vseunas.com - восстановление WordPress после угона DNS

На vseunas.com WordPress уходил на survey-smiles.com из-за подмены NS. Хостинг SpaceWeb был цел. Вернул доступ через vseunas.org (siteurl и home, сброс пароля админа), отделил шум антивируса от реальной причины и довёл сайт до рабочего состояния на .com.

Задача

Клиент думал, что сайт «завирусили»: антивирус SpaceWeb ругался на старые копии, .com уводил на чужой домен, админка и страницы не открывались. Нужно было найти реальную причину, вернуть доступ к WordPress и подготовить переезд на .com после возврата делегирования.

Решение

  • Диагностика FTP, public_html и отчёта антивируса: отделил CVE и шум от реального malware на старой копии old_vseunas_com
  • Скан текущего сайта на бэкдоры и вебшеллы: в актуальном public_html классических вирусов не было
  • Разбор дампа БД: редирект-инжектов нет, причина не в options и постах
  • DNS и HTTP: .org на SpaceWeb, .com на чужих NS redmonddc с редиректом на survey-smiles.com
  • Возврат доступа: siteurl и home на https://vseunas.org, сброс пароля админа, вход в wp-admin
  • Проверка главной, каталога, карточек, контактов. Перенос на vseunas.com после возврата NS и SSL

Сайт снова на основном домене

vseunas.com — завод лакокрасочных материалов «ВСЕ У НАС» (Екатеринбург). После диагностики и возврата делегирования главная, меню и каталог открываются на своём домене, без ухода на сторонние сайты.

Каталог ЛКМ

Раздел каталога с категориями красок, грунтовок и декоративных покрытий на месте. Задача была вернуть доступ и не сломать витрину при фиксации URL и DNS.

Карточка товара

Страницы товаров с описанием, фасовкой и PDF открываются. Проверил, что после смены siteurl и home витрина не развалилась.

Контакты и карта

Страница контактов с телефоном, почтой и картой доступна. Формы и ссылки не уводят на угнанный контур.

Портфолио объектов

Контентные разделы вроде портфолио объектов сохранились. Чистил причину недоступности в DNS и настройках URL, не ломая нормальный контент.

Результат

  • Доступ к WordPress и публичным страницам восстановлен
  • Причина — угон DNS .com, хостинг и файлы сайта целы
  • vseunas.com снова открывает каталог, товары и контакты

tehnologiishuma.ru - удаление вирусов WordPress

На tehnologiishuma.ru WordPress + WooCommerce снова поднимал скрытых админов и сторонние скрипты после отката бэкапа. Нашёл бэкдоры в плагинах и теме, почистил базу и оставил одного легитимного администратора.

Задача

Клиент откатывал бэкап, но сайт снова ломался: появлялись скрытые администраторы (в списке один admin, а счётчик — несколько), вредоносные плагины и код, который тянул сторонние скрипты. Нужна была не «переустановка из бэкапа», а зачистка файлов и базы — вирус уже сидел в копии.

Решение

  • Диагностика: плагины, тема Zakra, база пользователей и Code Snippets
  • Удаление malware-плагинов и бэкдоров (в т.ч. скрытых из списка плагинов и WP File Manager)
  • Очистка вредоносного кода в functions.php темы — создание скрытых админов и подключение внешних скриптов
  • Чистка базы: лишние администраторы, вирусные сниппеты, следы в options
  • Проверка: остался один легитимный admin, сайт и каталог открываются
  • Смена паролей и рекомендации по обновлениям и опасным плагинам

Сайт после зачистки

tehnologiishuma.ru — звукоизоляция и акустические материалы (WordPress + WooCommerce). После удаления вирусов главная, меню, каталог и карточки товаров снова открываются без бэкдоров и скрытых админов.

Каталог материалов

Раздел материалов и категории WooCommerce на месте: панели, плиты, мембраны, акустика. Задача была сохранить магазин и контент, убрав только вредоносный слой.

Товары и корзина

Категории и карточки товаров с ценой и кнопкой «В корзину» работают. Проверил, что после чистки витрина не развалилась и WooCommerce отвечает.

Карточка товара

Страница товара с галереей, ценой и описанием — без следов бэкдора в интерфейсе. Магазин оставлен в рабочем виде, без «пересборки под ключ».

Контентные разделы

Страницы вроде «Наши работы» и остальной контент сайта сохранились. Чистил заражение в файлах и базе, не трогая нормальный контент и каталог.

Результат

  • Вредоносные плагины и код в теме удалены
  • В базе только легитимный администратор
  • Сайт, каталог и карточки товаров открываются