Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Глоссарий

Что такое бэкдор: как злоумышленники сохраняют доступ и как его обнаружить

Бэкдор — скрытый путь обратно в систему в обход обычной аутентификации. Как его внедряют, чем он отличается от законного удалённого обслуживания и как его обнаружить и предотвратить — с позиции защиты, без инструкций по атаке.

Опубликовано 2026-09-05 Обновлено 2026-10-06 8 мин чтения

Бэкдор — это путь обратно в систему в обход обычного входа. Здесь описано, как он работает и как его обнаружить и предотвратить (эта страница не описывает, как их устанавливают или используют).

Откуда он берётся и почему остаётся

Бэкдор редко появляется сам по себе — он идёт в паре с первоначальным взломом. Злоумышленник каким-то образом получает опорную точку, а затем оставляет путь для возвращения. Именно это и неудобно: исправление исходной уязвимости не прекращает доступ.

1. Первое вторжение

Уязвимость или украденные учётные данные дают опорную точку

2. Оставлен обратный путь

Остаётся точка входа в обход аутентификации

3. Повторные возвращения

Доступен и после исправления уязвимости

4. Вывод данных

Связывается с командным сервером, и данные уходят наружу

Исправление исходного пути внутрь не поможет, если скрытый обратный путь остался открытым, поэтому закрепление злоумышленника тоже нужно устранить.
Как обычно выглядит бэкдор
Цель
Превратить одно вторжение в постоянный доступ
Как попадает
Необновлённая уязвимость (например, удалённое выполнение кода) / украденные учётные данные или SSH-ключи / заражённая зависимость
Как остаётся
Обходит обычную аутентификацию, избегает журналов, иногда сделан так, чтобы пережить перезагрузку
Что дальше
Связывается с внешним командным сервером (C2), который становится плацдармом для дальнейших действий и кражи данных

Обратный путь — это не только то, что добавляют на сервер после взлома. Бэкдор в xz-utils, обнаруженный в 2024 году, имел другую форму: его внедрил в распространяемый исходный код широко используемой библиотеки сжатия человек, долго завоёвывавший доверие сопровождающего (CVE-2024-3094). Иначе говоря, обратный путь может прийти через подключаемые вами компоненты, даже если ваш сервер никогда не взламывали. Обе формы ведут к одному правилу: исправить уязвимость — не то же самое, что быть в безопасности. Проверьте, не осталась ли опорная точка.

Примеры: бэкдоры, внедрённые в релизы и обновления

Случаи, разобранные на этом сайте, и один широко известный публичный случай.

СлучайГде был внедрёнЧто мы узнали
XZ Utils (2024)Файлы релиза библиотеки сжатия (CVE-2024-3094, CVSS 10.0)Обнаружен до широкого распространения в стабильных релизах, когда инженер стал разбираться в необъяснимом замедлении
SolarWinds Orion (2020)Легитимные обновления ПО для мониторингаВ отчёте компании для SEC сказано, что затронутые обновления установили менее 18 000 клиентов. Американское агентство CISA выпустило экстренную директиву, обязавшую федеральные ведомства отключить затронутые продукты
MOVEit Transfer (2023)Веб-сервер, к которому получили доступ через уязвимость (веб-шелл)Уязвимость нулевого дня привела к веб-шеллу, и данные массово выгрузили из стоящей за ним базы данных

Во всех трёх случаях пользователи запускали легитимный продукт по легитимным процедурам. Даже если ваш сервер никогда не взламывали, бэкдор может прийти внутри компонента или обновления, которое вы принимаете.

