Что такое бэкдор и почему его нужно искать отдельно от вируса
После взлома злоумышленник старается оставить себе запасной вход — бэкдор. Это может быть веб-шелл, скрытая учётная запись или модифицированный файл. Пока бэкдор не найден и не удалён, лечение сайта не завершено. Мы восстановили более 150 сайтов после взлома и точно знаем: именно бэкдоры — причина 90% повторных заражений.
Какие бывают бэкдоры
Злоумышленники проявляют изобретательность. Самые распространённые виды:
- Веб-шелл — вредоносный скрипт для управления файлами через браузер.
- Скрытая учётная запись с правами администратора.
- Модифицированный файл Joomla с встроенной функцией входа.
- Вредоносный код в базе данных, который создаёт запасной вход.
- Изменённый файл
configuration.phpс подменёнными доступами.
Часто злоумышленник оставляет несколько бэкдоров: один в файлах, второй в базе данных, третий — в учётных записях. Поэтому поиск должен быть комплексным.
Почему бэкдор не находят при обычной чистке
Поверхностная чистка удаляет видимые признаки заражения, но не скрытые. Злоумышленник специально прячет бэкдор так, чтобы его не нашли:
- Маскирует шелл под легитимный файл.
- Внедряет вредоносный код в неиспользуемое расширение.
- Создаёт учётную запись с неприметным именем.
- Размещает бэкдор в базе данных, а не в файлах.
Пока бэкдор не найден, злоумышленник может вернуться в любой момент — даже после смены паролей и обновления Joomla.
Где искать бэкдоры
Полная проверка включает:
- Сканирование всех PHP-файлов по сигнатурам вредоносного кода.
- Проверку базы данных на скрытые записи и левые учётные записи.
- Анализ файла
configuration.phpна изменения. - Проверку логов сервера на подозрительные запросы.
- Сравнение файлов с оригинальными версиями Joomla.
Признаки того, что бэкдор остался
Если после чистки:
- Сайт снова заражён через несколько дней.
- Появляются новые файлы без вашего участия.
- В админке возникают новые пользователи.
- Меняются пароли без вашего ведома.
Это верные признаки того, что чистка была неполной и бэкдор остался.
Как гарантированно удалить бэкдор
Единственный надёжный способ — полная профессиональная чистка с поиском всех скрытых входов. Это включает:
- Сканирование всех файлов, включая папки кеша и временных файлов.
- Проверку базы данных на вредоносные записи.
- Анализ всех учётных записей Joomla.
- Поиск изменений в системных файлах.
- Проверку на скрытые скрипты в шаблоне и расширениях.
Только после такой проверки можно говорить, что сайт действительно чист.
«Удалить вирус — это половина дела. Найти и закрыть бэкдор — вторая половина, без которой чистка бессмысленна».
Если сайт уже лечили, но он снова заражён — не вините прежнего исполнителя. Возможно, чистка была неполной, и бэкдор остался. Нужна комплексная проверка. Услуги удаление вредоносного кода и восстановление после взлома включают полный поиск бэкдоров и очистку файлов и базы данных. А после лечения закрываем уязвимость — защита и файрвол для Joomla, гарантия 30 дней.