Лечение сайта от вирусов: как мы дважды вылечили магазин «За Победу»
Сайт магазина георгиевских лент достался нам заражённым и нерабочим: мы подняли его, вылечили до сезона 9 Мая и закрыли дыры. Второе заражение в январе 2026 года убрали за один день.

- Клиент
- «За Победу», магазин символики к 9 Мая
- Отрасль
- Интернет-торговля, сезонный спрос перед 9 Мая
- Задача
- Поднять заражённый сайт, вылечить, закрыть дыры
- Что делали
- Лечение, обновление, закрытие служебных файлов, аудит, обновление модулей
- Период
- С марта 2025 года, сайт на поддержке
- Сайт
- za-pobedu.ru
Оглавление
Интернет-магазин «За Победу» продаёт георгиевские ленты, флаги, броши и значки к 9 Мая. Мы лечили его сайт от вирусов дважды: в марте и апреле 2025 года и 13 января 2026 года. В первый раз сайт не открывался совсем. Второй раз вирус нашли и убрали за один день. Между двумя лечениями мы обновили систему сайта, закрыли открытые служебные файлы и поставили наблюдение. 07.10.2026 мы проверили все адреса, которые нашли при лечении. Ни один из них больше не открывается.
Коротко
- Сайт на 1С-Битрикс достался нам в марте 2025 года. Он не работал и был заражён.
- Сначала мы подняли сайт, потом вылечили его до сезона 9 Мая, потом обновили и закрыли служебные файлы.
- 13.01.2026 нашли второе заражение: клиент заметил странную иконку в Яндекс.Метрике. Вылечили в тот же день.
- По проверке 07.10.2026 все 8 найденных при лечении адресов отвечают «страница не найдена».
Кто клиент
«За Победу» продаёт символику Дня Победы: георгиевские ленты, флаги, броши, значки. Покупают и частные люди, и организации. Спрос у такого магазина сезонный: всё решается за недели перед 9 Мая. Сайт работает на 1С-Битрикс. Мы получили его в марте 2025 года от прежнего подрядчика.

Общую работу над сайтом (доставка, документы для организаций, мобильная версия) мы описали отдельно: кейс про поддержку сайта «За Победу». Здесь только вирусы и безопасность: что мы видели, что нашли, что сделали и что из этого вышло.
Как это шло по датам
Схема: семь событий с марта 2025 по 07.10.2026. Красным отмечено начало: сайт не работает. Синим отмечены лечение и шаги после него.
История по шагам
10-25 марта 2025: сайт не открывался
Что увидели. Сайт не работал. Каждая страница просила логин и пароль, даже те, которые должны быть открыты любому покупателю. В задаче исполнитель записал: вирусов в этот раз было очень много.
Что нашли. Сайт выглядел так, будто его восстановили из резервной копии с ошибками. Резервная копия, это снимок сайта на определённую дату, из него сайт можно вернуть. В правилах адресов был записан неверный путь к сайту. В настройках доступа Битрикса стояло «всем всё запрещено», поэтому каждая страница требовала логин. Главный файл сайта тоже был заражён. Это файл, с которого начинается показ любой страницы. Внутри сидела программа, которая сама копирует себя в другие места.
Что сделали. Сделали новый главный файл вместо заражённого и указали сайту работать с ним. 17.03 сменили пароль администратора Битрикса. Задачу закрыли 25.03.
Что это дало. Сайт заработал и снова открывался для покупателей. Но заражение на этом шаге мы ещё не убрали. Это был шаг «поднять», а лечение шло следующим.
7 апреля 2025: поставили наблюдение
Что увидели. Сайт и сервер нужно было держать под присмотром, а не проверять руками.
Что сделали. Настроили мониторинг. Так называют наблюдение за сервером и сайтом: специальный сервис всё время смотрит, работают ли они, и показывает картину на графиках. Настроили его один раз сразу для двух сайтов владельца: «За Победу» и «Вельвет-ПРО». Задачу закрыли 16.04.
Что это дало. Сервер и сайт теперь под наблюдением.
