Что такое веб-шелл и как его находят на Joomla-сайте
Веб-шелл — это вредоносный скрипт, который злоумышленник загружает на сайт после взлома. С его помощью он может управлять файлами, базой данных и отправлять команды на сервер через обычный браузер. Внешне веб-шелл выглядит как легитимный PHP-файл и часто маскируется под системные компоненты Joomla. Мы вычистили веб-шеллы с более чем 350 сайтов на Joomla и знаем все типовые места, куда их прячут.
Как веб-шелл попадает на сайт
Самый распространённый сценарий — загрузка через уязвимость в компоненте или плагине. Это может быть форма загрузки изображений, небезопасный REST API или уязвимость в старом расширении. Второй путь — кража пароля администратора и загрузка файла через менеджер медиафайлов.
После загрузки злоумышленник получает постоянный вход на сайт. Даже если вы смените пароль администратора, веб-шелл продолжит работать, потому что он не зависит от учётных записей Joomla.
Где чаще всего прячут веб-шеллы
Опытные атакующие редко оставляют вредоносный файл в корне сайта. Обычно веб-шелл прячут в директориях с кешем, временными файлами или в папках загрузок. Типовые места:
- Папки
cache,tmp,logs— там много файлов, и новый скрипт легко затеряется. - Каталоги
imagesиmedia— злоумышленник маскирует шелл под изображение. - Внутри легитимных файлов Joomla — код добавляют в начало или конец index.php.
Признаки наличия веб-шелла
Самостоятельно обнаружить веб-шелл сложно, но есть косвенные признаки:
- Появление новых файлов с подозрительными именами:
wso.php,shell.php,cmd.php,config.bak.php. - Резкий рост нагрузки на сервер без роста посещаемости.
- Изменение файлов в нерабочее время.
- Появление в логах запросов к файлам, которые вы не создавали.
Как специалисты находят и удаляют веб-шеллы
Удаление веб-шелла вручную — плохая идея. Если злоумышленник оставил несколько копий, вы уберёте одну, а остальные продолжат работать. Профессиональная чистка строится так:
- Сканирование всех файлов сайта по сигнатурам вредоносного кода.
- Проверка базы данных на встроенные скрипты.
- Анализ логов сервера для поиска точки входа.
- Удаление всех найденных шеллов и закрытие уязвимости.
Только после полной чистки можно говорить о безопасности. Если просто удалить один файл, злоумышленник вернётся через запасной вход.
«Один веб-шелл — это не просто файл. Это дверь, через которую злоумышленник вернётся снова, если её не закрыть правильно».
Куда обратиться за удалением
Если сайт уже взломан или вы подозреваете наличие веб-шелла — не пытайтесь чистить вручную. Услуга удаление вредоносного кода включает сканирование всех файлов, проверку базы данных и удаление шеллов, бэкдоров и скрытых скриптов. Если заражение глубокое, подключаем лечение от вирусов — обычно закрываем такие случаи за 1–2 дня, срочные за 2–4 часа.
После чистки обязательно закрываем уязвимость, через которую злоумышленник попал на сайт — иначе веб-шелл вернётся. Это услуга защита и файрвол для Joomla с гарантией 30 дней.