Цифровой элемент

Сайт использует файлы cookie для удобства работы, аналитики и рекламы. Нажимая «Принять» или продолжая пользоваться d-element.ru, вы соглашаетесь с нашей Политикой конфиденциальности и обработкой персональных данных (включая файлы cookie).

15 минут на чтение
22
Отправь статью на почту?

Как проверить сайт на 1С-Битрикс на вирусы и трояны: возможности расширенного антивирусного модуля

Вредоносный код на сайте не всегда выглядит как отдельный файл с очевидным названием virus.php. Злоумышленники могут внедрить несколько строк в существующий компонент, спрятать исполняемый код в каталоге загрузок, зарегистрировать вредоносный агент 1С-Битрикс, изменить обработчик события или добавить незаметный SQL-триггер.

Поэтому проверка сайта на заражение не должна ограничиваться поиском нескольких опасных функций в PHP-файлах.

Для комплексного анализа сайтов на платформе 1С-Битрикс мы разработали модуль «Антивирус: поиск вирусов и троянов». Он анализирует файлы, PHP-код, настройки проекта, объекты платформы и изменения файловой системы.

Антивирус 1С-Битрикс: поиск вирусов и троянов

antivirus.jpg

Надежным инструментом в экосистеме CMS для поиска скрытых угроз является модуль Антивирус: поиск вирусов и троянов, разработанный компанией «Цифровой элемент». Он не только находит подозрительные конструкции, но и предоставляет администратору полный контроль над процессом благодаря функции карантина для изоляции зараженных элементов и белому списку для исключения легитимного кода. Гибкая настройка чувствительности и пошаговое сканирование позволяют корректно отрабатывать проверку даже на крупных порталах без превышения лимитов времени выполнения скриптов.

Обратитесь к нам уже сегодня, чтобы ваш сайт был надежно защищен!

В этой статье рассмотрим:

  • что умеет штатный поиск троянов 1С-Битрикс;
  • какие дополнительные проверки выполняет наш модуль;
  • как модуль работает с ложными срабатываниями;
  • чем решения отличаются на практике;
  • как правильно проводить первую проверку сайта.

Содержание

Какие угрозы встречаются на сайтах 1С-Битрикс

После компрометации злоумышленники обычно стараются не просто один раз выполнить вредоносный код, а сохранить постоянный доступ к сайту.

Для этого могут использоваться:

  • веб-шеллы для удалённого выполнения команд;
  • бэкдоры и скрытые точки входа;
  • загрузчики удалённого кода;
  • изменения существующих PHP-файлов;
  • исполняемые файлы в каталоге /upload;
  • вредоносные правила в .htaccess;
  • обфусцированный код с использованием Base64, Gzip, ROT13 или шестнадцатеричного представления;
  • динамические вызовы функций;
  • заражённые JavaScript-файлы и скрытые iframe;
  • подмена обработчиков событий 1С-Битрикс;
  • вредоносные агенты;
  • изменения условий подключения шаблонов;
  • SQL-триггеры, выполняющие дополнительные действия в базе данных.

Часть подобных изменений можно обнаружить по известным сигнатурам. Но для выявления более сложных случаев необходимо анализировать структуру кода, источники пользовательских данных, связи между вызовами и изменения состояния проекта.

Что умеет штатный поиск троянов 1С-Битрикс

Начиная с версии модуля security 23.0.0, инструмент «Поиск троянов» входит в состав Проактивной защиты 1С-Битрикс.

Штатный сканер проверяет файлы сайта на наличие определённых шаблонов потенциально вредоносного кода и формирует список подозрительных файлов. Администратор может выбрать начальный каталог сканирования, просмотреть найденные файлы, увидеть подозрительный участок кода и оценку вероятной угрозы от 0 до 1.

Сканер ищет, в частности:

  • использование eval;
  • командные инъекции;
  • подозрительные операции с файлами;
  • динамические вызовы функций;
  • необычные конструкции include;
  • Base64-код;
  • длинные строки;
  • признаки обфускации;
  • известные признаки веб-шеллов;
  • подозрительные файлы .htaccess.

