Vaše stránky mohou být ovládány útočníky i po letech, aniž byste o tom věděli. Webové skořápky – malé, ale nebezpečné skripty – umožňují hackerům plně ovládat server. Jak je rozpoznat a jak se jim bránit, vysvětlíme. Bez aktualizací a záloh hrozí váš web vážným rizikům.
Co jsou webové skořápky
Webové skořápky (web shells) jsou škodlivé skripty, které útočníci nahrávají na kompromitované servery. Jejich úkolem je umožnit útočníkům trvalý přístup k serveru – jako by měli k němu vlastní klíče. Díky nim mohou spouštět příkazy, měnit soubory, krást data nebo používat váš server jako platformu pro další útoky.
Nejedná se o samostatné infekce, ale o způsob, jak útočníci udržují přístup i po odstranění původního zranění. Když tedy najdete webovou skořápku, můžete předpokládat, že útočník už dávno ovládá váš server, měnil legitimní soubory nebo sbíral hesla.
Jak útočníci webové skořápky nasadí
Webové skořápky se často dostanou na server díky známým zranitelnostem, jako jsou:
- SQL injekce – útočník vloží škodlivý kód do dotazů na databázi a získává tak přístup k serveru;
- Cross-site scripting (XSS) – zneužití bezpečnostních chyb ve webových aplikacích;
- Špatně nakonfigurované servery – například příliš volné nastavení souborů nebo přístupů;
- Zranitelnosti při nahrávání souborů – útočník nahrává skripty jako legitimní soubory;
- Odkryté administrační rozhraní – například panel CMS, nebo hostingové nástroje se slabými hesly.
V některých případech útočník ani nevyužívá chyby, ale jednoduše přihlásí se do administrace pomocí ukradených nebo slabých hesel a nahrává skořápku přímo. Moderní útoky často kombinují několik chyb najednou – například nebezpečnou deserializaci kódu s dalšími zranitelnými službami.
Jak webové skořápky fungují
Jakmile je webová skořápka na serveru, chová se jako skrytá branka. Útočník ji může ovládat přes prohlížeč a spouštět příkazy přímo na vašem serveru – například:
- Krást citlivá data (hesla, platební údaje, osobní informace);
- Vytvářet nové administrátorské účty pro trvalý přístup;
- Měnit konfigurace serveru nebo spouštět další útoky (např. DDoS);
- Používat váš server jako výchozí bod pro další infekce.
Nejnebezpečnější jsou persistentní webové skořápky, které se automaticky obnovují i po pokusu o jejich odstranění. Útočník může například nastavit cron job, který pravidelně nahrává skořápku zpět. Takové skořápky často používají šifrování nebo maskování, aby je bylo těžší detekovat.
Jak rozpoznat webovou skořápku
Webové skořápky se liší podle složitosti. Některé jsou jednoduché skripty pro spouštění základních příkazů, jiné nabízejí grafické rozhraní pro plné ovládání serveru. Nejčastější typy jsou:
- Jednoduché skořápky – malé, snadno nahrávatelné, ale také snadno detekovatelné (např. pomocí funkcí jako
popenneboshell_exec); - Složité skořápky – s grafickým rozhraním, umožňují editaci souborů, práci s databází nebo spouštění dalších útoků (např. PHP skořápky jako
WSOneboc99); - Persistentní skořápky – automaticky se obnovují, používají zálohování nebo cron jobs pro udržení přístupu.
Problém je, že některé skořápky vypadají jako legitimní soubory nebo jsou maskované obfuskací. Například útočník může přidat škodlivý kód do existujících pluginů, témat nebo konfiguračních souborů. Proto je důležité pravidelně skenovat server na neobvyklé aktivty a sledovat změny v souborech.
Co s tím udělat
Pokud zjistíte, že váš server je ovládán webovou skořápkou, jedná se o kritickou situaci. Postupujte podle těchto kroků:
- Zastavte veškerou činnost – neprovádějte žádné změny na serveru, dokud nebude problém vyřešen. Odpojte server od sítě, pokud je to možné.
- Zálohujte vše – udělejte plnou zálohu serveru a databáze před jakoukoli akcí. Některé skořápky mohou být ukryty i v zálohách.
- Aktualizujte software – zkontrolujte a aktualizujte všechny součásti serveru: CMS (WordPress, Joomla), pluginy, témata, operační systém a knihovny. Aplikujte dostupné bezpečnostní patchy.
- Prohledejte server – použijte bezpečnostní nástroje (např.
Sucuri,Wordfence,ClamAV) ke skenování souborů na známé webové skořápky. Sledujte neobvyklé soubory v kořenovém adresáři nebo v adresářích pluginů. - Změňte všechny hesla – zejména hesla k administraci CMS, FTP, databázi a serveru. Použijte silná, jedinečná hesla.
- Otestujte zálohy – obnovte zálohu na čistý server a ověřte, že není infikovaná.
- Posilněte bezpečnost – omezte přístup k administraci (např. pomocí IP omezení), zakázat nahrávání souborů do veřejných adresářů a pravidelně kontrolujte logy serveru.
- Kontaktujte odborníka – pokud nejste si jisti, nechte problém vyřešit profesionálem. Některé skořápky mohou ovládat celý server a jejich odstranění vyžaduje hlubší znalosti.
Preventivně je nejlepší pravidelně aktualizovat software, používat silná hesla a omezovat přístupové práva. Webové skořápky často využívají staré zranitelnosti, proto je důležité mít vše v aktuální verzi.
Zdroj: Sucuri – Web Shells: Types, Mitigation & Removal (26. 3. 2026)
Článek vychází z uvedeného zdroje.