Антивирус: поиск вирусов и троянов — профессиональный модуль для проверки безопасности сайтов на платформе 1С-Битрикс. Решение предназначено для обнаружения вредоносного кода, веб-шеллов, троянов, закладок, подозрительных изменений файлов и других признаков компрометации сайта.
Модуль дополняет штатные средства контроля безопасности платформы и предоставляет расширенные инструменты анализа файловой системы, объектов 1С-Битрикс и контроля целостности сайта, существенно расширяя встроенные механизмы обнаружения вирусов и троянов от 1С-Битрикс.
Основные возможностиКомплексное сканирование файлов
- Проверка файлов сайта на наличие вредоносного кода.
- Анализ PHP, JavaScript, HTML, .htaccess и других файлов.
- Поиск веб-шеллов, троянов, бэкдоров и вредоносных загрузчиков.
- Выявление подозрительных конструкций, методов обфускации и скрытого выполнения кода.
- Анализ высокоэнтропийных (закодированных) полезных нагрузок.
- Поиск подозрительных внешних URL, iframe, script-инъекций и загрузчиков удаленного кода.
- Проверка файлов по базе известных вредоносных SHA-256 хэшей.
- Эвристическое обнаружение веб-шеллов по характерным признакам поведения.
- Поддержка подключения собственных файлов сигнатур и пользовательских баз.
- AST-анализ PHP-кода без его выполнения.
- Taint-анализ цепочек передачи пользовательских данных к потенциально опасным функциям.
- Выявление опасных вызовов (eval, assert, system, shell_exec, include, require и др.).
- Анализ динамических вызовов функций и загрузчиков.
- Анализ Bitrix Agents.
- Проверка зарегистрированных обработчиков событий.
- Анализ условий подключения шаблонов сайта.
- Проверка SQL-триггеров базы данных.
- Специализированные правила обнаружения подозрительных изменений в проектах на платформе 1С-Битрикс.
- Создание эталонного снимка файловой системы (Baseline).
- Поиск новых, изменённых и удалённых файлов.
- Контроль изменений в критически важных каталогах сайта.
- Отдельная проверка целостности ядра и стандартных модулей 1С-Битрикс по контрольным суммам (при наличии данных в системе обновлений).
- Пошаговое сканирование через административную панель без риска превышения времени выполнения.
- Запуск проверки из командной строки (CLI) для автоматизации и использования по расписанию.
- Подробные отчёты по каждому найденному объекту.
- Категории угроз, уровни опасности и рекомендации по дальнейшим действиям.
- Теги результатов для удобной фильтрации и анализа.
- Экспорт результатов проверки в формате JSON.
- Помещение файлов в карантин.
- Восстановление файлов из карантина.
- Защита от случайного удаления.
- Режим предварительного анализа (Dry Run), при котором изменения в файловой системе не выполняются.
- Белый список файлов и правил.
- Возможность скрытия отдельных ложных срабатываний (Finding Suppressor).
Решение будет полезно:
- администраторам сайтов на 1С-Битрикс;
- веб-студиям;
- компаниям, сопровождающим сайты;
- системным администраторам;
- специалистам по информационной безопасности;
- владельцам интернет-магазинов и корпоративных порталов.
- Полная интеграция с административной панелью 1С-Битрикс.
- Современная модульная архитектура с возможностью расширения.
- Несколько независимых методов анализа, работающих совместно.
- Специализированные проверки, ориентированные на платформу 1С-Битрикс.
- Контроль целостности файловой системы и ядра CMS.
- Поддержка автоматизации через CLI и запуск по расписанию.
- Удобные отчёты с подробной информацией о каждом срабатывании.
- Безопасная работа с подозрительными файлами через карантин.
- Гибкая настройка профилей проверки и чувствительности.
- Поддержка собственных сигнатур и пользовательских баз данных.
- Модуль не изменяет файлы автоматически без подтверждения администратора и предоставляет полный контроль над всеми выполняемыми операциями.
Во время проверки модуль анализирует файловую систему сайта, объекты платформы 1С-Битрикс и конфигурацию проекта, выявляя наиболее распространённые признаки компрометации.
Вредоносный кодPHP-вирусы и трояны.
Веб-шеллы (Web Shell).
Бэкдоры и скрытые точки доступа.
Вредоносные загрузчики (Loaders).
Закладки (Backdoors).
Обфусцированный и зашифрованный код.
Подозрительные конструкции, характерные для вредоносного ПО.
Использование eval(), assert(), create_function().
Вызовы system(), exec(), shell_exec(), passthru(), proc_open().
Динамические вызовы функций.
Опасные include и require.
Запись и изменение файлов через PHP.
Подозрительные цепочки передачи пользовательских данных к опасным функциям (Taint Analysis).
Base64 и другие закодированные полезные нагрузки.
Gzip/Gzinflate-обфускация.
Hex- и ROT13-кодирование.
Высокоэнтропийные строки, характерные для скрытого вредоносного кода.
Многоступенчатые способы сокрытия исполняемого кода.
Внешние URL в PHP, JavaScript и HTML.
Подключение удалённых скриптов.
Подозрительные iframe.
Загрузчики удалённого кода.
Внешние редиректы в файлах .htaccess.
Совпадения с базой известных вредоносных доменов.
Проверка файлов по базе известных SHA-256 хэшей вредоносного ПО.
Обнаружение известных семейств веб-шеллов по характерным признакам.
Поддержка пользовательских баз сигнатур.
Bitrix Agents.
Обработчики событий (Event Handlers).
Условия подключения шаблонов сайта.
SQL-триггеры базы данных.
Подозрительные изменения в системных объектах платформы.
Поиск новых файлов.
Поиск изменённых файлов.
Поиск удалённых файлов.
Контроль изменений в критически важных каталогах сайта.
Проверка целостности ядра и стандартных модулей 1С-Битрикс (при наличии контрольных сумм).
Проверка файлов .htaccess.
Поиск опасных правил обработки запросов.
Проверка исполняемых файлов в каталоге /upload.
Анализ системных директорий и служебных файлов.
Категоризация найденных угроз по уровню риска.
Присвоение тегов каждому обнаруженному событию.
Выявление потенциально ложных срабатываний.
Подробные отчёты с указанием причины обнаружения и рекомендациями по дальнейшим действиям.
- Добавлены структурные теги для результатов и отдельных находок: теги движка, риска, пути и типа сущности доступны в JSON-отчетах и интерфейсе.
- Добавлен быстрый common strings prefilter для regex-правил, который снижает нагрузку на тяжелые регулярные выражения и может отключаться через настройки или CLI.
- Добавлен normalized hash для текстовых файлов: устойчивый SHA-256 от содержимого без пробелов и переносов строк для отчетов, baseline и будущих сравнений.
- Добавлен FindingSuppressor: точечное скрытие конкретного false positive по стабильному fingerprint без исключения всего файла.
- Усилен AST и taint-анализ: findings получают путь файла, улучшено распространение taint через присваивания, массивы, foreach, return value, параметры функций, method и static call sinks.
- Добавлен EntropyAnalyzer для поиска длинных высокоэнтропийных encoded payload, base64, hex и packed PHP или JavaScript строк.
- Добавлен UrlExtractor и UrlAnalyzer для извлечения внешних URL, remote loaders, iframe и script инъекций, внешних редиректов .htaccess и проверки локальной базы подозрительных доменов.
- Добавлена Known Malware Hash Database: проверка SHA-256 через prefix-index и полное совпадение hash без false positive только по prefix.
- Добавлен импорт и download/import Panelica Malware Signatures во внутренний формат модуля с сохранением MIT attribution; база не скачивается автоматически при установке.
- Добавлен WebShell Fingerprint analyzer на собственной synthetic-модели без копирования сторонних fingerprint-баз.
- Добавлен пользовательский Baseline / Integrity Scanner для поиска новых, измененных и удаленных файлов, включая усиление критичных путей Bitrix и PHP-файлов в upload.
