הסרת תוכנות זדוניות מאתרי ביטריקס

הסרת קוד זדוני מאתר Bitrix אתה מוצא הפניות לדומיינים זרים, האנטי-וירוס של האחסון חוסם את החשבון, או Google Search Console מזהיר על 'זוהתה תוכנה זדונית'. 80% מהפריצות לאתרי Bitrix אינן מזוהות על ידי סורקים סטנדרטיים. המתודולוגיה שלנו מסירה קוד זדוני לחלוטין—ללא
השירותים שאנו מציעים
מציג 1 מתוך 1כל 1626 השירותים
הסרת תוכנות זדוניות מאתרי ביטריקס
בינוני
~1-2 שבועות

הכישורים שלנו:

שאלות נפוצות

העבודות האחרונות

  • פיתוח אתר חברה B2B ADVANCE
    פיתוח אתר חברה B2B ADVANCE
    1466
  • פיתוח אתר לחברת FIXPER
    פיתוח אתר לחברת FIXPER
    1019
  • פיתוח מבוסס Bitrix, Bitrix24, 1C לחברה פיתוח ווידג'ט להזמנת תורים אונליין למרכז רפואי
    פיתוח מבוסס Bitrix, Bitrix24, 1C לחברה פיתוח ווידג'ט להזמנת תורים אונליין למרכז רפואי
    764
  • פיתוח על בסיס 1C Enterprise עבור MIRSANBEL
    פיתוח על בסיס 1C Enterprise עבור MIRSANBEL
    882
  • פיתוח אתר על CRM Bitrix24 עבור DOLBIMBY
    פיתוח אתר על CRM Bitrix24 עבור DOLBIMBY
    811
  • פיתוח על בסיס Bitrix24 עבור חברת TECHNOTORGKOMPLEKS
    פיתוח על בסיס Bitrix24 עבור חברת TECHNOTORGKOMPLEKS
    1167

הסרת קוד זדוני מאתר ביטריקס

אתם מגלים הפניות לדומיינים זרים, האנטי-וירוס של האחסון חוסם את החשבון, או ש-Google Search Console מזהיר "זוהתה תוכנה זדונית." 80% מהפריצות לאתרי ביטריקס לא מתגלות על ידי סורקים סטנדרטיים. המתודולוגיה שלנו מסירה קוד זדוני לחלוטין—ללא הדבקה חוזרת. הגישה שלנו מזהה פי שלושה יותר איומים מאשר הסורק המובנה. הסרת קוד זדוני אינה רק איתור ומחיקה של קובץ בודד. התקפות מודרניות הן רב-שכבתיות: דלת אחורית ראשית, מספר נקודות כניסה מיותרות, משימות cron, ורשומות מסד נתונים ששונו. פספסו חוליה אחת, והכל חוזר תוך 24 שעות. אם אתם מבחינים בסימני פריצה, אל תחכו—קבלו ייעוץ.

סוגי קוד זדוני בביטריקס

סוג התקפה מיקום קושי זיהוי
דלתות אחוריות PHP (web shells) מערכת הקבצים (לדוגמה, /bitrix/tmp/) בינוני—מוסוות כקבצי מערכת
הזרקות לקבצים קיימים init.php, header.php, .htaccess גבוה—מוסתר
קוד זדוני במסד הנתונים בלוקי מידע, שדות משתמש גבוה מאוד—בלתי נראה לסורקי קבצים
קוד מוסתר כל קבצי PHP קריטי—קידוד רב-שכבתי

למה הסורק המובנה מפספס איומים

סורקים אוטומטיים, כולל הסורק המובנה של ביטריקס, בודקים רק חתימות ידועות ושלמות הליבה. הם מפספסים קוד מוסתר והזרקות למסד הנתונים. אנו משתמשים בשילוב של שיטות לכיסוי מלא.

שיטה מזהה מפספס
סורק מובנה של ביטריקס דלתות אחוריות בסיסיות, הפרות שלמות קוד מוסתר, הזרקות למסד הנתונים
AI-Bolit (revisium.com) תבניות CMS ספציפיות לביטריקס קוד מוסתר היטב
חיפוש תבניות ידני כל eval, base64_decode, system וכו' שימוש לגיטימי דורש אימות
בדיקת זמן שינוי קבצים ששונו לאחר העדכון קבצים חדשים שאינם קשורים לליבה
בדיקת מסד נתונים הזרקות JavaScript, סוכנים חשודים דורש ידע במבנה הטבלאות

הבחנה בין קוד זדוני לקוד לגיטימי

קוד זדוני בדרך כלל מעבד נתונים מ-$_REQUEST, $_POST, $_GET, $_COOKIE, $_SERVER['HTTP_*'] ישירות, ללא ניקוי. קוד הליבה הלגיטימי של ביטריקס משתמש במשתנים אלה רק דרך שיטות API. בדקו קבצים ששונו לאחר העדכון האחרון: השוו אותם עם הפצה נקייה באמצעות diff. חפשו גם קבצי .htaccess חריגים עם auto_prepend_file או RewriteRule המצביעים לדומיינים חיצוניים.

מקרה בוחן: אתר מסחר אלקטרוני עם 50,000 מוצרים

סורקים אוטומטיים מצאו רק שלושה קבצים נגועים. הניתוח הידני שלנו חשף 14 דלתות אחוריות, שש משימות cron, ו-23 רשומות מסד נתונים שהכילו iframes נסתרים. לאחר הניקוי וההתחזקות, זמן הפעילות של האתר חזר לנורמלי, ואזהרות Google Safe Browsing הוסרו תוך 48 שעות. כל התהליך ארך חמישה ימי עסקים.

