Бэкдор на сайте - это скрытый фрагмент кода или файл, который даёт злоумышленнику доступ к серверу в обход авторизации. Его главный собрат - веб-шелл: загруженный на сайт скрипт с интерфейсом управления файлами и командами. Именно из-за бэкдоров сайт «лечат» по три раза: пароли сменили, вирусы удалили, а через неделю заражение вернулось, потому что лазейка осталась. Найти бэкдор можно сканером в параноидальном режиме, анализом дат изменения файлов и сверкой с эталоном CMS.
Как бэкдор попадает на сайт и почему выживает после лечения
Точка входа стандартная: уязвимость в старом модуле, украденный пароль от FTP или админки, дырявая форма загрузки файлов. Дальше злоумышленник первым делом раскладывает несколько бэкдоров в разных местах - на случай, если основной шелл найдут. Поэтому «удалил подозрительный файл и успокоился» не работает: нашли один - ищите остальные. Признаки того, что на сайте кто-то хозяйничает, мы собрали в статье как понять, что сайт взломан.
Где чаще всего прячутся шеллы и бэкдоры
- Папки загрузок - upload и её подпапки: файлы там меняются постоянно, чужой php-скрипт легко теряется среди картинок
- Файлы, замаскированные под системные - имена вроде cache.php, session.php, wp-user.php в нетипичных местах
- Легитимные файлы с дописанным кодом - строка с eval или base64 в начале или конце рабочего скрипта, часто в init.php и функциях шаблона
- Файл .htaccess - вредоносные правила: скрытые редиректы или разрешение выполнять php в папках загрузок
- База данных - код в инфоблоках, свойствах или шаблонах почтовых событий, который исполняется при рендере
- Задания cron и агенты CMS - планировщик, который перекачивает бэкдор заново каждую ночь после вашей чистки
- Лишний администратор - неприметный пользователь с полными правами: формально не файл, а по сути тот же бэкдор
Список не исчерпывающий: закладку прячут в картинку с двойным расширением, в архив «старой версии сайта», в шаблоны почтовых событий. Поэтому поиск строится не на интуиции, а на методике: сканер, анализ дат изменений, сверка с эталоном и ревизия всего, что способно исполнять код.
Как найти бэкдор на сайте: методика
- Снимите полный бэкапСохраните заражённое состояние целиком: если чистка пойдёт не так, будет с чем сверяться и куда откатываться.
- Просканируйте сайт антивирусомAI-Bolit в параноидальном режиме находит большинство известных шеллов и размеченный обфусцированный код.
- Проверьте свежеизменённые файлыОтсортируйте файлы по дате изменения за период взлома. Изменения в файлах, которые никто не трогал, - главный след.
- Сверьте ядро с эталономВ Битрикс есть контроль целостности: он покажет каждый файл ядра, отличающийся от оригинального дистрибутива.
- Проверьте .htaccess, cron и пользователейПравила редиректов, чужие задания планировщика, незнакомые администраторы и активные сессии - всё под ревизию.
- Закройте точку входаОбновите CMS и модули, смените все пароли, отключите исполнение php в папках загрузок. Полный порядок действий - в плане спасения взломанного сайта.
Вычистим шеллы и бэкдоры с гарантией
Найдём все закладки сканерами и ручным аудитом, закроем точку входа, поставим сайт на мониторинг повторного заражения. Если заражение вернётся в течение гарантийного срока - долечим бесплатно.
Чем опасен незамеченный бэкдор, если сайт «вроде работает»
Тем, что сайт работает не только на вас. Через бэкдор рассылают спам с вашего домена (почта улетает в чёрные списки), размещают дорвеи и ссылки (поисковики режут позиции), воруют базу клиентов (а это уже персональные данные и ответственность перед законом), используют сервер для атак на другие сайты. Счёт обычно приходит внезапно: хостинг блокирует аккаунт, Google вешает красный экран, клиенты жалуются на спам. Дешевле найти лазейку до этого момента.
Есть и отложенный ущерб - репутация домена. Почтовые сервисы месяцами помнят спам-рассылки, поисковики - дорвеи и редиректы. Даже после идеальной чистки сайт какое-то время живёт со штрафом доверия: письма чаще падают в спам, позиции возвращаются медленно. Чем дольше бэкдор оставался незамеченным, тем длиннее этот шлейф.
Частые вопросы про бэкдоры и шеллы
Можно ли найти бэкдор на сайте бесплатными инструментами?
Поможет ли восстановление из бэкапа вместо поиска бэкдора?
Как защитить папку загрузок от шеллов?
Сколько стоит поиск и удаление бэкдоров в Беларуси?
Бэкдор - причина, по которой взломанные сайты возвращаются на лечение снова и снова. Если хотите закрыть вопрос за один раз - отдайте его специалистам: в рамках администрирования и лечения сайтов Alavir проводит полный аудит, чистку и ставит сайт на постоянный мониторинг. Работаем с 2013 года, 450+ проектов, консультация бесплатная.