- Добавлен Bitrix Core Integrity Checker для отдельной проверки ядра и штатных модулей по эталонным checksum Bitrix, если они доступны через Bitrix UpdateSystem.
- Добавлены Bitrix DB scanners: проверка агентов b_agent, обработчиков событий b_module_to_module, условий шаблонов b_site_template и SQL-триггеров MySQL/MariaDB.
- Добавлен защищенный RuntimeDirectory: runtime-данные по умолчанию хранятся вне DOCUMENT_ROOT, web-root fallback доступен только при явном opt-in.
- Усилены отчеты: штатные таблицы CAdminList, теги, фильтр по тегам, дополнительные колонки hash, URL, domain, confidence, entropy, DB context и Core Integrity context.
- Расширен CLI: добавлены параметры для prefilter, normalized hash, entropy, URL analyzer, hash DB, Panelica import/download, WebShell fingerprints, baseline, Bitrix DB scanners, Core Integrity, report export и version.
- Улучшена безопасность операций: скрыта debug-информация из AJAX-ответов, усилены права для destructive actions, улучшены исключения путей, защита от параллельных сканов и default exclude paths от корня сайта.
- Добавлены smoke-тесты для новых подсистем: tags, prefilter, normalized hash, suppressions, entropy, URL, hash DB, Panelica, fingerprints, baseline, Bitrix DB scanners, Core Integrity и default exclude paths.
- Обнаружение PHP-обработчиков для статических расширений, например .jpg, .png, .gif, .txt.
- Обнаружение директив auto_prepend_file и auto_append_file.
- Обнаружение PHP/JS-маркеров внутри .htaccess, включая <?php, <script, eval( и base64_decode(.
- Обнаружение подозрительных RewriteRule и RewriteCond, включая редиректы на wp-login.php, cache.php, shell/tmp-файлы и index.php с параметрами.
- Обнаружение WordPress-маркеров внутри Bitrix-проекта: wp-config.php, wp-login.php, wp-admin, wp-content, wp-includes.
- Обнаружение директив обхода доступа в чувствительных каталогах: /upload, /bitrix/modules, /bitrix/php_interface.
- Добавлены отдельные сигнатуры htaccess_* и smoke-тесты для проверки .htaccess-анализатора.
- AST-анализ использует nikic/php-parser и работает поверх существующих regex-правил.
- Обнаруживаются опасные вызовы eval, assert, shell-функции, include/require, динамические вызовы функций и методов.
- Добавлено обнаружение цепочек обфускации вида eval(gzinflate(base64_decode(...))).
- Добавлен taint-анализ: отслеживание данных из $_GET, $_POST, $_REQUEST, $_COOKIE, $_FILES, $_SERVER, php://input, filter_input() до опасных sink-вызовов.
- Для taint-срабатываний сохраняется trace: источник, промежуточные преобразования, опасный вызов и расчет риска.
- Добавлены настройки включения AST-анализа и ограничения максимального размера PHP-файла для AST.
- CLI получил параметры --enable-ast, --disable-ast, --ast-max-file-size.
- Добавлены smoke-тесты для AST и taint-анализа.
- Обновления безопасности.
Установка модуля
Установите модуль через Маркетплейс 1С-Битрикс.
После завершения установки перейдите в административную часть сайта.
Откройте раздел:
Сервисы → Антивирус: поиск вирусов и троянов
Убедитесь, что модуль успешно установлен и доступен в административном меню.
Перед первым запуском рекомендуется открыть страницу Настройки модуля и проверить основные параметры.
Каталог сканированияУкажите каталог, который необходимо проверять.
В большинстве случаев рекомендуется использовать корневую директорию сайта.
Профиль проверкиДоступно несколько профилей сканирования.
Standard
Оптимальный режим для регулярного контроля безопасности сайта.
Deep
Выполняет более глубокий анализ файлов, включая дополнительные эвристики и проверки.
Рекомендуется использовать для периодического полного аудита сайта.
Strict
Максимальный уровень проверки с повышенной чувствительностью.
Рекомендуется использовать после подозрения на взлом либо после восстановления сайта.
