г. Москва, пр. Мира 101 б

Где злоумышленники прячут веб-шеллы: разбор инъекций в .htaccess, PHP и базу данных

Удалить вредоносный код с сайта — это лишь половина задачи. Гораздо сложнее найти и ликвидировать бэкдор (backdoor), через который злоумышленник восстанавливает заражение спустя несколько часов или дней.

В этой статье эксперты «Вирусодава» рассматривают наиболее частые места размещения скрытых лазеек:

1. Файлы конфигурации веб-сервера (.htaccess / nginx.conf)

Хакеры часто добавляют директивы auto_prepend_file или auto_append_file, заставляя сервер автоматически подключать вредоносный PHP-скрипт к абсолютно каждой странице сайта.

2. Изображения с внедренным PHP-кодом (фальшивые PNG/JPG)

В каталог /images/ или /uploads/ загружается файл с расширением .jpg или .ico, внутри которого зашит исполняемый код, вызываемый через функцию include.

3. Таблицы базы данных (wp_options, wp_posts)

Вредоносный JavaScript внедряется в строки базы данных, минуя сканеры файловой системы.

Именно поэтому специалисты «Вирусодава» проводят комплексный аудит, проверяя не только файловую систему, но и базы данных, логи веб-сервера и системные процессы.

Оставьте комментарий