11-16 апреля 2025: лечение до сезона 9 Мая
Что увидели. Сайт работал, но вирус в нём остался. До 9 Мая оставались недели, и приходить в сезон с заражённым сайтом было нельзя.
Что нашли. Заражены были главный файл сайта и много служебных файлов настроек, разбросанных по папкам. В каждом из них было одно и то же правило: запретить запуск любых программ-скриптов. Это типичная метка вируса. Он закрывает чужие скрипты, чтобы его не нашли и не вылечили.
Что сделали. Убрали вирус из главного файла. Удалили лишние файлы с запретами во всех папках.
Что это дало. Сайт вылечили 16.04.2025, до сезона 9 Мая.
11-28 апреля 2025: обновили систему сайта
Что увидели. Вылечить мало. Нужно, чтобы программы сайта были свежими, а не оставались прежними.
Что сделали. Работали по плану. Сначала подняли тестовую копию сайта. На ней обновили язык программирования, на котором написан сайт, и сам Битрикс. Проверили копию на ошибки. Согласовали с клиентом время. Потом 23 и 24 апреля обновили рабочий сайт.
Что это дало. Сначала всё проверили на копии, поэтому ошибки обновления искали не на живом магазине. Рабочий сайт обновлён, задачу закрыли 28.04.
9-10 декабря 2025: закрыли открытые служебные файлы
Что увидели. Мы проверили сайт и заметили странность: служебные файлы с настройками открывались любому человеку по прямому адресу. Достаточно было вписать адрес в строку браузера.
Что нашли. Три файла: .env, composer.json и composer.lock. В первом лежат служебные настройки сайта. В двух других записано, из каких готовых частей сайт собран. Такие файлы посторонним показывать не нужно.
Что сделали. Закрыли к ним доступ. Заодно настроили переход с адреса «http» на защищённый «https», чтобы человек, зашедший по старому адресу, попадал на защищённую версию. То же самое сделали на втором сайте владельца.
Что это дало. Все три адреса перестали открываться. Это мы и проверили снова 07.10.2026: они отвечают «страница не найдена».
13 января 2026: второе заражение, вылечили в тот же день
Что увидели. Заметил владелец. В Яндекс.Метрике вместо красной звезды, значка сайта, он увидел странную иконку. Он заподозрил взлом и сообщил нам. Мелочь, но именно она оказалась сигналом.
Что нашли. Пять следов чужого вмешательства:
- созданный злоумышленником раздел внутри страницы «О компании». Сама страница не изменилась;
- поддельный файл под видом картинок WordPress. Это другая система, а наш сайт работает на Битриксе, так что такому файлу там делать нечего;
- попытка подменить ссылку в файле
robots.txt. Это файл, в котором сайт говорит поисковикам, что читать, а что нет; - посторонний скрипт «deploy», он не из состава Битрикса;
- папка с подозрительными ссылками.
Что сделали. Раздел, поддельный файл и посторонний скрипт удалили. Подмену ссылки в robots.txt убрали. Подозрительный код, который мог оказаться нужным, не стали удалять, а перенесли в закрытую папку. Если окажется, что без него что-то сломалось, его можно вернуть. И сделали резервную копию.
Что это дало. Сайт вылечили в тот же день, 13.01.2026. Всё найденное лишнее убрано.
7-15 апреля 2026: проверка после ссылки в рекламе
Что увидели. Владелец прислал снимок из Яндекс.Директа. В рекламе была подозрительная ссылка. После января стало ясно: сайт нужно проверить целиком.
Что сделали. Провели аудит сайта на взлом. Аудит, это осмотр сайта сверху донизу: что на нём лежит, что открыто снаружи, нет ли лишнего.
Что это дало. Сигнал владельца не остался без ответа. Аудит провели и закрыли 15.04.2026, за восемь дней.
16-17 апреля 2026 и дальше: сервер и переезд
Что увидели. 16.04 не открывались ни сайт, ни админка, то есть панель управления магазином.
Что сделали. Проверили сервер. Сайт переехал на новый сервер. Задачу закрыли 17.04.
Что нашли после переезда. 21.04 в админке не печатались документы по заказам. УПД и счета не формировались. Договор в Word не формировался, а в PDF выходил без суммы НДС. При переходе по пунктам списка открывалась ошибка доступа 403, то есть «вход закрыт». В оформлении заказа тоже сбились пути.
Что сделали. Настроили пути. К 23.04 документы снова скачивались в Word и PDF. С 22.06 по 06.07 поправили пути в оформлении заказа.
Что это дало. Организации снова получают договоры, счета и УПД, а покупатели оформляют заказ на новом сервере.
с 27 июля по 3 августа 2026: критичное обновление модулей
Что увидели. Битрикс прислал уведомление о критическом обновлении безопасности. Оно касалось дополнительных модулей: поиска, работы с каталогом, картинок, доставки и оплаты. Модуль, это отдельная часть сайта, которая отвечает за одну функцию.
Что сделали. Для «Вельвет-ПРО» список модулей был в письме. Для «За Победу» перечня не было. Поэтому мы сами проверили, какие из этих модулей стоят на сайте, и обновили их на обоих сайтах.
Что это дало. Критичное обновление закрыто на двух сайтах. Задачу закрыли 03.08.2026.
Что здесь главное
Вирус на Битриксе редко бывает один раз. Работа с таким сайтом идёт по четырём шагам.
- Поднять.
Вернуть сайт в рабочий вид. Магазин с сезонным спросом не может лежать. Это март 2025: новый главный файл, сайт открывается.
- Вылечить.
Найти вирус и убрать его: главный файл, лишние файлы запретов. Это апрель 2025, до сезона 9 Мая.
- Закрыть дыры.
Обновить программы сайта, закрыть служебные файлы, сменить пароли. Это обновление в апреле 2025, закрытые файлы в декабре и обновление модулей летом 2026.
- Следить.
Второе заражение заметили по мелочи: иконка в Метрике. Поэтому вылечили в тот же день. Сайт после лечения нужно держать под наблюдением и разбирать каждый сигнал.
Что получилось
07.10.2026 мы проверили сайт снаружи, так, как его видит любой посетитель. Адреса, найденные при лечении, больше не открываются. Файл robots.txt чистый: в нём только разрешение читать сайт и ссылка на карту сайта.
Источник: задачи La Chatte по сайту «За Победу», 2025-2026
Источник: задача от 13.01.2026
Источник: проверка La Chatte 07.10.2026
Это такие адреса: три служебных файла, поддельный файл, посторонний скрипт, созданный раздел внутри «О компании», папка с подозрительными ссылками и закрытая папка. Магазин работает, сайт остаётся на нашей поддержке. Подробно про неё: кейс про техническую поддержку сайта «За Победу».

Как понять, что сайт заражён
По этой истории видно пять признаков. Каждый из них по отдельности похож на мелочь.
- Сайт не открывается или просит логин. Особенно если логин просят страницы, которые должны быть открыты всем.
- На сайте есть чужие разделы. Страницы или подразделы, которых вы не создавали. Как раздел внутри «О компании» у нас.
- Странная иконка в Яндекс.Метрике. Вместо вашего значка там что-то чужое. Так второе заражение заметил владелец.
- Подозрительная ссылка в рекламе. Загляните в объявления в Яндекс.Директе и в то, куда они ведут.
- Открыты служебные файлы. Впишите в браузере адрес вашего сайта и в конце
/.env. Если открылся текст, а не «страница не найдена», файл надо закрыть сразу.
Заметили один признак? Не ждите второго. Проверьте сайт сразу.
Кому это подойдёт
- Владельцам сайтов на 1С-Битрикс, которые получили сайт от другого подрядчика и не знают, что на нём лежит.
- Магазинам с сезонным спросом: лечить надо до сезона, а не в сезон.
- Тем, у кого сайт уже «вылечили», но заражение вернулось. Нужно не только убрать вирус, но и закрыть дыры и следить за сайтом.
