... Перейти к основному содержимому

ТурбоВЕБ

ТурбоВЕБ · помощь при взломе

Hacked by CoupDeGrace
на сайте? Это не приговор.

Название звучит грозно — с французского coup de grâce это «удар милосердия», финальный выстрел. Но для вашего сайта это не финал: это дефейс, подменённая заглавная, и содержимое обычно цело. И это не хакеры лично по вашу душу — это тот же автоматический ботнет, что метит сайты именами Antonkill и trenggalek6etar. Ниже — как убрать надпись и закрыть дыру.

Работаем по договору и без предоплаты — сначала вернём сайт, потом оплата.

Дефейс Hacked by CoupDeGrace на взломанном сайте Joomla так это выглядит
Пошаговый план

Что делать прямо сейчас

Нажмите на шаг, чтобы раскрыть подробности. Главное — искать заразу в правильном месте.

1 Спокойно снимите копию — файлов и базы +

До любых действий сделайте резервную копию текущего состояния — вместе с базой данных. Заглушка вас не должна пугать: содержимое сайта под ней, как правило, целое. Копия — просто страховка на время работ.

Дефейс меняет вид сайта, а не его начинку. Это обратимо.
2 Не ищите в файлах — заглушка в базе +

Типичная ошибка — качать сайт по FTP и гонять антивирус. Он ответит «чисто», а надпись останется. Причина: код вписан в базу данных, в настройки Helix3-шаблона — поля Custom JavaScript, Custom CSS, Before </head>. В файлах его нет.

«Чистые файлы» тут ничего не доказывают — смотреть надо шаблон в базе.
3 Уберите чужой код из шаблона +

Путь в админке: Site Template Styles → ваш Helix3-шаблон → Template Options → Custom Code. Очистите три поля от незнакомого кода и сохраните — заглушка уйдёт. Есть бэкап базы до взлома — можно просто откатить базу.

Проверьте все стили шаблона, если их несколько — код мог попасть в каждый.
4 Обновите Helix3 до 3.1.2 +

Дыра в Helix3 (CVE-2026-49049) позволяет боту писать в шаблон без пароля. Не закроете — надпись вернётся через день-два. Обновите оба плагина: System - Helix3 Framework и Helix3 - Ajax до 3.1.2, затем очистите кэш Joomla.

Это ботнет, а не разовый визит: любой сайт на уязвимой версии он бьёт снова и снова.
5 Пароль и проверка суперпользователей +

Смените пароль администратора и пройдитесь по списку пользователей — в этой кампании иногда остаётся лишний суперпользователь, заведённый ботом. Незнакомого — заблокировать или удалить.

Тот же тип атаки умеет заводить скрытых админов — лучше проверить сразу.
6 Уберите следы и закройте вход +

Проверьте корень и папки сайта на подкинутые файлы (в этой кампании встречаются cox.json и cox.svg) — удаляйте после проверки. Затем поставьте «калитку»: правило в .htaccess отдаёт 403 всем, кто ломится на /administrator без секретного ключа.

Сначала диагностика — потом удаление. Машина показывает, человек решает.
Не хотите разбираться сами? Оставьте заявку — уберём заглушку из базы, обновим Helix3, проверим на закладки и поставим защиту. Вы просто получаете рабочий сайт обратно.
Оставить заявку →

Что за «CoupDeGrace» и откуда он взялся

За грозным именем — автоматическая кампания, а не адресный взлом. Один и тот же ботнет массово сканирует интернет, находит Joomla-сайты с уязвимым Helix3 и подписывает их разными именами: где-то «CoupDeGrace», где-то «Antonkill», где-то «trenggalek6etar». Волна не про Россию отдельно — под неё попадают сайты по всему миру.

Слабое место при этой кампании почти всегда одно:

  • Устаревший Helix3 — фреймворк шаблона без патча (главная причина).
  • Старая Joomla без обновлений — особенно снятая с поддержки Joomla 3.
  • Простой пароль админки как дополнительная лазейка.

Всё лечится, а от повтора спасает «убрать код + обновить Helix3 + закрыть вход». Нужна помощь — у нас есть лечение и восстановление сайтов.

Как мы приводим сайт в порядок

Стереть надпись мало — если не закрыть дыру, ботнет впишет её снова. Мы убираем причину.

Поверхностно

  • Искали заразу в файлах — не нашли
  • База и настройки шаблона остались грязными
  • Helix3 не обновили — надпись вернулась
  • Лишних админов и следы не проверили

Как делаем мы

  • Чистим инъекцию в базе, а не только файлы
  • Обновляем оба плагина Helix3 до 3.1.2
  • Меняем пароль, проверяем суперпользователей
  • Ищем закладки (cox.json/cox.svg) и ставим «калитку»

Итог: сайт снова рабочий, дыра закрыта, вход защищён от перебора.

Частые вопросы

Что значит «Hacked by CoupDeGrace»?
«CoupDeGrace» (фр. coup de grâce — «удар милосердия») — просто подпись, которую оставляет автоматический ботнет на взломанном сайте. Сам факт надписи означает дефейс: подменён вид главной страницы, а содержимое сайта обычно цело.
Это то же, что Antonkill и trenggalek6etar?
Да. Это одна кампания под разными именами: тот же ботнет и та же уязвимость в Helix3. Разборы соседних подписей — Antonkill и trenggalek6etar. Лечится всё одинаково.
Скачал файлы, антивирус говорит «чисто». Почему надпись на месте?
Потому что кода в файлах нет — он в базе, в настройках Helix3-шаблона. Сканеры файлов туда не смотрят. Убирать нужно из шаблона в админке или откатом базы из чистой копии.
Убрал надпись, но она вернулась. Что не так?
Осталась открытой дыра в Helix3. Это ботнет — он бьёт по всем сайтам на уязвимой версии повторно. Пока оба плагина не обновлены до 3.1.2, заглушку впишут снова.
Данные и контент пропали?
Как правило нет. Дефейс перекрывает вид сайта, но статьи, товары и настройки чаще всего целы. После чистки шаблона сайт возвращается в рабочий вид.
Можно заказать восстановление у вас?
Да. Оставьте заявку — уберём заглушку, обновим Helix3, проверим на закладки и закроем вход. По договору и без предоплаты.

Поможем вернуть сайт

Оставьте заявку — уберём заглушку из базы, обновим Helix3, проверим на скрытые закладки и закроем вход от перебора. Спокойно, по договору, без предоплаты.

Оставить заявку на восстановление →

Остались вопросы?

Интересует наличие сайта или шаблона определенной тематики?
Мы всегда на связи по телефону или через мессенджеры!