Для найденного файла доступны базовые действия:

  • просмотр содержимого и подозрительного фрагмента;
  • редактирование файла;
  • помещение в карантин;
  • восстановление из карантина;
  • скрытие результата до следующего сканирования;
  • скачивание файла для дополнительной проверки внешним антивирусом.

При помещении PHP-файла в карантин штатный инструмент изменяет его расширение с .php на .ph_, чтобы файл перестал исполняться. Документация отдельно предупреждает, что это может нарушить работу сайта, если файл используется системой.

Также в штатном разделе доступны отдельная проверка файлов .htaccess и команды для анализа некоторых объектов операционной системы: процессов, заданий cron, истории входов и SSH-ключей.

Это полезный базовый инструмент, который уже включён в платформу. Однако сама документация 1С-Битрикс предупреждает: не каждое срабатывание является трояном, а вредоносный файл может получить низкую оценку. Итоговое решение всё равно принимает администратор после ручного анализа.

Зачем понадобился расширенный антивирус для 1С-Битрикс

Штатный поиск в основном отвечает на вопрос: Есть ли в файлах конструкции, похожие на вредоносный код?

При расследовании реального взлома этого часто недостаточно.

Например, отдельно взятый вызов base64_decode() может быть полностью легитимным. Но цепочка:

eval(gzinflate(base64_decode($_POST['data'])));

имеет совсем другой уровень риска.

Ещё сложнее обнаружить ситуацию, когда пользовательские данные проходят через несколько переменных, методы класса или элементы массива и только после этого попадают в eval(), include(), system() или функцию записи файла.

Кроме того, вредоносное изменение может находиться не в файле, а в базе данных 1С-Битрикс — например, в агенте или обработчике события.

Поэтому наш модуль объединяет несколько независимых методов обнаружения. Каждый анализатор рассматривает сайт с отдельной точки зрения, а результаты собираются в единый отчёт.

Комплексное сканирование файлов

Сканирование
Сканирование

Модуль проверяет PHP, JavaScript, HTML, .htaccess и другие текстовые файлы проекта.

В процессе сканирования выполняется поиск:

  • вирусов и троянов;
  • веб-шеллов;
  • бэкдоров;
  • вредоносных загрузчиков;
  • опасных функций PHP;
  • подозрительных операций с файлами;
  • динамического выполнения кода;
  • скрытых iframe;
  • инъекций JavaScript;
  • внешних загрузчиков;
  • многоступенчатой обфускации;
  • подозрительных редиректов;
  • исполняемых файлов в нестандартных каталогах.

Сканирование выполняется поэтапно. Это позволяет запускать проверку из административной панели даже на достаточно больших проектах без превышения стандартного лимита выполнения PHP-скрипта. Возможности модуля и доступные режимы сканирования опубликованы на странице решения в Маркетплейсе 1С-Битрикс.

AST-анализ PHP-кода

Обычный поиск по строкам видит отдельные слова и конструкции, но почти не понимает структуру программы.

AST-анализ преобразует PHP-код в абстрактное синтаксическое дерево. Благодаря этому модуль анализирует код как программу, а не просто как текстовый файл.

Это позволяет точнее выявлять:

  • вызовы eval() и assert();
  • system(), exec(), shell_exec(), passthru() и proc_open();
  • опасные include и require;
  • динамические вызовы функций;
  • динамические вызовы методов;
  • вызовы функций через переменные;
  • цепочки декодирования и последующего выполнения кода;
  • нестандартные способы загрузки и подключения файлов.

PHP-код при анализе не выполняется. Модуль только разбирает его структуру.

Taint-анализ пользовательских данных

Taint-анализ отслеживает путь потенциально недоверенных данных от источника до опасной операции.

Источниками могут быть:

  • $_GET;
  • $_POST;
  • $_REQUEST;
  • $_COOKIE;
  • $_FILES;
  • $_SERVER;
  • содержимое php://input;
  • результаты filter_input().

Модуль отслеживает передачу таких данных через:

  • присваивания;
  • массивы;
  • циклы foreach;
  • параметры функций;
  • возвращаемые значения;
  • вызовы методов;
  • статические методы;
  • промежуточные преобразования.

Если пользовательские данные в итоге попадают в опасную функцию, модуль формирует отдельное срабатывание и сохраняет цепочку передачи данных.

Это помогает отличить обычное присутствие потенциально опасной функции от ситуации, в которой посетитель сайта действительно может повлиять на выполняемый код, команду, подключаемый файл или содержимое файловой системы.

Поиск обфусцированного и скрытого кода

Вредоносный код часто маскируют, чтобы он не обнаруживался простым поиском по сигнатурам.

Модуль выявляет:

  • Base64-последовательности;
  • комбинации gzinflate() и gzuncompress();
  • шестнадцатеричное кодирование;
  • ROT13;
  • packed-код;
  • длинные закодированные строки;
  • вложенные цепочки декодирования;
  • конструкции, в которых результат декодирования сразу передаётся на выполнение.

Дополнительно используется анализ энтропии.

Высокая энтропия означает, что строка выглядит как случайный набор символов. Такое содержимое встречается в сжатых, зашифрованных и упакованных данных. Само по себе оно не доказывает наличие вируса, но в сочетании с другими признаками помогает обнаруживать скрытые полезные нагрузки.

Анализ внешних URL и удалённых загрузчиков

Модуль извлекает URL из PHP, JavaScript, HTML и файлов .htaccess.

Проверяются:

  • удалённые JavaScript-файлы;
  • внешние iframe;
  • загрузчики удалённого PHP-кода;
  • подозрительные внешние редиректы;
  • правила переадресации в .htaccess;
  • обращения к доменам из локальной базы подозрительных ресурсов;
  • нетипичные внешние подключения в системных и служебных файлах.

Наличие внешней ссылки не считается вирусом автоматически. Риск определяется с учётом типа файла, контекста использования, домена и других найденных признаков.

Проверка по базе известных вредоносных файлов

Активная проверка.png
Активная проверка

Для каждого проверяемого файла может рассчитываться SHA-256-хеш.

Полученное значение сравнивается с базой известных вредоносных файлов. Совпадение определяется по полному хешу, а не только по его части.

Модуль поддерживает:

  • встроенные данные;
  • пользовательские базы хешей;
  • собственные файлы сигнатур;
  • импорт внешних баз известных угроз.

Внешняя база не загружается автоматически при установке. Администратор самостоятельно принимает решение о её подключении и обновлении.

<

Эвристический поиск веб-шеллов

Новый или модифицированный веб-шелл может отсутствовать в известных антивирусных базах.

Поэтому модуль проверяет не только точные сигнатуры, но и характерные признаки поведения:

  • формы удалённого выполнения команд;
  • файловые менеджеры в PHP;
  • выполнение команд операционной системы;
  • загрузку и создание файлов;
  • необычные механизмы авторизации;
  • динамическое выполнение переданных параметров;
  • сочетания декодирования, распаковки и исполнения кода;
  • маскировку под системные файлы или компоненты.

Такой подход позволяет находить модификации известных веб-шеллов и подозрительные программы, для которых ещё нет точного хэша.

Специализированные проверки 1С-Битрикс

Одна из ключевых особенностей модуля — анализ не только файлов, но и внутренних объектов платформы.

Агенты 1С-Битрикс

Агенты хранятся в базе данных и выполняются системой автоматически.

После взлома злоумышленник может зарегистрировать агент, который будет:

  • периодически восстанавливать удалённый бэкдор;
  • скачивать код с внешнего сервера;
  • создавать файлы;
  • выполнять PHP-команды;
  • добавлять пользователей;
  • изменять данные проекта.

Модуль анализирует зарегистрированные агенты и выявляет подозрительные функции и конструкции.

Обработчики событий

Модуль проверяет зарегистрированные обработчики событий.

Особое внимание уделяется обработчикам, которые:

  • подключают нестандартные файлы;
  • вызывают динамические функции;
  • запускают команды;
  • изменяют данные при авторизации или сохранении элементов;
  • ссылаются на отсутствующие или подозрительные модули.

Условия подключения шаблонов

Вредоносный код может быть подключён не напрямую, а через изменение условий выбора шаблона сайта.