Бэкдор и похожие термины

ТерминЧто означаетСвязь с бэкдором
БэкдорСкрытый путь обратно в систему в обход аутентификации—
УязвимостьИзъян в ПО; непреднамеренная дыраЧасто используется для первого взлома, после которого оставляют бэкдор
ТроянВредоносное ПО, выдающее себя за полезную программуМожет нести внутри бэкдор
RAT (троян удалённого доступа)Вредоносное ПО для удалённого управления заражённым устройствомТипичная форма бэкдора на устройстве
Веб-шеллВредоносный управляющий скрипт на веб-сервереТипичная форма бэкдора на веб-сервере

Чем отличается от законного удалённого обслуживания

Как «способ удалённо управлять машиной» законное удалённое обслуживание и бэкдор похожи. Разница в том, есть ли над этим контроль.

Законное удалённое обслуживание

Администраторы знают о его существовании, оно находится под аутентификацией и контролем доступа и отражается в журналах аудита. Можно проследить, кто что сделал и когда. Оно создано с разрешением.

Бэкдор

Тайно внедрён злоумышленником, обходит аутентификацию и сделан так, чтобы не оставлять записей. Невидимая точка входа, которую никто не отслеживает и не контролирует.

Обнаружение и предотвращение

Не одна мера, а три вместе: сократить пути внутрь, сделать закрепление невозможным и замечать изменения.

1

Сократите пути внутрь (остановите первое вторжение)

Не оставляйте необновлённых уязвимостей (зависимости и фреймворк поддерживаются в актуальном состоянии), строго обращайтесь с учётными данными и ключами и никогда не используйте их повторно, держите открытую поверхность минимальной. Нет первого вторжения — нет возможности оставить обратный путь.

2

Сделайте закрепление невозможным (минимум привилегий и разделение)

Строго ограничивайте права и разделяйте сервисы, чтобы ущерб от компрометации оставался ограниченным. Проектируйте так, чтобы один скомпрометированный компонент не тянул за собой остальные.

3

Замечайте изменения (контроль целостности и трафика)

Следите за незнакомыми исполняемыми файлами или скриптами, неожиданными процессами и записями cron, а также за исходящим трафиком с вашего сервера на незнакомые адреса. Инструменты вроде EDR существуют, чтобы делать странное изменение видимым.

4

Проверяйте зависимости и цепочку поставок

Проверяйте то, что подключаете, и закройте путь, по которому заражённый компонент приносит обратный путь внутрь. Но учтите, что подпись подтверждает происхождение, а не безопасность: случай, когда заражённые версии распространялись через легитимный канал публикации, разобран в статье защита от компрометации цепочки поставок npm, а механические проверки — в статье как начать работать с osv-scanner.

Как проверить свой сервер (пример для Linux)

Эти проверки ищут то, чего вы не узнаёте. Все они только читают и ничего не меняют в настройках.

1

Проверьте способы входа

Ищите неизвестные открытые ключи в ~/.ssh/authorized_keys каждого пользователя и незнакомых пользователей — или новых пользователей с UID 0 — в /etc/passwd.

2

Проверьте, что запускается автоматически

Просмотрите crontab -l (для каждого пользователя), /etc/cron.* и systemctl list-unit-files --state=enabled на предмет заданий по расписанию или служб, которых вы не настраивали.

3

Проверьте изменения файлов

Найдите недавно изменённые файлы в корне сайта командой вроде find /var/www -type f -mtime -7 и ищите скрипты, появившиеся, когда вы ничего не развёртывали. Проверьте файлы пакетов на подмену с помощью debsums -c (семейство Debian) или rpm -Va (семейство RHEL).

4

Проверьте исходящие соединения

С помощью ss -tnp посмотрите, не подключается ли какой-либо процесс с сервера к неизвестным адресам. Регулярный трафик на один и тот же адрес может быть связью с C2.

Если что-то нашли, не ограничивайтесь удалением: отключите от сети, сохраните записи, восстановите систему и замените все учётные данные.

Планируйте так, будто кто-то проникнет

Бэкдор опасен тем, как легко он остаётся незамеченным. Именно поэтому полагаться только на «мы никого не пустим» нереалистично. Возможность сказать «даже если кто-то проникнет, он не сможет оставить опорную точку, и мы быстро это заметим» — вот что не даёт инциденту затянуться.

