуюКак повезётКак правило, не проверяет
Причина зараженияНаходим и закрываемЧасто остаётсяНе ищет
Пометки Яндекса и GoogleПодаём заявки после перепроверки и ведём до снятияЗависит от человекаНе занимается
Смета и договорФиксированная, оплата 50/50Устная договорённостьАбонентская плата
Поиск вредоносного кода
АП-ИМСканер + ручной разбор файлов и базы
ФрилансерОбычно сканер или поиск по видимому симптому
Антивирус-сервис по подпискеТолько известные угрозы
Скрытые редиректы и подмена страниц
АП-ИМПроверяем как мобильный посетитель, из поиска и как робот
ФрилансерЧасто не проверяет
Антивирус-сервис по подпискеВидит не всегда
Вставки в базе данных
АП-ИМРазбираем вручную
ФрилансерКак повезёт
Антивирус-сервис по подпискеКак правило, не проверяет
Причина заражения
АП-ИМНаходим и закрываем
ФрилансерЧасто остаётся
Антивирус-сервис по подпискеНе ищет
Пометки Яндекса и Google
АП-ИМПодаём заявки после перепроверки и ведём до снятия
ФрилансерЗависит от человека
Антивирус-сервис по подпискеНе занимается
Смета и договор
АП-ИМФиксированная, оплата 50/50
ФрилансерУстная договорённость
Антивирус-сервис по подпискеАбонентская плата

Условия работы

  • Договор с фиксированной сметой: объём, срок и цену фиксируем после диагностики, без доплат по ходу.
  • Поэтапная оплата 50/50: аванс 50%, остальные 50% — после приёмки чистого сайта.
  • Перед чисткой снимаем полную копию сайта — если что-то пойдёт не так, откатимся.
  • Меняем пароли, которые могли утечь, и передаём новые доступы только вам.
  • Отчёт по заражению, все доступы и копии остаются вашими.
Максим Козлов
Услугу контролирует эксперт
Максим Козлов
Руководитель отдела разработки
15 лет опыта
Частые вопросы
Точечная чистка одного типа заражения (редирект, вредоносная вставка в шаблон или настройки сервера) — от 4 500 ₽. Комплексное лечение с поиском веб-шеллов, чисткой базы, обновлением CMS, заявками на снятие пометок поисковиков и защитой от повторного заражения — от 12 500 ₽. Массовое заражение (сотни файлов, тысячи дорвеев в индексе, несколько сайтов на аккаунте) — от 25 000 ₽, по диагностике. Точную сумму фиксируем в смете до начала работ.
Заявки подаём сразу после полной очистки. На практике Яндекс часто снимает пометку за несколько дней, но по его регламенту проверка идёт до 30 дней, а повторную заявку можно подать не раньше чем через 30 дней. Google проверяет от нескольких дней до нескольких недель. Сроки поисковиков мы не контролируем и не обещаем — зато отправляем сайт на проверку только тогда, когда сами убедились, что он чист, чтобы не потерять месяц на отказе.
Как первый проход — да, сканер хостинга или плагин находит известные угрозы. Но он не видит вставки в базе данных, путает ваши доработки с вирусом, пропускает новые замаскированные веб-шеллы и не закрывает причину заражения. Если сайт уже помечен или вирус вернулся после автолечения, нужна ручная работа.
Обычно в коде остался веб-шелл или другая скрытая лазейка, либо не закрыта уязвимость, через которую вирус попал на сайт. Мы ищем все точки закрепления, сверяем файлы CMS с оригиналом и закрываем причину. Если выяснится, что доступы украдены, админку перехватили или сайт повреждён без резервной копии, работу считаем по смете восстановления сайта после взлома.
Чаще всего нет: снимаем копию и лечим, не останавливая продажи. Закрываем заглушкой, только если сайт прямо сейчас перенаправляет посетителей на мошеннические страницы, рассылает спам или хостинг требует остановить нагрузку. На время заражения советуем приостановить платную рекламу, чтобы не платить за уведённый трафик.
Проверка отвечает на вопрос «заражён ли сайт» — её можно сделать самому онлайн-сервисами и в Вебмастере, инструкция есть у нас в блоге. Лечение — это удаление найденного: вредоносного кода, редиректов, спам-страниц, майнеров и веб-шеллов, снятие пометок поисковиков и защита от повторного заражения. Если проверка уже показала проблему, пишите — начнём с диагностики.

Лечение сайта от вирусов — это поиск и удаление вредоносного кода, редиректов, спам-страниц, майнеров и веб-шеллов из файлов и базы данных, снятие пометок Яндекса и Google «сайт может угрожать безопасности» и защита от повторного заражения. Студия АП-ИМ из Санкт-Петербурга с 2008 года занимается чисткой сайтов от вирусов на 1С-Битрикс, WordPress и других CMS: точечная чистка — от 4 500 ₽, комплексное лечение — от 12 500 ₽, массовое заражение — от 25 000 ₽ по диагностике. Работаем по договору с фиксированной сметой.

Если вирус на сайте появился после того, как злоумышленники получили доступ к админке или хостингу, и нужно вернуть контроль, — смотрите восстановление сайта. Для профилактики есть аудит безопасности сайта.

Полезные статьи
Проверка сайта на вирусы: онлайн-сервисы и проверка сервера
Инструкция для владельца сайта: как проверить сайт на вирусы через Вебмастер и онлайн-сервисы, найти вредоносный код в файлах и базе данных на сервере и что делать при заражении, чтобы вирус не вернулся. С таблицей сервисов и чек-листом.
Читать дальше
Что такое VPS простыми словами: отличие от хостинга и когда переходить
Разбираем, чем виртуальный сервер отличается от обычного хостинга, облака и выделенного сервера, по каким признакам понять, что пора переезжать, и что придётся администрировать после переезда.
Читать дальше
Что входит в разработку сайта под ключ: полный состав работ
«Под ключ» у разных студий означает разный объём работ — и именно здесь прячутся доплаты, о которых узнаёшь в середине проекта. Разбираем по косточкам полный состав разработки: от аналитики и прототипа до тестирования и гарантии. Показываем, что часто НЕ входит в базовую цену и оплачивается отдельно, и как читать смету, чтобы сравнивать предложения честно.
Читать дальше
Куки: что это такое, зачем их принимать и что за них грозит владельцу сайта
Куки — небольшие файлы, в которых сайт хранит данные о посетителе: от содержимого корзины до идентификатора для рекламы. Разбираем, как они работают, стоит ли их принимать, и что закон требует от владельца сайта.
Читать дальше
Договор на разработку программного обеспечения: права и приёмка
Что специфично для договора на разработку программного обеспечения: как оформить программиста-фрилансера, получить права на код по ст. 1296 и 1288 ГК, не попасть на копилефт GPL и принять программу по понятным критериям.
Читать дальше
Договор на разработку сайта: что обязательно прописать заказчику
Чек-лист условий, которые заказчику стоит проверить в договоре со студией: от вида договора и приёмки до прав на код, доступов и персональных данных. Плюс структура образца и типичные ловушки.
Читать дальше