Взлом сервера — это стресс, а стресс подталкивает делать резкие движения, которые часто вредят сильнее самой атаки. Эта памятка — про первые полчаса: что сделать, а чего категорически не делать, пока не приехал инженер или пока вы не разобрались сами. Сохраните её где-нибудь отдельно от сервера — в момент аварии искать её на взломанном сайте будет поздно.
Сначала — чего НЕ делать
Не удаляйте ничего в панике. Заражённые файлы, странные записи в базе, логи — это улики. По ним определяют, как зашли и что успели сделать. Удалив их, вы не «почистите» сервер, а ослепите того, кто будет разбираться.
Не переустанавливайте сервер сразу. Соблазн «снести всё и поставить заново» велик, но если не понять причину взлома, вас взломают тем же способом снова через неделю.
Не платите вымогателям сразу. Если это шифровальщик — не факт, что после оплаты вы получите ключ, зато точно попадёте в списки тех, кто платит.
Что сделать в первые 30 минут
- Ограничьте доступ, а не уничтожайте. Лучший шаг — сделать снимок (снапшот) сервера целиком: он и сохранит улики, и даст точку, к которой можно вернуться.
- Смените ключевые пароли с другого, чистого устройства: доступ к хостингу, панель управления, почта администратора, база данных. Не с того компьютера, который мог быть скомпрометирован.
- Проверьте, куда уходит трафик. Взломанный сервер часто начинает рассылать спам или атаковать других. Это то, за что хостинг блокирует аккаунт.
- Оцените, что именно затронуто: только сайт, весь сервер, добрались ли до резервных копий.
- Зафиксируйте время и признаки. Когда заметили, что именно увидели, какие письма пришли от хостинга. Это ускорит разбор в разы.
Почему важны копии «отдельно»
Именно в момент взлома выясняется ценность правила хранить резервные копии вне основного сервера. Если копии лежали рядом, шифровальщик добрался и до них — восстанавливать нечего. Если хотя бы одна копия жила в другом месте и её не трогали месяцами — у вас есть чистая точка возврата. Это разница между «потеряли час» и «потеряли всё».
После того, как всё утихло
Когда острая фаза позади, важно не просто вернуть сайт, а понять и закрыть причину: через что зашли, что нужно обновить, какие доступы отозвать. Иначе история повторится. Хороший разбор инцидента заканчивается не словами «мы всё почистили», а списком конкретных изменений, чтобы это не повторилось.
В первые 30 минут ваша задача — не «победить хакера», а не навредить себе: сохранить улики, закрыть доступы и трезво оценить масштаб. Всё остальное решается спокойно и по порядку.
Что делать после первых тридцати минут
Когда острая фаза прошла, начинается менее заметная, но более важная часть — понять, как попали внутрь. Без этого восстановление превращается в цикл: почистили, через неделю вернулось.
- Найти точку входа. Смотрят журналы веб-сервера в районе времени появления изменённых файлов, журнал авторизаций, историю команд. Обычно виден конкретный запрос или конкретный вход.
- Определить, когда это случилось. Дата изменения файлов даёт примерный ответ. От него зависит главное: какая резервная копия ещё чистая.
- Проверить остальные проекты на сервере. Если сайтов несколько, заражённым может оказаться не только тот, на котором заметили.
- Сменить все пароли и ключи. Админка, база данных, FTP и SSH, панель управления, почта. Исходить надо из того, что всё, что лежало на сервере, стало известно посторонним.
- Проверить, не рассылалась ли почта. И если рассылалась — что стало с репутацией IP-адреса и доменa. Это лечится дольше, чем сам взлом.
Чего делать не стоит
- Не удалять всё подряд немедленно. Прежде чем чистить, сохраните копию заражённого состояния. Она понадобится, чтобы понять, как вошли. Без неё вы лечите симптом.
- Не восстанавливаться из копии, не выяснив дату заражения. Копия недельной давности вполне может быть уже с закладкой внутри.
- Не ограничиваться удалением найденных файлов. Как правило, оставляют несколько точек возврата: задачу в планировщике, лишнего пользователя, безобидную на вид строку в конфигурации.
- Не замалчивать утечку данных клиентов. В Европе на уведомление есть сроки, и они короткие. Вопрос не технический, но возникает сразу и решается параллельно с восстановлением.
Как убедиться, что сервер действительно чист
Честный ответ: полной гарантии чистка на месте не даёт. Если взлом был глубоким, с правами администратора, единственный надёжный путь такой:
- Поднять чистый сервер.
- Перенести туда только данные — содержимое базы и загруженные пользователями файлы, предварительно проверив их.
- Код и конфигурацию поставить заново из исходников, а не копировать со старой машины.
- Закрыть уязвимость, через которую вошли, — до того, как открыть сайт наружу.
Это дольше и дороже, чем почистить на месте. Но это единственный способ не встретиться с той же проблемой через месяц, уже с уверенностью, что «мы же всё убрали».
Коротко
Первые тридцать минут определяют, сколько будет потеряно. Следующие несколько дней определяют, повторится ли это.
И самое неприятное наблюдение из практики: почти всегда после разбора выясняется, что вход был не через сложную уязвимость, а через что-то давно известное — необновлённый плагин, слабый пароль, забытый тестовый сайт на том же сервере.