Модуль анализирует соответствующие записи и помогает обнаружить неожиданные или подозрительные условия.

SQL-триггеры

SQL-триггеры выполняются непосредственно на уровне базы данных.

Они могут использоваться для:

  • скрытого изменения данных;
  • восстановления удалённых записей;
  • создания административных пользователей;
  • подмены значений;
  • сохранения постоянного доступа.

Модуль получает список триггеров MySQL или MariaDB и анализирует их определения.

Проверка файлов.htaccess

Файлы .htaccess могут использоваться не только для настройки ЧПУ и ограничения доступа.

Модуль обнаруживает:

  • назначение PHP-обработчика статическим расширениям .jpg, .png, .gif или .txt;
  • директивы auto_prepend_file и auto_append_file;
  • PHP- и JavaScript-код внутри .htaccess;
  • подозрительные RewriteRule и RewriteCond;
  • редиректы на неизвестные файлы;
  • подключение shell-, cache- или tmp-файлов;
  • признаки WordPress внутри проекта 1С-Битрикс;
  • ослабление ограничений в /upload, /bitrix/modules и /bitrix/php_interface;
  • внешние редиректы и загрузчики.

Штатный инструмент 1С-Битрикс также содержит отдельную проверку .htaccess. Отличие нашего модуля заключается в расширенном наборе специализированных правил и включении результатов в общий отчёт проверки.

Контроль исполняемых файлов в /upload

Каталог /upload обычно предназначен для пользовательских документов, изображений и других загружаемых материалов.

Появление PHP-файла в этом каталоге требует отдельного внимания. Особенно опасны:

  • PHP-файлы с расширением изображения;
  • файлы с двойным расширением;
  • вложенные .htaccess, разрешающие выполнение PHP;
  • недавно созданные исполняемые файлы;
  • файлы со случайными названиями;
  • код, загружающий другие скрипты.

Модуль усиливает оценку риска для подобных объектов и отдельно отмечает критические пути проекта.

Контроль целостности файловой системы

Контроль целостности.png
Контроль целостности

Модуль позволяет создать эталонное состояние сайта — Baseline.

В эталоне сохраняется информация о проверяемых файлах. При последующих запусках модуль определяет:

  • новые файлы;
  • изменённые файлы;
  • удалённые файлы;
  • изменения в критически важных каталогах;
  • изменения нормализованного содержимого текстовых файлов.

Такой подход полезен даже тогда, когда изменённый файл не содержит известной вредоносной сигнатуры.

Например, злоумышленник может добавить в существующий компонент небольшой фрагмент кода, который не будет признан однозначно опасным. Контроль целостности всё равно покажет, что файл изменился после создания эталона.

После планового обновления сайта, установки модуля или выпуска новой версии проекта Baseline необходимо пересоздать.

В самой платформе 1С-Битрикс также существует отдельный механизм контроля целостности, позволяющий собрать информацию по выбранным файлам и впоследствии проверить их изменения. В нашем решении контроль изменений встроен в единый процесс антивирусного анализа и дополняется категоризацией рисков.

Проверка целостности ядра 1С-Битрикс

Модуль может отдельно проверить файлы ядра и стандартных модулей 1С-Битрикс по контрольным суммам системы обновлений.

Проверка выполняется при наличии необходимых эталонных данных.

Это позволяет выявлять:

  • изменённые файлы ядра;
  • повреждённые файлы стандартных модулей;
  • внедрение кода в системные файлы;
  • несанкционированные изменения после взлома;
  • последствия некорректного ручного редактирования ядра.

Пользовательский Baseline и проверка ядра решают разные задачи. Первый отслеживает состояние конкретного проекта, включая кастомные файлы, а второй сравнивает штатные файлы платформы с эталонными данными 1С-Битрикс.

Профили сканирования

В модуле предусмотрено несколько профилей.

Standard

Подходит для регулярной проверки сайта.

Использует оптимальный набор анализаторов и настроек чувствительности, позволяющий контролировать состояние проекта без чрезмерной нагрузки и большого количества слабых срабатываний.

Deep

Предназначен для периодического углублённого аудита.

