... Перейти к основному содержимому

ТурбоВЕБ

ТурбоВЕБ · помощь при взломе

Hacked by Antonkill
на вашем сайте? Спокойно.

Чёрный экран с этой надписью — не «конец сайта», а дефейс: кто-то подменил вид вашей главной. Содержимое сайта, как правило, цело — его просто не видно за заглушкой. Это массовая автоматическая атака, и она лечится. Ниже — спокойный план: как вернуть сайт и закрыть дыру, чтобы не повторилось.

Не хотите разбираться сами — оставьте заявку. По договору, без предоплаты.

Пример дефейса Hacked by Antonkill на взломанном сайте так это выглядит
Пошаговый план

Что делать прямо сейчас

Нажмите на шаг, чтобы раскрыть подробности. Порядок именно такой — так надёжнее.

1 Не паникуйте и сохраните копию «как есть» — файлы и базу +

Первым делом — резервная копия текущего состояния, вместе с базой данных. Даже с заглушкой: это страховка на случай, если при восстановлении что-то пойдёт не так. Ваши статьи и товары почти наверняка на месте — они просто спрятаны.

Дефейс обратим: подменён только вывод главной, а не содержимое сайта.
2 Знайте, где прячется подмена +

Момент, из-за которого многие буксуют: надпись живёт не в файле, а в базе — в настройках вашего шаблона Joomla (Helix3), в полях для своего кода: Custom JavaScript, Custom CSS, Before </head>. Поэтому скачать файлы и прогнать антивирус бесполезно — он покажет «чисто», а заглушка останется.

Если антивирус по файлам молчит, а череп на месте — это как раз тот случай.
3 Верните чистую главную — одним из двух путей +

Если есть резервная копия с базой до взлома — восстановите её: заглушка уйдёт вместе с заражёнными настройками. Если бэкапа нет — уберите чужой код вручную: в админке Site Template Styles → ваш Helix3-шаблон → Custom Code, очистите эти три поля и сохраните.

Откат одних файлов (без базы) главную не вернёт — подмена не там.
4 Обновите Helix3 — обязательно +

Причина взлома — дыра в Helix3 (CVE-2026-49049), через которую бот пишет в шаблон без всякого пароля. Уберёте надпись, но не обновитесь — вернётся через день-два. Обновите оба плагина: System - Helix3 Framework и Helix3 - Ajax до версии 3.1.2.

Уязвим именно Helix3 (не Helix Ultimate), и на Joomla 4, 5 и 6 тоже.
5 Смените пароль и проверьте администраторов +

Задайте новый длинный пароль и просмотрите список пользователей — не завёлся ли лишний суперпользователь с безобидным именем. Незнакомого — заблокировать.

Это перекрывает «запасные ключи», даже если основной вход был через дыру в Helix3.
6 Закройте вход и уберите следы +

Проверьте корень сайта на лишние файлы, но удаляйте только после проверки — по имени файл может пугать, а быть штатным. Затем поставьте «калитку»: правило в .htaccess отдаёт 403 всем, кто ломится на /administrator без секретного ключа. Бот перебирать не сможет, свои заходят по секретной ссылке.

Сначала диагностика — потом удаление. Машина показывает, человек решает.
Не хотите разбираться сами? Оставьте заявку — уберём заглушку из базы, обновим Helix3, проверим на закладки и поставим защиту. Вы просто получаете рабочий сайт обратно.
Оставить заявку →

Что за «Antonkill» и почему это случилось

Это не адресная атака и не хакеры по вашу душу. За надписью стоит автоматический ботнет: он массово обходит сайты, находит Joomla с устаревшим Helix3 и оставляет свою подпись. «Antonkill» — просто метка. Иногда та же волна подписывается именем «Hacked by trenggalek6etar» — механизм тот же.

Слабое место при этой волне — обычно одно из:

  • Устаревший Helix3 — фреймворк шаблона без свежего патча (главная причина).
  • Старая Joomla — движок, который давно не обновляли.
  • Простой пароль админки как дополнительная лазейка.

Всё это лечится, а от повтора защищает связка «убрать код из шаблона + обновить Helix3 + закрыть вход». Если нужна помощь — у нас есть лечение и восстановление сайтов.

Как мы приводим сайт в порядок

Мы не «стираем надпись и забываем» — так она возвращается. Мы закрываем причину.

Поверхностно

  • Искали подмену в файлах
  • Откатили файлы — база осталась заражённой
  • Helix3 не обновили — надпись вернулась
  • Пароль и лишних админов не проверили

Как делаем мы

  • Убираем заглушку из базы (настройки шаблона)
  • Обновляем Helix3 до 3.1.2
  • Меняем пароль, проверяем суперпользователей
  • Ищем закладки и ставим «калитку» на вход

В итоге сайт возвращается рабочим, дыра закрыта, вход защищён от перебора. Дальше вы спокойно работаете.

Частые вопросы

Что такое «Hacked by Antonkill»?
Это дефейс — подмена вида главной страницы на чёрный экран с надписью. Содержимое сайта обычно на месте, меняется только то, что видит посетитель. Чаще всего бьёт по Joomla с устаревшим фреймворком Helix3.
Мои данные и контент пропали?
Как правило нет. Заглушка перекрывает главную, но статьи, товары и настройки чаще всего целы. После того как заражённые настройки шаблона убраны, сайт возвращается в рабочий вид.
Скачал файлы, проверил антивирусом — чисто. Почему надпись на месте?
Потому что кода в файлах и нет. Он вписан в базу — в настройки Helix3-шаблона. Сканеры файлов туда не заглядывают, поэтому и показывают «чисто». Убирать нужно из шаблона в админке или откатом базы из копии.
Почему просто убрать надпись — недостаточно?
Потому что остаётся открытой дыра в Helix3, через которую зашли. Пока плагин не обновлён до 3.1.2, бот впишет заглушку заново. Поэтому после чистки обязательно обновление и защита входа.
Это то же самое, что «Hacked by trenggalek6etar»?
Да, это одна волна: тот же ботнет и та же уязвимость в Helix3, просто на разных сайтах подпись разная. Подробнее — на странице про Hacked by trenggalek6etar. Лечится одинаково.
У меня WordPress, а не Joomla — это про меня?
Эта конкретная волна — про Joomla с Helix3. Но автоматические боты проверяют любые движки. На WordPress обновите ядро, тему и плагины, удалите лишние, смените пароль и закройте вход — и большинство таких атак вас не коснётся.
Сколько занимает восстановление?
Убрать заглушку и обновить Helix3 — обычно быстро. Полная проверка на закладки и установка защиты зависит от состояния сайта. Точные сроки назовём после диагностики.
Можно заказать восстановление у вас?
Да. Оставьте заявку — уберём заглушку, обновим Helix3, проверим на закладки и закроем вход. Работаем по договору и без предоплаты.

Поможем вернуть сайт

Оставьте заявку — уберём заглушку из базы, обновим Helix3, проверим на скрытые закладки и закроем вход от перебора. Без паники и лишних действий с вашей стороны. По договору, без предоплаты.

Оставить заявку на восстановление →

Остались вопросы?

Интересует наличие сайта или шаблона определенной тематики?
Мы всегда на связи по телефону или через мессенджеры!