Como identificar e remover uma backdoor deixada por um invasor imprimir

  • 0

Como identificar e remover uma backdoor deixada por um invasor

Oi! Aqui é a Sensei da GeHost. Se você caiu nesse artigo, provavelmente notou algo estranho no seu site — um arquivo que você não lembra de ter criado, um comportamento esquisito, ou talvez seu antivírus/host tenha avisado sobre "malware". Respira fundo: isso tem solução, e eu vou te guiar passo a passo, com calma, do jeito que eu explicaria pra um amigo. 💛

O que é uma "backdoor", afinal?

Uma backdoor é um arquivo (geralmente um script) que um invasor deixa escondido dentro da sua hospedagem depois de conseguir acesso não autorizado. Ela funciona como uma "porta dos fundos": mesmo que você troque sua senha, o invasor consegue voltar a entrar no site usando esse arquivo, sem precisar de login nenhum. É por isso que só trocar a senha, na maioria das vezes, não resolve o problema — é preciso encontrar e remover esses arquivos maliciosos.

Sinais de que pode haver uma backdoor no seu site

  • Arquivos com nomes estranhos ou aleatórios (ex.: wp-tmp.php, x7f2a.php, class.config.php) que você não reconhece;
  • Arquivos .php dentro de pastas de imagens, uploads ou temas/plugins que normalmente só têm imagens;
  • O site fica lento, redireciona para páginas suspeitas ou aparece em "lista negra" de buscadores;
  • Contas de e-mail ou usuários do painel que você não criou;
  • Seu antivírus, o Google Search Console ou o próprio suporte da GeHost avisaram sobre conteúdo malicioso.
Dica da Sensei: Nenhum sinal isolado é 100% prova de invasão — mas se você notar dois ou mais desses pontos juntos, é hora de investigar com calma.

Passo a passo: como procurar a backdoor

  1. Acesse o cPanel do seu plano pelo endereço que consta na sua fatura ou e-mail de boas-vindas, com seu usuário e senha. Tela de login do cPanel com campos de usuário e senha
  2. Abra o Gerenciador de Arquivos (File Manager) e navegue até a pasta public_html, onde ficam os arquivos do seu site. Gerenciador de Arquivos do cPanel mostrando a árvore de pastas
  3. Ative a opção de "mostrar arquivos ocultos" (arquivos que começam com ponto, como .htaccess) — invasores costumam esconder backdoors assim.
  4. Ordene os arquivos por data de modificação. Arquivos alterados ou criados em datas que você não reconhece são o primeiro suspeito.
  5. Fique de olho em arquivos .php em pastas que deveriam ter só imagens ou CSS (como /uploads/ ou /images/) — isso quase sempre é sinal de backdoor.
  6. Se encontrar um arquivo suspeito, abra-o com cuidado pelo próprio Gerenciador de Arquivos (opção "Editar" ou "Ver código"). Backdoors costumam ter trechos de código muito "embaralhados" — funções como eval(), base64_decode(), gzinflate() ou str_rot13() concentradas em uma única linha gigante são um forte indício.
  7. Verifique também o arquivo .htaccess da raiz do site — invasores às vezes adicionam regras de redirecionamento maliciosas nele.

Como remover a backdoor com segurança

  1. Faça um backup antes de mexer em qualquer coisa. Mesmo que o site esteja comprometido, você vai querer ter uma cópia para comparar ou reverter caso apague algo importante por engano. Tela de Backup do cPanel com opções de backup completo e parcial
  2. Se você tem um backup limpo de antes da invasão (de um período em que tudo funcionava normalmente), a forma mais segura de remover a backdoor costuma ser restaurar esse backup e depois atualizar tudo (CMS, temas e plugins) antes de publicar o site novamente.
  3. Se não tiver um backup limpo, exclua manualmente cada arquivo suspeito identificado no passo anterior. Vá com calma: remova um por vez e teste o site, para não apagar algo que ele realmente precisa.
  4. Troque todas as senhas relacionadas ao site: cPanel, banco de dados, FTP, e-mail e usuários administradores do seu CMS (WordPress, por exemplo).
  5. Atualize o CMS, temas e plugins para a versão mais recente — muitas invasões acontecem justamente por causa de brechas em versões antigas.
  6. Revise os usuários administradores do seu site e remova qualquer um que você não reconheça.

Como evitar que isso aconteça de novo

  • Mantenha CMS, temas e plugins sempre atualizados;
  • Use senhas fortes e únicas para cPanel, banco de dados e área administrativa do site;
  • Evite instalar plugins/temas piratas ou de fontes não confiáveis — é uma das portas de entrada mais comuns para backdoors;
  • Faça backups periódicos e guarde uma cópia fora da hospedagem;
  • Considere ativar o certificado SSL do seu domínio (deixa a conexão do site criptografada), disponível na área de SSL/TLS do cPanel. Tela de SSL/TLS Certificates do cPanel para emitir e instalar certificado
Dica da Sensei: Depois de limpar o site, monitore os arquivos por alguns dias. Se a backdoor voltar a aparecer, pode haver mais de um ponto de invasão — vale revisar tudo de novo com mais atenção.

Precisa de ajuda?

Se em algum momento você se sentir inseguro pra mexer nos arquivos, ou não tiver certeza se um arquivo é malicioso ou legítimo, não corra risco sozinho: acesse o painel.gehost.com.br e abra um chamado com nosso suporte. A gente te ajuda a investigar com calma e garantir que o site fique seguro de verdade. Você não está sozinho nessa! 💛


Esta resposta lhe foi útil?

« Retornar