Como limpar arquivos infectados

Se você suspeita que o seu site foi invadido ou teve arquivos modificados de alguma forma, que acabou alterando o funcionamento dele, neste artigo vamos te mostrar como verificar se arquivos foram modificados, e algumas formas de limpar os arquivos, podendo inclusive voltar a versão antes da modificação.

Se você é um cliente Kangaroo Host, você tem acesso a backups diários, sendo assim, seus arquivos tem essa segurança adicional, caso você possua um site WordPress, ainda há uma outra alternativa, que pode ser reinstalar o core da instalação. Vamos te mostrar essas opções com mais detalhes abaixo.

Como validar se arquivos foram modificados

O primeiro passo, antes de tomar qualquer ação, é validar e entender se algum dos arquivos do seu site foram afetados por algum tipo de invasão ou modificação maliciosa. Para isso, nossos servidores possuem a ferramenta de segurança Imunify360, que proporciona segurança em tempo real com verificações de novos arquivos, modificações, etc.

Não só isso, como você também pode conferir o histórico da ferramenta, e nele validar arquivos que foram identificados como maliciosos, e também o resultado da ação do Imunify, que pode ser a limpeza do arquivo, deixar de quarentena, etc.

Para realizar essa verificação, recomendamos que você acesse o nosso artigo Segurança – Imunify360, nele mostramos como localizar a ferramenta de defesa, e como avaliar as ações, além de identificar possíveis arquivos maliciosos que foram identificados em varreduras ou durante a defesa proativa.

Arquivos identificados como maliciosos

Ao identificar arquivos como maliciosos, você pode considerar algumas possíveis ações, dependendo se o seu site é WordPress ou não, isso pode mudar as ações necessárias. Abaixo mostraremos alguns exemplos do que você pode fazer:

  • Restaurar o core do WordPress
    Logo do WordPress
    Se você possui um site WordPress, os usuários maliciosos geralmente miram nos principais arquivos da CMS, como é o caso do arquivo index.php, wp-blog-header.php, ou arquivos base dentro da pasta wp-includes ou wp-admin. Para esses casos, há uma alternativa que pode ajudar, que é restaurar o core do WordPress.

    A restauração do core visa recuperar o arquivo original, sem alterações, que serão obtidos diretamente do repositório oficial do WordPress. Esse processo não apaga o conteúdo do seu site, e nem o arquivo wp-config.php que normalmente mantém os dados do seu banco de dados, por isso, a estrutura original do seu site não é afetada pela restauração do core.

    Importante: Por outro lado, é importante tomar um cuidado, que é com a atualização do seu site. Se o seu WordPress estiver desatualizado, a reinstalação do core vai fazer com que o seu site seja atualizado forçadamente. Por isso, se você não puder ou não desejar que seja atualizado, tome cuidado e não siga com essa ação.

    Se desejar seguir com a reinstalação do core, acesse o nosso artigo clicando aqui: Reinstalar core do WordPress.
  • Restaurar um backup da sua hospedagem
    Logo do JetBackup
    Embora restaurar o core do WordPress seja algo exclusivo para essa CMS, restaurar um backup da sua hospedagem também é uma solução, principalmente se você não deseja que a sua aplicação seja forçadamente atualizada, ou mesmo se você possui um site em outra linguagem, como PHP, Node, etc.

    Nesse caso, você pode seguir de duas formas, uma delas é restaurar um backup completo, que vai afetar todos os arquivos, sites e configurações da sua hospedagem. Já a outra forma é realizar uma restauração parcial, que visa restaurar apenas parte dentro da sua hospedagem, ao invés de tudo.

    Qual você deve escolher? Isso depende da sua necessidade, já que a restauração completa é mais recomendada, porém, se você tiver arquivos de outros sites ou configurações que foram recentemente feitas, para evitar que isso também seja modificado, a restauração parcial pode atender melhor.
  • Verificar arquivos manualmente
    Se você preferir fazer uma verificação manual dos arquivos, e você tem conhecimento suficiente para isso, essa também pode ser uma opção. Aqui na Kangaroo Host, você pode acessar o seu painel (cPanel), e entrar na opção Gerenciador de arquivos, e entre os arquivos, localizar o diretório do seu site (public_html é por padrão o diretório do seu domínio principal).

    Ao acessar o diretório, o mais recomendado é que você procure por arquivos que você desconhece, ou mesmo por arquivos que conhece, mas que estão com a data de modificação recente, ou próxima ao momento em que o site parou de funcionar ou a apresentar um conteúdo desconhecido. Segue um exemplo na imagem abaixo:
    Exemplo de arquivos  de uma instalação WordPress

    Nesse caso, você pode notar que a estrutura de arquivos é de uma instalação WordPress, porém, um dos arquivos essenciais para o funcionamento do site (index.php) foi recentemente modificado, e no tamanho, é possível notar que ele está zerado (0 bytes), o que pode indicar que ele está vazio.

    Reforçamos que essa modificação pode ter sido feita por usuários maliciosos, usuários legítimos ou mesmo pela ferramenta de segurança, caso ela tenha identificado códigos injetados, ela pode acabar removendo todo o conteúdo para evitar problemas ainda maiores.

    Como solução, qualquer uma das opções que informamos acima pode ajudar, seja a reinstalação do core, como também a restauração de um backup da hospedagem para uma data anterior a da identificação da modificação.

Restaurei o meu site, e agora?

Se você conseguiu restaurar e/ou recuperar o acesso e a navegação normal do seu site, você não deve parar por aí, a restauração só é uma correção temporária e paliativa, em outras palavras, não é uma solução definitiva. Sendo assim, é essencial que após recuperar o seu site, você tome ações para impedir que novas invasões aconteçam, mas como fazer isso? Abaixo te damos algumas opções.

  • WordPress, atualizar plugins e temas
    Se você possui um site WordPress, imediatamente após a restauração, é extremamente recomendado que você atualize os plugins e temas do seu site, que normalmente são os principais responsáveis, quando desatualizados, por deixar brechas para usuários maliciosos. Abaixo um exemplo na ferramenta WP Toolkit:
    Tela do WP Toolkit, com uma instalação com vulnerabilidades.

    Note que na imagem é mostrado a tela de plugins, alguns com alertas de vulnerável, e você vai poder ver ao lado o botão “atualizações”, o que indica que os plugins possuem versões atualizadas. Para ver essa tela e corrigir as vulnerabilidades do seu site, você pode acessar este artigo, nele mostramos passo a passo como fazer isso.
  • Outras aplicações
    Se o seu site não é um WordPress, o trabalho pode ser mais difícil, pois pode exigir desde uma atualização do PHP (se o seu site for nessa linguagem), até atualização manual no código dos arquivos, visando corrigir possíveis vulnerabilidades. Isso pode demandar muito tempo, desde a identificação até a correção.

E pronto, seguindo todo esse artigo, você será capaz de identificar tanto possíveis arquivos infectados, como também algumas alternativas para corrigir o seu site. É claro que é essencial que você possua pelo menos um pouco de conhecimento, visando diferenciar códigos comuns para códigos maliciosos, ou mesmo identificar a estrutura do seu site (seja WordPress ou outro).

Encontrou sua resposta?