איך אנו מבטיחים הסרה מלאה

  1. סריקה אוטומטית. התחילו עם הסורק המובנה של ביטריקס: הגדרות → הגנה פרואקטיבית → סורק אבטחה. הוא מזהה תבניות בסיסיות ובודק שלמות הליבה—לא מספיק לבד אבל נקודת התחלה. כלים נוספים: AI-Bolit, ClamAV, כללי YARA.

  2. חיפוש תבניות ידני. סורקים מפספסים קוד מוסתר היטב. חפשו ידנית:

grep -rn "eval(" --include="*.php" /path/to/site/ grep -rn "base64_decode" --include="*.php" /path/to/site/ grep -rn "assert(" --include="*.php" /path/to/site/ grep -rn "system(" --include="*.php" /path/to/site/ grep -rn "passthru(" --include="*.php" /path/to/site/ grep -rn "shell_exec(" --include="*.php" /path/to/site/ grep -rn "preg_replace.*\/e" --include="*.php" /path/to/site/ 

אמתו כל התאמה ידנית.

  1. חריגות בזמן שינוי.
find /path/to/site/bitrix/modules/ -name "*.php" -newer /path/to/site/bitrix/modules/main/classes/general/version.php 

קבצי ליבה ששונו לאחר העדכון האחרון חשודים. השוו אותם עם הפצה נקייה באמצעות grep -rn "eval(" --include="*.php" /path/to/site/ grep -rn "base64_decode" --include="*.php" /path/to/site/ grep -rn "assert(" --include="*.php" /path/to/site/ grep -rn "system(" --include="*.php" /path/to/site/ grep -rn "passthru(" --include="*.php" /path/to/site/ grep -rn "shell_exec(" --include="*.php" /path/to/site/ grep -rn "preg_replace.*\/e" --include="*.php" /path/to/site/ .

  1. בדיקות .htaccess. מצאו את כל find /path/to/site/bitrix/modules/ -name "*.php" -newer /path/to/site/bitrix/modules/main/classes/general/version.php רקורסיבית. הוראות זדוניות אופייניות: diff שמפנה לדומיין חיצוני לפי User-Agent, .htaccess / RewriteRule—טוען סקריפט זדוני לכל קובץ PHP, auto_prepend_file—מסתיר רישום.

  2. בדיקות מסד נתונים. חפשו הזרקות JavaScript בתוכן:

SELECT ID, NAME FROM b_iblock_element WHERE DETAIL_TEXT LIKE '%<script%' AND DETAIL_TEXT LIKE '%eval%'; SELECT ID, NAME FROM b_iblock_element WHERE PREVIEW_TEXT LIKE '%<iframe%src=%'; 

בדקו גם את auto_append_file, php_value error_log /dev/null, SELECT ID, NAME FROM b_iblock_element WHERE DETAIL_TEXT LIKE '%<script%' AND DETAIL_TEXT LIKE '%eval%'; SELECT ID, NAME FROM b_iblock_element WHERE PREVIEW_TEXT LIKE '%<iframe%src=%'; .

מה כלול בעבודה שלנו

  • ביקורת אבטחה והערכת היקף ההדבקה
  • סריקה אוטומטית וידנית של מערכת הקבצים ומסד הנתונים—ניתוח של למעלה מ-200,000 קבצים
  • הסרת דלתות אחוריות, הזרקות ורשומות נגועות—עד 99% מהאיומים
  • שחזור קבצים לגיטימיים מגיבוי או הפצה
  • ניקוי ושחזור .htaccess
  • הגדרת הגנה: עדכון ליבה, WAF, disable_functions
  • דוח מפורט המפרט את האיומים שנמצאו והפעולות שבוצעו
  • המלצות למניעת הדבקה חוזרת
רשימת בדיקה עצמית - בדקו את .htaccess לחריגות (auto_prepend_file, RewriteRule לדומיינים חיצוניים) - מצאו קבצים ששונו לאחר עדכון הליבה האחרון - הריצו grep על פונקציות מסוכנות (eval, base64_decode, system וכו') - בדקו טבלאות מסד נתונים להזרקות JavaScript - ודאו שאין סוכנים או מטפלי אירועים חשודים

מניעת הדבקה חוזרת

עדכוני ליבה קבועים מפחיתים את הסבירות להדבקה חוזרת ב-70%—נתונים מהניסיון שלנו.

  • עדכנו את הליבה לגרסה העדכנית ביותר—רוב הניצולים ההמוניים מכוונים ל-CVE ידועים שתוקנו בעדכונים
  • השביתו ביצוע PHP ב-b_option ברמת שרת האינטרנט
  • הגדירו b_agent להגבלת נראות תהליכי PHP
  • השביתו פונקציות b_event_handler, /upload/, open_basedir, exec, system דרך passthru ב-shell_exec
  • הפעילו מודול WAF proc_open—הוא חוסם תבניות התקפה אופייניות ברמת בקשת HTTP

ניקוי מלא לאתר ממוצע אורך 3–5 ימי עסקים. פרויקטים גדולים עם עשרות מודולים וג'יגה-בייטים של תוכן עשויים לקחת עד שבועיים. אנו יכולים להעריך את הפרויקט שלכם ביום אחד. צרו קשר לייעוץ.

למדו עוד על טכניקות סריקה בתיעוד ביטריקס.

אנו מתמחים באבטחת ביטריקס מזה למעלה מ-5 שנים ושחזרנו יותר מ-300 פרויקטים. סריקה ידנית מזהה 40% יותר איומים מאשר כלים אוטומטיים.