Позиция сайта: исправив уязвимость, проверьте, не оставил ли злоумышленник способ остаться

Частое упущение при реагировании на инциденты — исправить уязвимость и считать работу законченной. Наша позиция: после исправления уязвимости нужно проверить, не остался ли бэкдор или необъяснимый постоянно работающий процесс. Целью злоумышленника никогда не был один визит. Целью было остаться. Реагирование завершено, только когда это перекрыто.

Источники (первичные)

  • NIST NVD, «CVE-2024-3094» — nvd.nist.gov (бэкдор в XZ Utils, CVSS 10.0)
  • SolarWinds Corporation, «Form 8-K» (14 декабря 2020 года) — sec.gov (число затронутых клиентов)
  • CISA, «Emergency Directive 21-01» — cisa.gov
  • CISA и партнёры, совместный бюллетень об уязвимости MOVEit Transfer CVE-2023-34362 (AA23-158A) — cisa.gov (размещение веб-шелла)
  • MITRE ATT&CK, «Server Software Component: Web Shell (T1505.003)» — attack.mitre.org (подходы к обнаружению)

Что почитать дальше

FAQ

QЧем бэкдор отличается от законного удалённого обслуживания?
A

Технически они могут выглядеть похоже. Решающее различие — разрешил ли его кто-то, знают ли о его существовании и виден ли он в записях. О законном удалённом доступе знают администраторы, и он находится под аутентификацией, контролем доступа и журналом аудита. Бэкдор внедряется тайно, обходит аутентификацию и сделан так, чтобы не оставлять следов. Возможность удалённо управлять машиной одна и та же — разница в видимости и контроле.

QКак внедряют бэкдор?
A

Большинство устанавливается после первоначального взлома как опорная точка, чтобы остаться. Путь внутрь обычно — необновлённая уязвимость (например, удалённое выполнение кода), украденные учётные данные или SSH-ключи либо заражённая зависимость, попавшая в сборку. Этот сайт не описывает, как такое устанавливают или используют. Важна многоуровневая цель: предотвратить первое вторжение и сделать невозможным закрепление, если оно всё же случится.

QКак проверить, не внедрён ли бэкдор?
A

Одной проверки нет. Работает наблюдение сразу с нескольких сторон: контроль целостности файлов (появляются ли незнакомые исполняемые файлы или скрипты), мониторинг исходящего трафика (обращается ли сервер по расписанию к неизвестному адресу), проверка неожиданных процессов и записей cron, проверка зависимостей. Мимо любой одной из них легко проскользнуть; вместе они делают странное изменение видимым.

QЧто означает «бэкдор» и почему «чёрный ход»?
A

Это путь внутрь, минующий парадную дверь — обычный вход (аутентификацию). Типичный случай — бэкдор, оставленный злоумышленником после взлома, но и скрытую служебную учётную запись, оставленную разработчиками, или встроенный в продукт фиксированный пароль тоже называют бэкдором, если пользователи о них не знают и не могут ими управлять. В криптографии это слово также используют для механизмов, намеренно встроенных, чтобы государство или другая сторона могли расшифровать данные.

QЧто такое веб-шелл? Это то же самое, что бэкдор?
A

Веб-шелл — вредоносный скрипт, размещённый на веб-сервере, который позволяет удалённо управлять сервером, например из браузера. Это типичная форма бэкдора на веб-сервере. При массовой утечке через MOVEit Transfer в 2023 году уязвимость использовали для размещения веб-шелла, а через него похищали данные из стоящей за ним базы данных.

QЕсли я нашёл бэкдор, достаточно его удалить?
A

Нет. Их может быть несколько, а учётные данные, с помощью которых проникли внутрь, тоже могли украсть. Отключите сервер от сети, сохраните записи для расследования, восстановите систему из заведомо чистого состояния и замените все учётные данные — пароли, SSH-ключи, API-ключи. Одновременно исправьте уязвимость, через которую проник злоумышленник.