Shield: шкідливий код і бекдори
Чим зараження відрізняється від бекдора, які сліди шукає сканер, чому шкідливий код повертається після очищення і в якому порядку лікувати сайт.
Дві найсерйозніші категорії Shield — шкідливий код і бекдори. Різниця проста: перше працює в браузері відвідувача, друге дає зловмиснику доступ до самого сайту. Тут зібрані майже всі критичні перевірки каталогу.
Шкідливий код
- Впроваджений скрипт. Сторонній код на сторінках: перенаправлення, підміна вмісту, збір даних.
- Скіммер платіжних даних. Скрипт, що знімає номери карт прямо з форми оплати — зазвичай помічають за скаргами клієнтів, а не за сайтом.
- Майнер. Використовує процесор відвідувача; помітний за нагрівом пристрою і скаргами на затримки.
- Схований iframe і сховані посилання. Невидимі для людини вставки, що працюють на чуже просування.
- Клоакінг. Сайт показує пошуковому роботу одне, а відвідувачу інше — вірний шлях до санкцій.
- Домен у списках блокувань. Ознака того, що зараження вже помітили ззовні.
Бекдори
| Знахідка | Що це |
|---|---|
| Веб-шелл | Файл, що дає виконання команд на сервері через браузер |
| Змінені файли ядра | В системні файли CMS дописаний сторонній код |
| Сторонній адміністратор | Обліковий запис з повними правами, яку ніхто не створював |
| Завдання в планувальнику | Регулярно повертає зараження після очищення |
| Бекдор у .htaccess | Правила перенаправлення, що працюють тільки для пошукового робота |
| Підозріла завантаження | Виконуваний файл у папці для зображень |
Чому зараження повертається
Прибрати шкідливий файл мало: якщо залишився бекдор або завдання в планувальнику, через добу все повернеться. Тому очищають в іншому порядку — спочатку закривають вхід, потім відновлюють файли, і тільки потім змінюють паролі.Що робити при знахідці
- Зняти резервну копію поточного стану — вона знадобиться для розбору.
- Закрити вхід: оновити CMS і компоненти, видалити зайві облікові записи, перевірити планувальник.
- Відновити файли ядра з офіційного дистрибутива, а не «очистити руками».
- Змінити всі паролі: адмінка, база, FTP, пошта — див. розбір витоків.
- Перевірити сайт і запросити перегляд у Search Console, якщо там з'явилося попередження.
Що це означає для просування
Заражений сайт просувати безглуздо: посилання будуть вести на сторінку, яку пошук знижує або позначає попередженням. Спочатку лікування, потім посилання — про це ж стаття «Кому PromoPilot не підходить».
Часті питання
Чим бекдор відрізняється від шкідливого коду?
Шкідливий код працює в браузері відвідувача, бекдор дає зловмиснику доступ до самого сайту і дозволяє повернути зараження.
Чому зараження повертається після очищення?
Тому що залишився вхід: бекдор, сторонній адміністратор або завдання в планувальнику. Спочатку закривають вхід, потім відновлюють файли.
Чи можна просувати заражений сайт?
Немає сенсу: пошук знижує такі сторінки і позначає попередженням. Спочатку лікування, потім посилання.
Чи була стаття корисною?
Дякуємо! Врахуємо при доопрацюванні.
Спробуйте на своєму проєкті
Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет