Что такое веб-шелл и как его находят на Joomla-сайте
Что такое веб-шелл и как его находят на Joomla-сайте
COM_CONTENT_AUTHOR

JoomLab

Дата публикации

30 августа 2026

COM_CONTENT_VIEWS

6

Что такое веб-шелл и как его находят на Joomla-сайте

Веб-шелл — это вредоносный скрипт, который злоумышленник загружает на сайт после взлома. С его помощью он может управлять файлами, базой данных и отправлять команды на сервер через обычный браузер. Внешне веб-шелл выглядит как легитимный PHP-файл и часто маскируется под системные компоненты Joomla. Мы вычистили веб-шеллы с более чем 350 сайтов на Joomla и знаем все типовые места, куда их прячут.

Как веб-шелл попадает на сайт

Самый распространённый сценарий — загрузка через уязвимость в компоненте или плагине. Это может быть форма загрузки изображений, небезопасный REST API или уязвимость в старом расширении. Второй путь — кража пароля администратора и загрузка файла через менеджер медиафайлов.

После загрузки злоумышленник получает постоянный вход на сайт. Даже если вы смените пароль администратора, веб-шелл продолжит работать, потому что он не зависит от учётных записей Joomla.

Где чаще всего прячут веб-шеллы

Опытные атакующие редко оставляют вредоносный файл в корне сайта. Обычно веб-шелл прячут в директориях с кешем, временными файлами или в папках загрузок. Типовые места:

  • Папки cache, tmp, logs — там много файлов, и новый скрипт легко затеряется.
  • Каталоги images и media — злоумышленник маскирует шелл под изображение.
  • Внутри легитимных файлов Joomla — код добавляют в начало или конец index.php.

Признаки наличия веб-шелла

Самостоятельно обнаружить веб-шелл сложно, но есть косвенные признаки:

  • Появление новых файлов с подозрительными именами: wso.php, shell.php, cmd.php, config.bak.php.
  • Резкий рост нагрузки на сервер без роста посещаемости.
  • Изменение файлов в нерабочее время.
  • Появление в логах запросов к файлам, которые вы не создавали.

Как специалисты находят и удаляют веб-шеллы

Удаление веб-шелла вручную — плохая идея. Если злоумышленник оставил несколько копий, вы уберёте одну, а остальные продолжат работать. Профессиональная чистка строится так:

  • Сканирование всех файлов сайта по сигнатурам вредоносного кода.
  • Проверка базы данных на встроенные скрипты.
  • Анализ логов сервера для поиска точки входа.
  • Удаление всех найденных шеллов и закрытие уязвимости.

Только после полной чистки можно говорить о безопасности. Если просто удалить один файл, злоумышленник вернётся через запасной вход.

«Один веб-шелл — это не просто файл. Это дверь, через которую злоумышленник вернётся снова, если её не закрыть правильно».

Куда обратиться за удалением

Если сайт уже взломан или вы подозреваете наличие веб-шелла — не пытайтесь чистить вручную. Услуга удаление вредоносного кода включает сканирование всех файлов, проверку базы данных и удаление шеллов, бэкдоров и скрытых скриптов. Если заражение глубокое, подключаем лечение от вирусов — обычно закрываем такие случаи за 1–2 дня, срочные за 2–4 часа.

После чистки обязательно закрываем уязвимость, через которую злоумышленник попал на сайт — иначе веб-шелл вернётся. Это услуга защита и файрвол для Joomla с гарантией 30 дней.