hackseo

Как восстановить сайт после появления чужих страниц и спама в поиске

Пошаговый план для владельца бизнеса: найти следы взлома, организовать очистку сайта, закрыть доступ злоумышленнику и проверить удаление спамных страниц из Google и Яндекса.

Удаление чужих страниц, устранение причины взлома и проверка очищенного сайта.

Чтобы восстановить сайт после появления чужих страниц и спама в поиске, нужно очистить файлы и содержимое сайта, устранить причину взлома и проверить обновление поисковой выдачи. Простое скрытие подозрительных адресов оставляет проблему на сервере. Владельцу бизнеса стоит организовать технические работы и принять их по конкретным результатам: списку изменений, проверке адресов и отчету об устранении причины.

1. Зафиксируйте признаки взлома и назначьте ответственного

Начните с общего документа, доступного вам и специалисту, который будет восстанавливать сайт. Запишите, что именно обнаружено: неизвестные страницы, посторонний текст, переходы на другие сайты, предупреждения поисковиков. Добавьте время обнаружения и последние известные изменения — например, установку дополнения или передачу доступа новому подрядчику.

Официальная инструкция WordPress по восстановлению взломанного сайта рекомендует документировать инцидент, связаться с хостингом и сохранить копию среды перед очисткой. Хостинг — компания, на сервере которой работает сайт. Копия зараженных файлов и базы данных нужна для расследования; возвращать ее в работу как исправную нельзя.

Владелец бизнеса может собрать сведения и согласовать порядок действий. Проверку серверного кода поручите разработчику или специалисту по безопасности. Выберите одного ответственного, который будет вести список задач и согласовывать изменения с хостингом. Так будет проще понять, какие работы выполнены и кто проверил результат.

Передайте исполнителю:

  • Подозрительные адреса страниц и поисковые запросы, по которым они появились.
  • Снимки результатов поиска и тексты полученных уведомлений.
  • Перечень людей и организаций, имеющих доступ к сайту.
  • Сведения о последних изменениях и доступных резервных копиях.
  • Требование сохранить материалы для разбора до начала удаления.

Не ограничивайте задачу формулировкой «убрать спам из поиска». В задании отдельно укажите очистку сайта, устранение способа проникновения и последующий контроль поисковой выдачи. Для каждого этапа попросите описать ожидаемый результат.

2. Найдите чужие страницы и изменения существующих

Откройте отчет «Проблемы безопасности» в Google Search Console — сервисе Google для владельцев сайтов. Приведенные там URL, то есть адреса страниц, служат примерами и могут не охватывать все заражение. Дополните их поиском site:example.com, заменив условный домен своим, и запросами со словами обнаруженного спама. Такой способ поиска описан в справке Google.

Условный пример: у магазина мебели в выдаче появились страницы об аптечных товарах. Сохраните найденные адреса, затем попробуйте запрос вида site:example.com pharmacy или запрос с фразой из подозрительного заголовка. Это пример диагностики, а не реальный кейс. Полученный список используйте как отправную точку для технической проверки.

Почему обычный просмотр сайта недостаточен

Злоумышленник может показывать разное содержимое посетителю и поисковому роботу — программе, которая обходит страницы для поиска. Такая подмена называется клоакингом. Google рекомендует исследовать зараженные страницы через проверку URL и технические запросы, поскольку обычное открытие в браузере может скрыть проблему и подвергнуть компьютер риску. См. рекомендации Google по диагностике.

Попросите исполнителя проверить не только новые страницы, но и изменения полезных разделов. В техническое задание включите посторонние тексты, скрытые ссылки, перенаправления и код, который формирует страницы. Перенаправление — автоматический переход с одного адреса на другой.

Для каждого подозрительного адреса определите его назначение. Вы действительно создавали такую страницу? Нужна ли она покупателям? Содержала ли полезную информацию до инцидента? Ответы помогут разделить полностью чужие страницы и ваши страницы с добавленным спамом. Не принимайте решение об удалении только по странному заголовку в поиске.

3. Удалите спам вместе с механизмом его появления

Полностью чужую страницу следует удалить. Полезную страницу с внедренным текстом или ссылками — очистить, сохранив нужное содержимое. Отдельно нужно удалить код, создающий посторонние страницы. Google описывает два варианта восстановления: надежная резервная копия или ручная очистка. См. раздел об очистке взломанного контента.

