Что делать в первые 30 минут после взлома

Взлом сервера — это стресс, а стресс подталкивает делать резкие движения, которые часто вредят сильнее самой атаки. Эта памятка — про первые полчаса: что сделать, а чего категорически не делать, пока не приехал инженер или пока вы не разобрались сами. Сохраните её где-нибудь отдельно от сервера — в момент аварии искать её на взломанном сайте будет поздно.

Сначала — чего НЕ делать

Не удаляйте ничего в панике. Заражённые файлы, странные записи в базе, логи — это улики. По ним определяют, как зашли и что успели сделать. Удалив их, вы не «почистите» сервер, а ослепите того, кто будет разбираться.

Не переустанавливайте сервер сразу. Соблазн «снести всё и поставить заново» велик, но если не понять причину взлома, вас взломают тем же способом снова через неделю.

Не платите вымогателям сразу. Если это шифровальщик — не факт, что после оплаты вы получите ключ, зато точно попадёте в списки тех, кто платит.

Что сделать в первые 30 минут

  1. Ограничьте доступ, а не уничтожайте. Лучший шаг — сделать снимок (снапшот) сервера целиком: он и сохранит улики, и даст точку, к которой можно вернуться.
  2. Смените ключевые пароли с другого, чистого устройства: доступ к хостингу, панель управления, почта администратора, база данных. Не с того компьютера, который мог быть скомпрометирован.
  3. Проверьте, куда уходит трафик. Взломанный сервер часто начинает рассылать спам или атаковать других. Это то, за что хостинг блокирует аккаунт.
  4. Оцените, что именно затронуто: только сайт, весь сервер, добрались ли до резервных копий.
  5. Зафиксируйте время и признаки. Когда заметили, что именно увидели, какие письма пришли от хостинга. Это ускорит разбор в разы.

Почему важны копии «отдельно»

Именно в момент взлома выясняется ценность правила хранить резервные копии вне основного сервера. Если копии лежали рядом, шифровальщик добрался и до них — восстанавливать нечего. Если хотя бы одна копия жила в другом месте и её не трогали месяцами — у вас есть чистая точка возврата. Это разница между «потеряли час» и «потеряли всё».

После того, как всё утихло

Когда острая фаза позади, важно не просто вернуть сайт, а понять и закрыть причину: через что зашли, что нужно обновить, какие доступы отозвать. Иначе история повторится. Хороший разбор инцидента заканчивается не словами «мы всё почистили», а списком конкретных изменений, чтобы это не повторилось.

В первые 30 минут ваша задача — не «победить хакера», а не навредить себе: сохранить улики, закрыть доступы и трезво оценить масштаб. Всё остальное решается спокойно и по порядку.

Что делать после первых тридцати минут

Когда острая фаза прошла, начинается менее заметная, но более важная часть — понять, как попали внутрь. Без этого восстановление превращается в цикл: почистили, через неделю вернулось.

  • Найти точку входа. Смотрят журналы веб-сервера в районе времени появления изменённых файлов, журнал авторизаций, историю команд. Обычно виден конкретный запрос или конкретный вход.
  • Определить, когда это случилось. Дата изменения файлов даёт примерный ответ. От него зависит главное: какая резервная копия ещё чистая.
  • Проверить остальные проекты на сервере. Если сайтов несколько, заражённым может оказаться не только тот, на котором заметили.
  • Сменить все пароли и ключи. Админка, база данных, FTP и SSH, панель управления, почта. Исходить надо из того, что всё, что лежало на сервере, стало известно посторонним.
  • Проверить, не рассылалась ли почта. И если рассылалась — что стало с репутацией IP-адреса и доменa. Это лечится дольше, чем сам взлом.

Чего делать не стоит

  • Не удалять всё подряд немедленно. Прежде чем чистить, сохраните копию заражённого состояния. Она понадобится, чтобы понять, как вошли. Без неё вы лечите симптом.
  • Не восстанавливаться из копии, не выяснив дату заражения. Копия недельной давности вполне может быть уже с закладкой внутри.
  • Не ограничиваться удалением найденных файлов. Как правило, оставляют несколько точек возврата: задачу в планировщике, лишнего пользователя, безобидную на вид строку в конфигурации.
  • Не замалчивать утечку данных клиентов. В Европе на уведомление есть сроки, и они короткие. Вопрос не технический, но возникает сразу и решается параллельно с восстановлением.

Как убедиться, что сервер действительно чист

Честный ответ: полной гарантии чистка на месте не даёт. Если взлом был глубоким, с правами администратора, единственный надёжный путь такой:

  1. Поднять чистый сервер.
  2. Перенести туда только данные — содержимое базы и загруженные пользователями файлы, предварительно проверив их.
  3. Код и конфигурацию поставить заново из исходников, а не копировать со старой машины.
  4. Закрыть уязвимость, через которую вошли, — до того, как открыть сайт наружу.

Это дольше и дороже, чем почистить на месте. Но это единственный способ не встретиться с той же проблемой через месяц, уже с уверенностью, что «мы же всё убрали».

Коротко

Первые тридцать минут определяют, сколько будет потеряно. Следующие несколько дней определяют, повторится ли это.

И самое неприятное наблюдение из практики: почти всегда после разбора выясняется, что вход был не через сложную уязвимость, а через что-то давно известное — необновлённый плагин, слабый пароль, забытый тестовый сайт на том же сервере.