Что внутри
- 39 проверок по шести блокам — от доступов до мониторинга
- Что искать в файлах, если сайт уже чистили, а заражение вернулось
- Какие места переживают чистку: бэкапы деплоя, папки загрузок, кэш
- Как проверить, что вектор закрыт, а не просто убраны последствия
Блок 1. Доступы — с чего начинается почти любой взлом- В списке администраторов Битрикса только те люди, которых вы знаете лично
- Ни одного пользователя с правами администратора, созданного «непонятно когда»
- Журнал событий Битрикса включён: минимум вход, ошибка входа, добавление файла, изменение прав
- Двухфакторная аутентификация в админке включена хотя бы у администраторов
- Пароли FTP, SSH, панели хостинга и админки менялись после последнего инцидента
- …ещё 3 в файле
Блок 2. Обновления и уязвимости- Ядро 1С-Битрикс обновлено, лицензия активна — без активной лицензии обновлений нет
- Решение Аспро обновлено или патчи безопасности применены точечно
- Модули маркетплейса: у всех есть обновления, заброшенные удалены
- Версия PHP поддерживается разработчиком и получает патчи
- В шаблоне и компонентах нет
unserialize() от внешних данных без allowed_classes => false - …ещё 2 в файле
Блок 3. Поиск заражения — как искать правильно- Составлен реестр всех PHP-файлов вне дистрибутива CMS: сравнением с чистой копией версии
- Каждый подозрительный файл проверен запросом curl — отвечает ли он на GET и POST
- Проверены папки, которые переживают чистку: бэкапы деплоя, upload, кэш, tmp
- В вебруте нет ни одного архива: zip, tar.gz, sql, bak — их скачивает кто угодно
- Проверены точки автозапуска: init.php, .htaccess, cron панели хостинга
- …ещё 2 в файле
Кому пригодится
Владельцам и администраторам сайтов на 1С-Битрикс и решениях Аспро — особенно если сайт уже заражали.
Получить материал
Оставьте контакты — ссылка появится сразу на этой странице, копия придёт на почту.