Бэкдор на сайте - это скрытый фрагмент кода или файл, который даёт злоумышленнику доступ к серверу в обход авторизации. Его главный собрат - веб-шелл: загруженный на сайт скрипт с интерфейсом управления файлами и командами. Именно из-за бэкдоров сайт «лечат» по три раза: пароли сменили, вирусы удалили, а через неделю заражение вернулось, потому что лазейка осталась. Найти бэкдор можно сканером в параноидальном режиме, анализом дат изменения файлов и сверкой с эталоном CMS.

Разница простыми словами. Шелл - это «пульт управления» сайтом, который хакер заливает после взлома: через него он видит файлы, базу и выполняет команды. Бэкдор - «запасной ключ»: маленький, незаметный, часто одна строка кода, которая позволяет снова залить шелл, даже когда всё остальное вычистили.

Как бэкдор попадает на сайт и почему выживает после лечения

Точка входа стандартная: уязвимость в старом модуле, украденный пароль от FTP или админки, дырявая форма загрузки файлов. Дальше злоумышленник первым делом раскладывает несколько бэкдоров в разных местах - на случай, если основной шелл найдут. Поэтому «удалил подозрительный файл и успокоился» не работает: нашли один - ищите остальные. Признаки того, что на сайте кто-то хозяйничает, мы собрали в статье как понять, что сайт взломан.

Где чаще всего прячутся шеллы и бэкдоры

  • Папки загрузок - upload и её подпапки: файлы там меняются постоянно, чужой php-скрипт легко теряется среди картинок
  • Файлы, замаскированные под системные - имена вроде cache.php, session.php, wp-user.php в нетипичных местах
  • Легитимные файлы с дописанным кодом - строка с eval или base64 в начале или конце рабочего скрипта, часто в init.php и функциях шаблона
  • Файл .htaccess - вредоносные правила: скрытые редиректы или разрешение выполнять php в папках загрузок
  • База данных - код в инфоблоках, свойствах или шаблонах почтовых событий, который исполняется при рендере
  • Задания cron и агенты CMS - планировщик, который перекачивает бэкдор заново каждую ночь после вашей чистки
  • Лишний администратор - неприметный пользователь с полными правами: формально не файл, а по сути тот же бэкдор

Список не исчерпывающий: закладку прячут в картинку с двойным расширением, в архив «старой версии сайта», в шаблоны почтовых событий. Поэтому поиск строится не на интуиции, а на методике: сканер, анализ дат изменений, сверка с эталоном и ревизия всего, что способно исполнять код.

Как найти бэкдор на сайте: методика

  1. Снимите полный бэкапСохраните заражённое состояние целиком: если чистка пойдёт не так, будет с чем сверяться и куда откатываться.
  2. Просканируйте сайт антивирусомAI-Bolit в параноидальном режиме находит большинство известных шеллов и размеченный обфусцированный код.
  3. Проверьте свежеизменённые файлыОтсортируйте файлы по дате изменения за период взлома. Изменения в файлах, которые никто не трогал, - главный след.
  4. Сверьте ядро с эталономВ Битрикс есть контроль целостности: он покажет каждый файл ядра, отличающийся от оригинального дистрибутива.
  5. Проверьте .htaccess, cron и пользователейПравила редиректов, чужие задания планировщика, незнакомые администраторы и активные сессии - всё под ревизию.
  6. Закройте точку входаОбновите CMS и модули, смените все пароли, отключите исполнение php в папках загрузок. Полный порядок действий - в плане спасения взломанного сайта.
Важно. Смена паролей без удаления бэкдоров бесполезна: лазейка работает в обход авторизации, ей ваши новые пароли безразличны. Работает только полный цикл: нашли все закладки, удалили, закрыли уязвимость, сменили пароли - именно в таком порядке.

Вычистим шеллы и бэкдоры с гарантией

Найдём все закладки сканерами и ручным аудитом, закроем точку входа, поставим сайт на мониторинг повторного заражения. Если заражение вернётся в течение гарантийного срока - долечим бесплатно.

Вылечить сайт

Чем опасен незамеченный бэкдор, если сайт «вроде работает»

Тем, что сайт работает не только на вас. Через бэкдор рассылают спам с вашего домена (почта улетает в чёрные списки), размещают дорвеи и ссылки (поисковики режут позиции), воруют базу клиентов (а это уже персональные данные и ответственность перед законом), используют сервер для атак на другие сайты. Счёт обычно приходит внезапно: хостинг блокирует аккаунт, Google вешает красный экран, клиенты жалуются на спам. Дешевле найти лазейку до этого момента.

Есть и отложенный ущерб - репутация домена. Почтовые сервисы месяцами помнят спам-рассылки, поисковики - дорвеи и редиректы. Даже после идеальной чистки сайт какое-то время живёт со штрафом доверия: письма чаще падают в спам, позиции возвращаются медленно. Чем дольше бэкдор оставался незамеченным, тем длиннее этот шлейф.

Взлом - это не событие, а процесс: пока на сайте живёт хотя бы один бэкдор, злоумышленник считает сайт своим. Лечение заканчивается не тогда, когда удалили вирус, а когда закрыли все двери и убедились, что никто не вернулся.Команда Alavir

Частые вопросы про бэкдоры и шеллы

Можно ли найти бэкдор на сайте бесплатными инструментами?
Типовые шеллы - да: AI-Bolit и сканер безопасности Битрикс находят большинство известных закладок. Проблема в нетиповых: одна строка в легитимном файле или код в базе требуют ручного аудита. Бесплатный сканер - обязательный первый шаг, но не гарантия чистоты.
Поможет ли восстановление из бэкапа вместо поиска бэкдора?
Поможет, если бэкап сделан до взлома и вы знаете точную дату заражения. На практике бэкдор часто живёт месяцами, и все доступные копии уже заражены. И главное: откат не закрывает уязвимость - через неделю всё повторится. Бэкап плюс закрытие дыры - рабочая схема, бэкап сам по себе - нет.
Как защитить папку загрузок от шеллов?
Запретите исполнение php-скриптов в upload на уровне сервера - это стандартная настройка, которая обесценивает самый популярный способ закрепления. Плюс проверяйте загружаемые файлы по типу и расширению, а не только по имени.
Сколько стоит поиск и удаление бэкдоров в Беларуси?
Лечение типового сайта с аудитом и закрытием уязвимости - ориентировочно от 150-300 BYN, запущенные случаи с множественными закладками и заражённой базой оцениваются после диагностики. Диагностика у нас бесплатная: сначала говорим, что нашли и сколько стоит, потом работаем.

Бэкдор - причина, по которой взломанные сайты возвращаются на лечение снова и снова. Если хотите закрыть вопрос за один раз - отдайте его специалистам: в рамках администрирования и лечения сайтов Alavir проводит полный аудит, чистку и ставит сайт на постоянный мониторинг. Работаем с 2013 года, 450+ проектов, консультация бесплатная.