
Ищите сигнатуры вроде eval(base64_decode(...)), недавно изменённые файлы и чужие строки в базе данных. Сверка с эталонной версией CMS - самый надёжный способ найти чужую правку.
Где прячется вредоносный код
Вирусописатели редко оставляют файл с названием «вирус.php». Чаще код встраивают в обычные файлы темы, в .htaccess, в служебные скрипты и даже в базу данных - туда, куда владелец заглядывает в последнюю очередь.
- Файлы активной темы и плагинов.
.htaccessи конфигурационные файлы.- Каталоги загрузок и кэша.
- Таблицы базы: опции, закладки, виджеты.
Сигнатуры, которые выдают заражение
Конструкции, которые почти никогда не встречаются в честном коде:
eval(base64_decode(...))- раскодирует и выполняет скрытую команду.gzinflateиstr_rot13- обфускация вредоносных строк.file_put_contentsиfwriteиз параметров запроса.- Подключения к неизвестным доменам через
curlилиfile_get_contents.
Самый надёжный способ - сверка с эталоном
Скачайте чистую версию вашей CMS и плагинов тех же версий и сравните с файлами на сервере. Любое отличие - либо ваша правка, либо чужая. Такой метод находит даже код без явных сигнатур.
Что делать с найденным
- Скопируйте подозрительные файлы отдельно - для анализа, не для восстановления.
- Замените изменённые файлы чистыми версиями, а базу вычистите от вредоносных строк.
- Найдите, как код туда попал: пароль, плагин, дыра в самописной части.
- Закройте точку входа и смените все пароли.
Если нашлась обфускация или вы сомневаетесь - не рискуйте. Один пропущенный фрагмент вернёт вирус за пару дней. Мы чистим файлы и базу вместе, с гарантией 1 год.










