Linux · VPS · cPanel · aaPanel · Plesk

Очистка сервера от вирусов и бэкдоров

Проверю Linux-сервер, VPS или хостинг после взлома: подозрительные процессы, майнеры, рассылку спама, фишинговые файлы, веб-шеллы, cron, systemd, пользователей и SSH-ключи. Цель не просто удалить найденный файл, а установить путь входа и убрать закрепление.

Не перезагружайте и не удаляйте файлы вслепую. Сначала сохраните снимок, логи и текущее состояние, иначе можно потерять доказательства и усложнить поиск точки входа.

Когда нужна проверка сервера

Один симптом еще не доказывает заражение, но комбинация признаков требует быстрой диагностики.

Высокая нагрузка

CPU постоянно занят неизвестным процессом, сервер резко стал медленным или перегревается.

Спам и blacklist

С IP уходит почта, появляются abuse-жалобы, блокировки SMTP или домен попадает в черные списки.

Повторные заражения

Сайты снова получают вирус после обычной чистки файлов или восстановления из резервной копии.

Неизвестные задания

Появились новые cron-задачи, systemd-сервисы, пользователи, SSH-ключи или процессы из /tmp.

Фишинг и редиректы

На сервере размещаются чужие страницы, казино-редиректы, дорвеи или вредоносные загрузки.

Предупреждение хостинга

Провайдер ограничил сервер из-за вредоносной активности, исходящего трафика или зараженных файлов.

Как проходит очистка Linux/VPS

01

Сохранение состояния

Фиксирую симптомы, делаю резервную копию доступных данных и сохраняю важные логи.

02

Диагностика

Проверяю процессы, соединения, пользователей, SSH, cron, systemd, веб-каталоги, базы и недавние изменения.

03

Поиск точки входа

Сверяю уязвимые CMS и панели, украденные доступы, открытые сервисы и следы эксплуатации.

04

Очистка и изоляция

Останавливаю вредоносные процессы, изолирую файлы, удаляю закрепление и восстанавливаю рабочие компоненты.

05

Закрытие причины

Меняю скомпрометированные доступы, обновляю ПО и настраиваю минимально необходимую защиту.

06

Контроль

Проверяю сайты и сервисы, исходящие соединения, нагрузку и отсутствие повторного появления индикаторов.

Что входит в результат

  • Список найденных индикаторов и затронутых компонентов
  • Очистка вредоносных файлов, задач и процессов в согласованном объеме
  • Проверка сайтов на сервере, если они связаны с инцидентом
  • Закрытие обнаруженной точки входа или понятный план безопасной миграции
  • Смена критичных доступов и рекомендации по SSH, firewall, резервным копиям и обновлениям
  • Короткий отчет: что найдено, что изменено и что контролировать дальше

Когда безопаснее переустановить сервер

Если злоумышленник получил root-доступ или целостность системных файлов нельзя подтвердить, обещать надежную ручную чистку неправильно. В таком случае предложу развернуть чистый сервер, перенести проверенные данные и только затем переключить трафик.

Частые вопросы

Чем очистка сервера отличается от удаления вируса с сайта?

При заражении сайта проверяются файлы CMS и база. На сервере дополнительно исследуются процессы, пользователи, SSH-ключи, cron, systemd, сетевые соединения и другие сайты в той же среде.

Можно ли очистить VPS без переустановки?

Иногда да, если компрометация ограничена сайтом или отдельным пользователем. При root-компрометации надежнее развернуть чистую систему и перенести только проверенные данные.

Какие доступы понадобятся?

Обычно SSH с достаточными правами, панель управления и данные о хостинге. Доступы передаются приватно и после работ меняются.

Сколько времени занимает работа?

После первичной диагностики назову объем и срок. Небольшой инцидент может занять несколько часов, заражение нескольких сайтов или системное закрепление требует больше времени.

Даете ли вы гарантию от повторного взлома?

Абсолютную гарантию дать нельзя. Я удаляю обнаруженное закрепление, закрываю найденную точку входа и даю конкретные меры контроля, чтобы снизить риск повторения.

Экстренная диагностика

Опишите, что происходит на сервере

Укажите Linux-дистрибутив или панель, симптомы, число сайтов и текст предупреждения хостинга. Пароли в форму не отправляйте.

Связанные услуги

Telegram