A resposta curta: uma análise só vê o que sabe reconhecer. Uma infeção moderna esconde-se fora dos ficheiros que se olham primeiro (na base de dados, num .htaccess, numa tarefa agendada, num site esquecido da mesma conta) e muitas vezes só aparece a certos visitantes: quem vem do Google, quem usa telemóvel, quem não tem sessão iniciada. Por isso o dono, que entra sempre da mesma maneira, nunca vê nada.
Os sítios onde costuma estar
| Onde |
O que procurar |
.htaccess |
Regras de redirecionamento que não escreveu, sobretudo as que dependem de «de onde vem o visitante» ou do tipo de aparelho. Verifique o da raiz e os das subpastas. |
| Base de dados |
Em WordPress, scripts inseridos nos artigos e nas opções (a tabela wp_options), e utilizadores administradores que não criou. |
| Ficheiros «normais» |
Linhas estranhas no início ou no fim de index.php, wp-config.php ou footer.php do tema, com texto ilegível e funções como eval ou base64_decode. |
Pasta uploads |
Ficheiros .php numa pasta onde só devia haver imagens e documentos. |
| Tarefas agendadas |
Em «Cron Jobs» no cPanel, uma tarefa que não criou e que volta a descarregar o código depois de o apagar. |
| Outros sites da conta |
Um WordPress antigo numa subpasta ou num domínio adicional, esquecido e desatualizado, pode reinfetar tudo o resto. |
Como procurar, passo a passo
| 1 |
Veja o site como o veria um estranho. Em janela privada, saia do WordPress, abra o Google, pesquise o nome do seu site e entre pelo resultado, de preferência no telemóvel. Muitas infeções só atuam aí.
|
|
| 2 |
Reveja o que o «Imunify Security» do cPanel detetou e as datas: um ficheiro assinalado tem quase sempre outros por perto. Para o ponto de partida, veja como saber se o site foi comprometido.
|
|
| 3 |
Ordene os ficheiros por data de modificação no Gestor de Ficheiros e procure o que mudou sem o ter tocado. É o método mais simples e dos mais eficazes.
|
|
| 4 |
Compare com uma instalação limpa. Descarregue a mesma versão do WordPress, do tema e dos plugins de origem oficial e compare com o que está no site: o que existe a mais, ou é diferente, é suspeito.
|
|
| 5 |
Substitua em vez de remendar. Reponha o núcleo do WordPress e os plugins com cópias limpas, em vez de procurar linha a linha. Siga a ordem de limpar um site comprometido, e mude todas as senhas só depois de tapar a entrada.
|
|
|
Se limpar e o problema voltar em horas ou dias, há uma porta de trás. É um ficheiro escondido que volta a instalar o resto, ou uma conta de administrador criada para esse fim. A limpeza só está feita quando a porta for encontrada e fechada, não quando o aviso desaparece.
|
|
Já limpou e a infeção voltou? Diga-nos o domínio e o que viu: lemos o registo para encontrar a entrada.
Abrir pedido de suporte
|
PRODUTO RECOMENDADO Alojamento de sites com cPanel Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão) Ver planos |