Включает дополнительные эвристики и более подробный анализ файлов.

Strict

Профиль с максимальной чувствительностью.

  • Его рекомендуется использовать:
  • после подозрения на взлом;
  • после обнаружения неизвестных файлов;
  • после восстановления сайта;
  • при расследовании инцидента;
  • для проверки проекта перед переносом на новый сервер.

Чем выше чувствительность, тем больше потенциально безопасных конструкций может попасть в отчёт. Поэтому результаты Strict-проверки требуют квалифицированного анализа.

Работа с ложными срабатываниями

Полностью исключить ложные срабатывания при эвристическом анализе невозможно.

Например, административный компонент, резервный скрипт или интеграционный модуль могут легитимно использовать файловые операции, внешние запросы или динамические вызовы.

В модуле предусмотрено несколько механизмов управления такими результатами.

Исключение файла

Используется, когда весь файл или каталог заведомо не должен участвовать в проверке.

Применять такие исключения следует осторожно: после исключения файла модуль не увидит и новые изменения в нём.

Белый список

Белый список.png
Белый список

Позволяет отметить известные безопасные файлы или правила.

Finding Suppressor

Позволяет скрыть конкретное срабатывание по стабильному отпечатку, не исключая из анализа весь файл.

Это особенно важно для больших кастомных компонентов. Администратор может скрыть одну проверенную конструкцию, но продолжить контролировать остальные части файла и его будущие изменения.

В штатном поиске троянов файл можно скрыть из текущих результатов, но после повторного сканирования он появляется снова. Finding Suppressor рассчитан именно на долгосрочную работу с подтверждёнными ложными срабатываниями.

Подробные отчёты и категоризация результатов

Для каждого срабатывания модуль сохраняет доступный контекст:

  • путь к файлу;
  • тип объекта;
  • уровень риска;
  • категорию угрозы;
  • механизм обнаружения;
  • сигнатуру или правило;
  • подозрительный фрагмент;
  • хеш файла;
  • нормализованный хеш;
  • внешний URL и домен;
  • значение энтропии;
  • степень уверенности;
  • контекст объекта базы данных;
  • цепочку передачи данных для taint-срабатываний;
  • рекомендации по дальнейшим действиям.
  • Результатам присваиваются структурированные теги. По ним можно фильтровать отчёт и отделять, например:
  • срабатывания AST-анализатора;
  • внешние URL;
  • изменения ядра;
  • новые файлы;
  • объекты базы данных;
  • файлы в критических каталогах;
  • совпадения с базой хешей;
  • потенциальные веб-шеллы.

Результаты можно экспортировать в JSON для последующей обработки, хранения истории или интеграции с внешними системами.

Запуск из командной строки

Кроме административной панели модуль поддерживает CLI-режим.

Он позволяет:

  • запускать проверку из консоли;
  • выбирать профиль;
  • включать и отключать анализаторы;
  • задавать каталог сканирования;
  • создавать и проверять Baseline;
  • проверять объекты 1С-Битрикс;
  • импортировать базы сигнатур;
  • сохранять отчёт в JSON;
  • запускать проверку по расписанию через cron.

CLI особенно полезен веб-студиям и компаниям, сопровождающим несколько проектов.

Например, можно запускать регулярное сканирование ночью, сохранять отчёты и передавать их в централизованную систему мониторинга.

Безопасная работа с найденными файлами

Модуль не удаляет найденный файл автоматически без контроля администратора.

Доступны:

  • режим формирования отчёта;
  • Dry Run без изменения файловой системы;
  • помещение файла в карантин;
  • просмотр карантина;
  • восстановление файла;
  • окончательное удаление после подтверждения;
  • защита критических операций правами доступа;
  • защита от параллельного запуска нескольких сканирований.
Карантин.png
Карантин

Для первого запуска рекомендуется использовать Dry Run или режим формирования отчёта.

Автоматическое помещение подозрительных файлов в карантин может нарушить работу сайта, если эвристический анализ обнаружит безопасный, но необычно написанный компонент.

Сравнение со штатным поиском троянов 1С-Битрикс

Сравнение ниже относится именно к инструменту «Поиск троянов», а не ко всему комплексу Проактивной защиты 1С-Битрикс.

