Коллеги, да - проблема в старых версиях битры и хвостах, которые остались после взлома. июньского.
Как лечилось:
- останавка сервера
- поиск файлов, у меня был целый букет - как wp так и рандомные файлы, на которые по крону стучатся каждую секунду.
- залочил все исполняемые функции, кроме curl на уровне конфигурации php.ini
- выставил счет клиенту на обновление битры
- пролечил вагон файлов
- Пока битру не обновили с другого проекта скопировал модуль bitrix.xscan, повесил исполняемым антивирусник на все файлы, добавил лог по посту, айпи.
- У меня долбится с контейнера докера по крону (кстати тоже дырявый сервер), каждую секунду.
Висел sh скрипт с какого-то сайта тянул репозиторий
в Админке грузил - inc.class.style.php
и рандомный файл.
/home/bitrix/www/bitrix/admin/8f1c222aae51.php - с этого ip 77.73.131.73
wp-инъекция - с этого ip 185.81.157.213
disable_functions = evil,exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source
... теперь собираю статистику что делают и куда ломятся ))