Действия при обнаружении угрозМодуль поддерживает несколько вариантов обработки найденных объектов:
только формирование отчета;
помещение подозрительных файлов в карантин.
Для первого запуска рекомендуется использовать режим формирования отчета без автоматического помещения файлов в карантин.
Режим Dry RunПри включении режима Dry Run модуль выполняет полный анализ сайта, но не изменяет файловую систему.
Рекомендуется использовать данный режим при первоначальном знакомстве с модулем или после изменения настроек проверки.
АнализаторыПри необходимости можно включать или отключать отдельные механизмы анализа:
анализ высокоэнтропийных данных;
анализ внешних URL;
проверка по базе известных вредоносных файлов;
эвристический поиск веб-шеллов;
контроль целостности файлов;
проверка объектов 1С-Битрикс.
Для большинства сайтов рекомендуется использовать настройки по умолчанию.
ИсключенияПри необходимости можно добавить файлы и каталоги, которые не должны участвовать в проверке.
Исключения рекомендуется использовать только для известных безопасных объектов.
Белый списокЕсли отдельный файл или найденное срабатывание признано безопасным, его можно добавить:
в белый список файлов;
в список исключений отдельных срабатываний (Finding Suppressor).
Это позволяет исключить повторное появление известных ложных срабатываний без отключения остальных проверок.
Базы сигнатурМодуль поддерживает использование:
встроенных баз сигнатур;
пользовательских баз;
импортируемых баз известных вредоносных файлов.
При необходимости рекомендуется периодически обновлять используемые базы сигнатур.
Запуск проверкиОткройте страницу Сканирование.
Нажмите кнопку Запустить сканирование.
Во время работы модуль выполняет проверку поэтапно, что позволяет избежать превышения лимитов времени выполнения PHP.
После завершения проверки откройте раздел Результаты.
Просмотр результатовДля каждого найденного объекта отображаются:
уровень опасности;
причина обнаружения;
категория угрозы;
использованный механизм обнаружения;
теги результата;
рекомендации по дальнейшим действиям.
При необходимости результаты можно фильтровать по уровню риска, типу проверки и тегам.
Контроль целостностиМодуль позволяет создать эталонное состояние файловой системы (Baseline).
После создания эталона можно выполнять:
поиск новых файлов;
поиск изменённых файлов;
поиск удалённых файлов;
контроль изменений критически важных каталогов.
Дополнительно может выполняться проверка целостности ядра и стандартных модулей 1С-Битрикс.
Работа с карантиномРаздел Карантин позволяет:
просматривать помещённые в карантин файлы;
восстанавливать файлы в исходное расположение;
окончательно удалять файлы.
Перед восстановлением рекомендуется убедиться, что файл не содержит вредоносного кода.
Использование командной строки (CLI)Модуль поддерживает запуск проверок из командной строки.
CLI-режим позволяет:
запускать полное сканирование по расписанию;
использовать различные профили проверки;
экспортировать результаты в JSON;
автоматизировать контроль безопасности через cron.
Подробное описание доступных параметров приведено в документации модуля.
Рекомендации по использованиюВыполняйте регулярную проверку сайта.
Перед помещением файлов в карантин внимательно изучайте результаты анализа.
Для первого запуска используйте режим Dry Run.
После удаления вредоносного кода обязательно выполните повторное сканирование.
Периодически обновляйте базы сигнатур.
Создавайте новый Baseline после завершения плановых обновлений сайта или установки новых модулей.
Перед обращением в службу поддержки Цифрового Элемента, пожалуйста, ознакомьтесь с Документацией по настройке и работе 1С-Битрикс для пользователя.
Используя описание модуля и документацию 1С-Битрикс, вы сможете самостоятельно настроить решение, найти ответы на часто задаваемые вопросы и устранить большинство ошибок.
Поддержка осуществляется через форму на сайте https://d-element.ru/support/.
Техподдержка не осуществляется по телефону, Skype, Telegram и другим мессенджерам и социальным сетям.
Техническая поддержка:
1) Консультация по работе и установке модуля в рамках типового функционала осуществляется бесплатно!
2) Установка и настройка решения на вашем проекте осуществляется по запросу за дополнительную оплату.
При каждом обращении обязательно предоставьте следующие данные:
- Адрес сайта.
- Логин и пароль для доступа к 1С-Битрикс с правами администратора. Как предоставить доступ сотруднику техподдержки?
- Адрес сервера, логин и пароль для доступа к сайту по FTP или SSH с правами на чтение и запись.
- Четкое описание проблемы и алгоритм действий для ее воспроизведения.
- Снимки экрана или видеозапись подтверждения ошибки. Обзор программ для создания скриншотов и скринкастов
Выполнение этих рекомендаций ускорит обработку вашей заявки.
Поддержка осуществляется по будням с 07:00 до 16:00 по московскому времени. Скорость ответа зависит от загруженности команды и сложности вопроса, но в среднем составляет 2-3 рабочих дня.
Для покупки товара в нашем интернет-магазине выберите понравившийся товар и добавьте его в корзину. Далее перейдите в Корзину и нажмите на «Оформить заказ» или «Быстрый заказ».
Если оформляете быстрый заказ: напишите ФИО, телефон и e-mail. Вам перезвонит менеджер и уточнит условия заказа. По результатам разговора вам придет подтверждение оформления товара на почту или через СМС. Теперь останется только ждать доставки и радоваться новой покупке.
Оформление заказа в стандартном режиме выглядит следующим образом. Заполняете полностью форму по последовательным этапам: адрес, способ доставки, оплаты, данные о себе. Советуем в комментарии к заказу написать информацию, которая поможет курьеру вас найти. Нажмите кнопку «Оформить заказ».
Оплачивайте покупки удобным способом. В интернет-магазине доступно 3 варианта оплаты:
- Наличные при самовывозе или доставке курьером. Специалист свяжется с вами в день доставки, чтобы уточнить время и заранее подготовить сдачу с любой купюры. Вы подписываете товаросопроводительные документы, вносите денежные средства, получаете товар и чек.
- Безналичный расчет при самовывозе или оформлении в интернет-магазине: карты МИР. Чтобы оплатить покупку на сайте, система перенаправит вас на сервер платежной системы. Здесь нужно ввести номер карты, срок действия и имя держателя.
- Электронные системы при онлайн-заказе: ЮMoney. Для совершения покупки система перенаправит вас на страницу платежного сервиса. Здесь необходимо заполнить форму по инструкции.
- Безналичная оплата на наш расчетный счет по выставленному счету.
Экономьте время на получении заказа. В интернет-магазине доступно 4 варианта доставки:
- Электронная поставка - все необходимые сведения о лицензии, праве пользования, кодах, ключах и др. высылаются покупателю на его e-mail.
- Курьерская доставка. Когда товар будет отправлен с нашего склада, Вам придет уведомление. В день доставки с Вами заблаговременно свяжется курьер для уточнения времени и деталей доставки. Доставка производится "до двери". Осмотрите упаковку на целостность и соответствие указанной комплектации.
- Постамат. Когда заказ поступит на точку, на Ваш телефон или e-mail придет уникальный код. Заказ нужно оплатить в терминале постамата. Срок хранения — 3 дня.
- Доставка Почтой России. Когда заказ придет в отделение, на Ваш адрес придет извещение о посылке. Перед оплатой Вы можете оценить состояние коробки: вес, целостность. Вскрывать коробку самостоятельно Вы можете только после оплаты заказа. Один заказ может содержать не больше 10 позиций и его стоимость не должна превышать 100 000 р.
Дополнительная информация.
Изучите полный алгоритм продления лицензий на модули 1С-Битрикс: Маркетплейс, включая активацию льготных купонов. Мы детально разбираем все условия: обязательный 30-дневный срок для сохранения максимальной выгоды, пропорциональное ценообразование (12,5%, 25%, 50% от цены модуля) и ограничение по минимальной сумме в 500 рублей. Этот гайд поможет вам эффективно планировать бюджет и гарантировать актуальность вашего проекта.