Возможность

Штатный поиск троянов

Модуль «Антивирус: поиск вирусов и троянов»

Поиск подозрительных шаблонов в файлах

Да

Да

Поиск известных признаков веб-шеллов

Да

Да

Выделение подозрительного кода

Да

Да

Оценка опасности результата

Да

Да, с категориями, тегами и дополнительным контекстом

Карантин и восстановление

Да

Да

Редактирование найденного файла

Да

Нет автоматического исправления; предусмотрен контролируемый разбор и карантин

Проверка .htaccess

Да, отдельный раздел

Да, как часть общего сканирования с расширенными правилами

AST-анализ PHP

В документации не заявлен

Да

Taint-анализ пользовательских данных

В документации не заявлен

Да

Анализ высокоэнтропийных строк

Ограниченные признаки длинного и закодированного кода

Отдельный анализатор

Поиск многоступенчатой обфускации

Частично по сигнатурам

Да

Анализ внешних URL, iframe и загрузчиков

Не заявлен как отдельная подсистема

Да

Проверка SHA-256 по базе вредоносных файлов

Не заявлена

Да

Пользовательские базы сигнатур

Не заявлены

Да

Анализ агентов 1С-Битрикс

Нет

Да

Анализ обработчиков событий

Нет

Да

Анализ условий подключения шаблонов

Нет

Да

Анализ SQL-триггеров

Нет

Да

Пользовательский Baseline

Отдельный механизм контроля целостности в 1С-Битрикс

Да, внутри модуля

Проверка ядра по контрольным суммам

Доступна отдельными штатными механизмами

Да, включена в общий процесс проверки

Точечное подавление одного false positive

Нет, файл скрывается до следующего сканирования

Да, Finding Suppressor

Профили глубины проверки

Не заявлены

Standard, Deep и Strict

Dry Run

Не заявлен

Да

CLI-запуск

Не заявлен в документации инструмента

Да

Автоматизация через cron

Не заявлена

Да

Экспорт отчёта в JSON

Не заявлен

Да

Проверка процессов, cron и SSH-ключей

Есть отдельная страница с системными командами

Не заменяет полноценную проверку операционной системы

Сведения о штатном инструменте приведены по официальной документации 1С-Битрикс, а возможности расширенного модуля — по опубликованному описанию решения.

В чём модуль сильнее штатного сканера

Главное отличие заключается не в количестве отдельных сигнатур, а в глубине и широте анализа.

1. Анализируется структура программы

AST-анализ помогает находить опасные конструкции даже при нестандартном форматировании или динамическом построении вызовов.

2. Отслеживается движение пользовательских данных

Taint-анализ показывает не просто наличие опасной функции, а возможный путь данных от посетителя сайта до выполнения команды или кода.

3. Проверяются объекты платформы

Агенты, обработчики событий, условия шаблонов и SQL-триггеры могут сохранять вредоносную активность даже после удаления заражённых файлов.

4. Сигнатурный анализ дополняется эвристикой

Хеши помогают находить известные вредоносные файлы, а поведенческие признаки — новые и изменённые веб-шеллы.

5. Контролируются изменения проекта

Baseline позволяет увидеть новый или изменённый файл, даже если его содержимое ещё не распознаётся как вредоносное.

6. Предусмотрена регулярная эксплуатация

CLI, JSON-отчёты, профили проверки, теги и точечное подавление ложных срабатываний позволяют использовать модуль постоянно, а не только во время разового расследования.

Когда достаточно штатного поиска троянов

Штатный инструмент остаётся полезным и в некоторых ситуациях полностью закрывает задачу.

Он подходит, когда необходимо:

  • быстро провести базовую проверку;
  • найти очевидные опасные конструкции;
  • проверить подозрительный PHP-файл;
  • просмотреть выделенный фрагмент кода;
  • временно поместить файл в карантин;
  • выполнить проверку .htaccess;
  • получить базовую информацию о процессах, cron и SSH-ключах сервера.

Преимущество штатного инструмента — он уже входит в платформу и не требует установки дополнительного решения.