Выбор способа обсудите с исполнителем до начала работ. Для резервной копии попросите объяснить, почему ее считают чистой. Дата создания сама по себе не отвечает на этот вопрос: нужно установить, какие признаки заражения проверены. Также согласуйте, как сохранить законные изменения, сделанные после копирования, — например, новые товары или тексты.

При ручной очистке попросите вести перечень удаленных файлов, записей и настроек. Формулировка «почистили сайт» не позволяет оценить объем работ. Полезнее запись: «удалены чужие страницы из такого-то раздела, очищены карточки товаров, удален код, который добавлял ссылки» — с указанием проверенных адресов.

После исправления страниц проверьте основные действия клиента: открытие каталога, отправку формы, оформление заказа. Включите это в приемку, чтобы вместе со спамом случайно не потерять нужные функции. Для небольшого сайта составьте список ключевых страниц; для большого согласуйте проверку основных типов страниц и всех найденных зараженных адресов.

4. Закройте способ проникновения и проверьте доступы

Очистку содержимого и устранение причины оформите как отдельные задачи. Попросите специалиста объяснить, через что злоумышленник получил доступ, на чем основан этот вывод и какие меры приняты. Если причина пока не установлена, это должно быть прямо указано в отчете.

Для WordPress официальная инструкция предусматривает проверку доступов к панели сайта, хостингу, передаче файлов и базе данных, смену паролей, завершение активных сеансов, обновление после очистки и повторную смену паролей. Эти действия описаны в документации WordPress. Для другой системы попросите исполнителя использовать инструкции ее разработчика.

Активный сеанс — уже выполненный вход пользователя. Обсудите со специалистом его завершение, а не только замену пароля. Также сверьте список учетных записей: кому принадлежит каждая, нужен ли доступ сейчас, кто отвечает за его сохранность. Неизвестные записи сначала внесите в материалы инцидента, затем поручите специалисту принять меры.

Установка сканера не должна быть единственным основанием для приемки. Попросите связать результаты проверки с найденными изменениями: что обнаружено, что исправлено и как проверено отсутствие прежних признаков. Отчет без ошибок полезен как часть проверки, но владельцу нужен ответ и о причине проникновения.

Удобная формулировка задания: «Предоставить перечень проверенных доступов, выполненных обновлений и мер против повторного использования обнаруженного способа взлома». Она дает конкретный результат, который можно обсудить с исполнителем.

5. Настройте ответы удаленных страниц

После удаления чужого содержимого проверьте, что происходит при запросе прежнего адреса. Для этого нужен HTTP-статус — код, которым сервер сообщает результат обращения к странице. Надпись на экране и ответ сервера могут различаться.

Ситуация Что проверить
Полностью чужая страница удалена Прежний адрес возвращает 404 или 410
Полезная страница очищена Адрес открывает нужное содержимое без чужого текста и переходов
На экране написано «страница удалена» Сервер действительно сообщает об удалении, а не возвращает 200
Найдена группа похожих чужих адресов Исправление проверено на группе, а не на одном примере

Код 404 означает, что страница не найдена, 410 — что она удалена. Код 200 сообщает об успешной обработке запроса. Google исключает ранее проиндексированные адреса с ответами 4xx по мере обработки; 404 и 410 входят в эту группу. Страница с сообщением об ошибке и ответом 200 может быть распознана как soft 404 — страница, которая выглядит отсутствующей, хотя сервер сообщил об успехе. См. документацию Google об HTTP-статусах.

Попросите исполнителя добавить фактический код ответа в список проверяемых адресов. Для приемки фраза «страница больше не открывается» менее полезна, чем запись с конкретным URL, результатом запроса и датой проверки.

6. Отдельно уберите чужие адреса из Google и Яндекса

Удаление содержимого на сервере и изменение поисковой выдачи — разные этапы. Работайте с каждой поисковой системой отдельно. Перед отправкой запросов сверяйте адреса с подготовленным списком, чтобы не скрыть полезные разделы.

Google: временно скройте чужие URL

В Search Console используйте инструмент удаления URL, раздел «Временные удаления». Он позволяет скрыть конкретный адрес или группу с общим префиксом — одинаковым началом адреса. Скрытие действует только в Google Поиске и не заменяет удаление содержимого на сайте. Google отдельно предупреждает против блокировки всего сайта и полезных страниц после взлома. См. инструкцию по удалению URL.