- Тем, у кого недавно переехал сервер: после переезда часто ломаются пути, права и документы.
Подробнее об услугах: восстановление сайта после взлома и поддержка сайта на 1С-Битрикс.
Частые вопросы
Почему вирус вернулся через девять месяцев после лечения?
Это бывает. После первого лечения 16.04.2025 прошло девять месяцев до второго 13.01.2026. Само по себе лечение не защищает на годы. Поэтому после него нужны обновления, закрытые служебные файлы, смена паролей и наблюдение.
Как быстро можно вылечить сайт на Битриксе?
Зависит от того, сколько вирусов и где они лежат. Второе заражение сайта «За Победу» мы вылечили за один день. Первое заняло несколько недель: сначала надо было поднять сам сайт, а потом лечить.
Что значит «закрыли служебные файлы»?
Раньше любой человек мог вписать адрес файла в браузер и открыть его. Теперь сервер на такой адрес отвечает «страница не найдена». Покупателей это никак не затрагивает.
Почему подозрительный код перенесли, а не удалили?
Он мог оказаться нужным сайту. Мы перенесли его в закрытую папку, откуда его не видят снаружи, но можно вернуть, если что-то сломается.
Восстановление сайта после взломаВернём рабочий вид, вылечим от вирусов и закроем дыры
Поддержка сайта на 1С-БитриксОбновления, наблюдение и разбор каждого сигнала после лечения
Если с вашим сайтом случилось похожее, оставьте заявку на странице услуги, и мы начнём с осмотра.
Для технических специалистов
- Март 2025. Главный файл
index.phpзаражён: самокопирующийся код. Вместо него создан новый файл, веб-сервер направлен на него. В правилах переписывания адресов (rewrite) путь к сайту был неверным, в правах Битрикса стояло «всем всё запрещено». Из-за этого каждая страница требовала авторизацию. Пароль администратора сменён 17.03. - Апрель 2025. В папках много файлов
.htaccessс блокомFilesMatchи правиломOrder allow,deny/Deny from all: запрет запуска скриптов по расширению. Заражённыйindex.phpвычищен, все такие.htaccessубраны. - Обновление. Сначала на тестовом сервере: язык PHP и Битрикс, анализ ошибок, согласование времени. Рабочий сайт обновлён 23-24.04.2025.
- Декабрь 2025. Публичный доступ к
/.env,/composer.json,/composer.lockзакрыт. Настроен редирект с http на https. Аналогичная задача выполнена на втором сайте владельца. - 13.01.2026. Найдены: созданный раздел
/about/company/wir/(содержимое страницы «О компании» не менялось, раздел изолирован), файл/wp-images.phpпод WordPress на сайте на Битриксе, попытка подмены ссылки вrobots.txt, скрипт/deploy.phpне из состава Битрикса, папка с подозрительными ссылками. Спорный код перенесён в закрытую папку без публичного доступа, сделана резервная копия. - Апрель 2026. Аудит на взлом по снимку из Директа. Переезд на новый сервер. После переезда обработчик печати документов отдавал 403: исправлены пути, документы выгружаются в Word и PDF. Пути в оформлении заказа поправлены до 06.07.
- Лето 2026. Критичное обновление безопасности дополнительных модулей Битрикса (поиск, каталог, картинки, доставка, оплата). Для «Вельвет-ПРО» список был в письме, для «За Победу» состав проверен вручную. Обновлены модули на обоих сайтах.
- Проверка 07.10.2026. Запросы к 8 адресам (
/.env,/composer.json,/composer.lock,/wp-images.php,/deploy.php, созданный раздел в «О компании», папка с подозрительными ссылками, закрытая папка) возвращают 404. Вrobots.txtтолько разрешение обхода и ссылка на карту сайта.

Бесплатный осмотр вашего сайта
Напишите, что случилось с сайтом. Скажем, что видно снаружи и что делать первым.
Если мы не подходим, так и скажем. Свяжемся так, как вы выбрали. Пн–Вс 8–21 по НСК.