Когда нужен расширенный модуль

Расширенная проверка особенно актуальна:

  • после подтверждённого или предполагаемого взлома;
  • при появлении неизвестных файлов;
  • после заражения нескольких сайтов на сервере;
  • перед передачей проекта на сопровождение;
  • перед переносом сайта на новый сервер;
  • после работы стороннего подрядчика;
  • для интернет-магазинов и корпоративных порталов;
  • для сайтов с большим количеством кастомного кода;
  • для проектов, использующих собственные модули и интеграции;
  • для регулярного контроля изменений;
  • для веб-студий, обслуживающих несколько сайтов;
  • когда требуется автоматизированный запуск через cron;
  • когда необходимо хранить отчёты и историю проверок.

Как провести первую проверку сайта

Шаг 1. Создайте резервную копию

До любых действий с подозрительными файлами необходимо создать резервную копию файлов и базы данных.

Также следует убедиться, что у администратора есть рабочий доступ по SSH или через панель хостинга.

Шаг 2. Установите модуль

После установки откройте:

Сервисы → Антивирус: поиск вирусов и троянов.

Шаг 3. Проверьте каталог сканирования

Обычно проверка запускается от корня сайта.

Для многосайтовой установки необходимо учитывать расположение всех сайтов и общих директорий.

Шаг 4. Используйте профиль Standard

Для первой проверки рекомендуется профиль Standard.

Deep и Strict лучше запускать после анализа базовых результатов.

Шаг 5. Включите Dry Run

При первом запуске модуль должен только сформировать отчёт, не перемещая файлы в карантин.

Шаг 6. Проанализируйте критические результаты

В первую очередь следует проверить:

  • совпадения с базой известных вредоносных хешей;
  • признаки веб-шеллов;
  • выполнение пользовательских данных;
  • PHP-файлы в /upload;
  • изменения файлов ядра;
  • подозрительные агенты;
  • неизвестные обработчики событий;
  • SQL-триггеры;
  • внешние загрузчики;
  • новые файлы в критических каталогах.

Шаг 7. Не удаляйте файл только по уровню риска

Высокий уровень риска не является окончательным доказательством заражения, а низкий не гарантирует безопасность.

Необходимо учитывать:

  • назначение файла;
  • дату его появления;
  • историю изменений;
  • контекст срабатывания;
  • наличие аналогичного файла в репозитории;
  • другие связанные находки;
  • обращения к файлу в журналах веб-сервера.

Шаг 8. Помещайте подтверждённые угрозы в карантин

После помещения файла в карантин необходимо проверить работоспособность сайта.

При нарушении работы файл можно восстановить, а затем удалить только вредоносный фрагмент или заменить файл чистой версией.

Шаг 9. Проведите повторное сканирование

После очистки необходимо повторно проверить сайт и убедиться, что вредоносный файл не восстанавливается агентом, cron-задачей, обработчиком события или другим бэкдором.

Шаг 10. Создайте Baseline

После завершения очистки, обновления платформы и проверки файлов следует создать новое эталонное состояние проекта.

Что антивирусный модуль не заменяет

Модуль анализирует сайт и объекты 1С-Битрикс, но не является полноценным серверным EDR или антивирусом операционной системы.

После серьёзного инцидента также необходимо проверить:

  • запущенные процессы;
  • системные задания cron;
  • SSH-ключи;
  • пользователей операционной системы;
  • журналы авторизации;
  • конфигурацию веб-сервера;
  • версии PHP и системных пакетов;
  • учётные записи администраторов;
  • журналы веб-сервера;
  • доступы к базе данных;
  • исходящие сетевые соединения;
  • соседние сайты на сервере.
  • Официальная документация 1С-Битрикс также рекомендует после обнаружения троянов отдельно проверять процессы, cron и SSH-ключи.
  • Важно не только удалить вредоносный код, но и определить первоначальную причину компрометации:
  • уязвимая версия платформы;
  • небезопасный сторонний модуль;
  • слабый или украденный пароль;
  • заражённый компьютер администратора;
  • открытый служебный скрипт;
  • небезопасная загрузка файлов;
  • утечка SSH-ключа;
  • уязвимость в кастомном коде.