Перед групповым запросом попросите исполнителя показать, какие страницы попадают под выбранный префикс. Например, если чужой контент находится в отдельном каталоге, проверьте, нет ли там законных страниц. Если адреса перемешаны с полезными, согласуйте более точный список запросов.

Яндекс: используйте отдельный инструмент удаления

В Яндекс Вебмастере откройте «Инструменты → Удаление страниц из поиска». Документация различает удаление по URL и по префиксу. Для группового удаления по префиксу предусмотрено требование Disallow — запрета обхода в файле robots.txt. Это условие конкретной процедуры Яндекса; его не следует переносить на все способы удаления. См. инструкцию Яндекса.

Изменение robots.txt поручите специалисту и попросите проверить область запрета. Если применяется noindex — указание не включать страницу в поиск, — Яндекс рекомендует не блокировать ее обход: робот должен прочитать это указание. Для полностью удаленных чужих страниц обсудите вариант с корректным ответом сервера.

7. Запросите проверку безопасности после очистки

Скрытие URL не снимает автоматически предупреждения о безопасности. Если поисковая система сообщает о нарушении, после завершения исправлений выполните отдельную процедуру проверки.

В Google запрос отправляют из отчета «Проблемы безопасности», указывая найденные проблемы, меры и подтверждение результата. Подавать его следует после устранения всех обнаруженных проблем. Порядок описан в справке Search Console.

В Яндекс Вебмастере откройте «Оптимизация сайта → Безопасность и нарушения». Выполните рекомендации, опишите изменения, отметьте «Нарушение исправлено» и отправьте сайт на проверку. Следите за результатом в этом разделе. См. инструкцию Яндекса по снятию ограничений.

Для текста запроса используйте отчет исполнителя. Вместо «все исправлено» перечислите фактические действия: какие типы чужого содержимого удалены, какие страницы очищены, какие доступы проверены. Не пишите, что причина устранена, если она пока не установлена.

8. Ведите журнал проверки сайта и выдачи

Заведите таблицу контроля. В каждой строке укажите подозрительный URL, принятое решение, выполненное исправление, текущий ответ сервера, дату проверки и состояние запроса в каждой поисковой системе. Для полезных страниц добавьте результат проверки содержимого.

Сначала оцените сам сайт: удаленные страницы дают нужный ответ, очищенные содержат ваш текст, прежние нежелательные переходы не воспроизводятся. Затем проверьте статусы запросов, предупреждения и поисковые результаты. Так вы сможете отделить незавершенную техническую работу от ожидания обновления поиска.

Яндекс предупреждает, что уже удаленные из выдачи адреса могут оставаться в Вебмастере до следующего обхода. Поэтому наличие URL в отчете само по себе не означает, что спам вернулся. Сверяйте отчет с текущим ответом сервера и выдачей. См. пояснение Яндекса об удаленных страницах.

При завершении работ получите список найденных изменений, описание причины или оставшихся неопределенностей, перечень принятых мер и журнал проверки адресов. Согласуйте дальнейший контроль: кто проверяет новые уведомления и кому передает обнаруженные подозрительные URL. Исчезновение спама не дает гарантии возвращения прежних позиций.

Частые вопросы

Почему спам есть в поиске, а на сайте его не видно?

Содержимое может быть замаскировано либо уже исправлено, пока поисковая выдача еще не обновилась. Сохраните точный адрес и передайте его специалисту. Для проверки важно исследовать ответ страницы и условия появления спама, а не ограничиваться видом главной страницы.

Достаточно ли восстановить резервную копию?

Восстановление нужно сопровождать проверкой причины взлома и доступов. До начала работ согласуйте, как подтверждается чистота копии и какие полезные изменения придется сохранить отдельно. После восстановления проведите техническую проверку и приемку основных функций сайта.

Нужно ли удалять полезную страницу с добавленным спамом?

Полезную страницу следует очистить и сохранить, если она нужна посетителям. Поручите специалисту удалить внедренное содержимое и проверить механизм его появления. Не включайте такой адрес в запрос на скрытие вместе с полностью чужими страницами без отдельного решения.

Когда можно считать работу законченной?

Когда согласованные технические исправления проверены, результаты записаны, а состояние выдачи и предупреждений проконтролировано отдельно. Если поисковая проверка еще идет, зафиксируйте это как незавершенный этап и назначьте ответственного за результат. Не принимайте исчезновение одного подозрительного заголовка за подтверждение очистки всего сайта.

Проверить сайт бесплатно

← Все статьи