Shield: вредоносный код и бэкдоры
Чем заражение отличается от бэкдора, какие следы ищет сканер, почему вредоносный код возвращается после чистки и в каком порядке лечить сайт.
Две самые серьёзные категории Shield — вредоносный код и бэкдоры. Разница простая: первое работает в браузере посетителя, второе даёт злоумышленнику доступ к самому сайту. Здесь собраны почти все критические проверки каталога.
Вредоносный код
- Внедрённый скрипт. Посторонний код в страницах: перенаправления, подмена содержимого, сбор данных.
- Скиммер платёжных данных. Скрипт, снимающий номера карт прямо с формы оплаты — обычно замечают по жалобам клиентов, а не по сайту.
- Майнер. Использует процессор посетителя; заметен по нагреву устройства и жалобам на тормоза.
- Скрытый iframe и скрытые ссылки. Невидимые для человека вставки, работающие на чужое продвижение.
- Клоакинг. Сайт показывает поисковому роботу одно, а посетителю другое — верный путь к санкциям.
- Домен в списках блокировок. Признак того, что заражение уже заметили снаружи.
Бэкдоры
| Находка | Что это |
|---|---|
| Веб-шелл | Файл, дающий выполнение команд на сервере через браузер |
| Изменённые файлы ядра | В системные файлы CMS дописан посторонний код |
| Посторонний администратор | Учётная запись с полными правами, которую никто не создавал |
| Задание в планировщике | Регулярно возвращает заражение после чистки |
| Бэкдор в .htaccess | Правила перенаправления, работающие только для поискового робота |
| Подозрительная загрузка | Исполняемый файл в папке для картинок |
Почему заражение возвращается
Убрать вредоносный файл мало: если остался бэкдор или задание в планировщике, через сутки всё вернётся. Поэтому чистят в другом порядке — сначала закрывают вход, потом восстанавливают файлы, и только потом меняют пароли.Что делать при находке
- Снять резервную копию текущего состояния — она понадобится для разбора.
- Закрыть вход: обновить CMS и компоненты, удалить лишние учётные записи, проверить планировщик.
- Восстановить файлы ядра из официального дистрибутива, а не «почистить руками».
- Сменить все пароли: админка, база, FTP, почта — см. разбор утечек.
- Перепроверить сайт и запросить пересмотр в Search Console, если там появилось предупреждение.
Что это значит для продвижения
Заражённый сайт продвигать бессмысленно: ссылки будут вести на страницу, которую поиск понижает или помечает предупреждением. Сначала лечение, потом ссылки — об этом же статья «Кому PromoPilot не подходит».
Частые вопросы
Чем бэкдор отличается от вредоносного кода?
Вредоносный код работает в браузере посетителя, бэкдор даёт злоумышленнику доступ к самому сайту и позволяет вернуть заражение.
Почему заражение возвращается после чистки?
Потому что остался вход: бэкдор, посторонний администратор или задание в планировщике. Сначала закрывают вход, потом восстанавливают файлы.
Можно ли продвигать заражённый сайт?
Нет смысла: поиск понижает такие страницы и помечает предупреждением. Сначала лечение, потом ссылки.
Была ли статья полезна?
Спасибо! Учтём при доработке.
Попробуйте на своём проекте
Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет