· atnaujinta 2026-10-07
Kenkėjiškas PHP kodas beveik niekada nebūna skaitomas. Jis maskuojamas, kad nesimatytų peržiūrint failą ir kad jo neaptiktų paprasta paieška pagal raktinį žodį.
Tipiniai šablonai
eval(base64_decode('...'))— klasika, vis dar sutinkama;gzinflate(str_rot13(...))— kelių sluoksnių dekodavimas;$GLOBALS['...']su atsitiktinėmis kintamųjų eilutėmis;- labai ilga viena eilutė failo pradžioje arba pabaigoje;
- failas, prasidedantis tuščiomis eilutėmis prieš
<?php; file_get_contentsarbacurlį nepažįstamą domeną.
Kur ieškoti, be temos
Dažniausiai tikrinama tik aktyvi tema. Praktikoje kodas randamas ir čia:
wp-content/uploads— čia PHP failų apskritai neturėtų būti;- neaktyvios temos ir įskiepiai — jie nenaudojami, bet failai pasiekiami;
wp-includes— tarp šimtų branduolio failų vieną svetimą pastebėti sunku;- duomenų bazėje,
wp_postsirwp_optionslentelėse.
Patikimiausias būdas
Palyginkite branduolio ir įskiepių failus su oficialiais archyvais pagal maišos reikšmes. Viskas, kas nesutampa, yra arba jūsų pataisymas, arba problema. Tai greičiau ir patikimiau nei paieška pagal šablonus — užmaskuotas kodas gali atrodyti bet kaip, bet nesutapimo nuslėpti negali.