Без устранения причины сайт может быть заражён повторно.

Итоги

Штатный поиск троянов 1С-Битрикс — полезный базовый инструмент. Он находит подозрительные конструкции, показывает потенциально опасный код и позволяет временно изолировать файл.

Модуль «Антивирус: поиск вирусов и троянов» расширяет этот подход и объединяет несколько уровней проверки:

  • сигнатурный поиск;
  • AST-анализ PHP;
  • taint-анализ;
  • поиск обфускации;
  • анализ энтропии;
  • проверку внешних URL;
  • поиск по SHA-256;
  • эвристическое обнаружение веб-шеллов;
  • проверку .htaccess;
  • анализ агентов и обработчиков событий;
  • проверку шаблонов и SQL-триггеров;
  • пользовательский Baseline;
  • контроль целостности ядра;
  • карантин;
  • профили сканирования;
  • CLI и JSON-отчёты;
  • управление ложными срабатываниями.

Модуль не отменяет штатные механизмы безопасности и не заменяет аудит сервера. Его задача — предоставить администраторам и специалистам по сопровождению более глубокий и управляемый инструмент анализа проектов на 1С-Битрикс.

Подробнее о возможностях, стоимости и установке решения можно узнать на странице модуля «Антивирус: поиск вирусов и троянов» в Маркетплейсе 1С-Битрикс.

Мне не нравится
Россия, Челябинская область, Челябинск, ул. Энтузиастов, 2, оф. 200 Телефон: +7 (351) 220-45-35

Читайте в нашем блоге

Все статьи
Как проверить сайт на 1С-Битрикс на вирусы и трояны: возможности расширенного антивирусного модуля

Как проверить сайт на 1С-Битрикс на вирусы и трояны: возможности расширенного антивирусного модуля

Вредоносный код на сайте не всегда выглядит как отдельный файл с очевидным названием virus.php. Злоумышленники могут внедрить несколько строк в...

03.08.2026
16
Технический гайд: как продвигать сайт через нейросети

Технический гайд: как продвигать сайт через нейросети

Еще несколько лет назад SEO выглядело относительно понятно: поисковый робот индексирует страницу, пользователь вводит запрос в Google или Яндек...

29.05.2026
418
AI-driven development: как искусственный интеллект меняет разработку веб-проектов

AI-driven development: как искусственный интеллект меняет разработку веб-проектов

Разработка веб-проектов за последние годы стала значительно сложнее. Наш опыт показывает, что даже типовой eCommerce-проект сегодня редко огран...

21.05.2026
601
Сквозная аналитика в Яндекс Метрике для Битрикс24: полное руководство

Сквозная аналитика в Яндекс Метрике для Битрикс24: полное руководство

Сквозная аналитика Яндекс Метрики позволяет связать рекламные расходы с реальными продажами в вашей системе Битрикс24. Это мощный инструмент, к...

01.04.2026
750
Как создать чат-бота в MAX: пошаговый разбор для бизнеса

Как создать чат-бота в MAX: пошаговый разбор для бизнеса

Чат-бот в MAX — это не просто еще один цифровой канал. Для бизнеса это способ быстрее отвечать на типовые обращения, собирать заявки, разгружат...

26.03.2026
4559
Миграция Битрикс24 с MySQL на PostgreSQL

Миграция Битрикс24 с MySQL на PostgreSQL

Переезд коробочного Битрикс24 Enterprise с MySQL на PostgreSQL — это стратегическое решение, которое принимают тогда, когда ко...

12.02.2026
1057
CRM для крупного бизнеса: как собрать и описать требования

CRM для крупного бизнеса: как собрать и описать требования

Внедрение CRM-системы — один из ключевых шагов для крупного бизнеса, который стремится оптимизирова...

03.02.2026
1295
Перенос Битрикс24 коробочной версии: требования к серверу, настройка, обновление

Перенос Битрикс24 коробочной версии: требования к серверу, настройка, обновление

Перенос коробочной версии Битрикс24 — это важный этап в развитии корпоративного портала или CRM. Он требуется не только при критических проблем...

30.01.2026
7461