Como identificar e remover uma backdoor deixada por um invasor
Oi! Aqui é a Sensei da GeHost. Se você caiu nesse artigo, provavelmente notou algo estranho no seu site — um arquivo que você não lembra de ter criado, um comportamento esquisito, ou talvez seu antivírus/host tenha avisado sobre "malware". Respira fundo: isso tem solução, e eu vou te guiar passo a passo, com calma, do jeito que eu explicaria pra um amigo. 💛
O que é uma "backdoor", afinal?
Uma backdoor é um arquivo (geralmente um script) que um invasor deixa escondido dentro da sua hospedagem depois de conseguir acesso não autorizado. Ela funciona como uma "porta dos fundos": mesmo que você troque sua senha, o invasor consegue voltar a entrar no site usando esse arquivo, sem precisar de login nenhum. É por isso que só trocar a senha, na maioria das vezes, não resolve o problema — é preciso encontrar e remover esses arquivos maliciosos.
Sinais de que pode haver uma backdoor no seu site
- Arquivos com nomes estranhos ou aleatórios (ex.:
wp-tmp.php,x7f2a.php,class.config.php) que você não reconhece; - Arquivos
.phpdentro de pastas de imagens, uploads ou temas/plugins que normalmente só têm imagens; - O site fica lento, redireciona para páginas suspeitas ou aparece em "lista negra" de buscadores;
- Contas de e-mail ou usuários do painel que você não criou;
- Seu antivírus, o Google Search Console ou o próprio suporte da GeHost avisaram sobre conteúdo malicioso.
Dica da Sensei: Nenhum sinal isolado é 100% prova de invasão — mas se você notar dois ou mais desses pontos juntos, é hora de investigar com calma.
Passo a passo: como procurar a backdoor
-
Acesse o cPanel do seu plano pelo endereço que consta na sua fatura ou e-mail de boas-vindas, com seu usuário e senha.
-
Abra o Gerenciador de Arquivos (File Manager) e navegue até a pasta
public_html, onde ficam os arquivos do seu site.
- Ative a opção de "mostrar arquivos ocultos" (arquivos que começam com ponto, como
.htaccess) — invasores costumam esconder backdoors assim. - Ordene os arquivos por data de modificação. Arquivos alterados ou criados em datas que você não reconhece são o primeiro suspeito.
- Fique de olho em arquivos
.phpem pastas que deveriam ter só imagens ou CSS (como/uploads/ou/images/) — isso quase sempre é sinal de backdoor. - Se encontrar um arquivo suspeito, abra-o com cuidado pelo próprio Gerenciador de Arquivos (opção "Editar" ou "Ver código"). Backdoors costumam ter trechos de código muito "embaralhados" — funções como
eval(),base64_decode(),gzinflate()oustr_rot13()concentradas em uma única linha gigante são um forte indício. - Verifique também o arquivo
.htaccessda raiz do site — invasores às vezes adicionam regras de redirecionamento maliciosas nele.
Como remover a backdoor com segurança
- Faça um backup antes de mexer em qualquer coisa. Mesmo que o site esteja comprometido, você vai querer ter uma cópia para comparar ou reverter caso apague algo importante por engano.
- Se você tem um backup limpo de antes da invasão (de um período em que tudo funcionava normalmente), a forma mais segura de remover a backdoor costuma ser restaurar esse backup e depois atualizar tudo (CMS, temas e plugins) antes de publicar o site novamente.
- Se não tiver um backup limpo, exclua manualmente cada arquivo suspeito identificado no passo anterior. Vá com calma: remova um por vez e teste o site, para não apagar algo que ele realmente precisa.
- Troque todas as senhas relacionadas ao site: cPanel, banco de dados, FTP, e-mail e usuários administradores do seu CMS (WordPress, por exemplo).
- Atualize o CMS, temas e plugins para a versão mais recente — muitas invasões acontecem justamente por causa de brechas em versões antigas.
- Revise os usuários administradores do seu site e remova qualquer um que você não reconheça.
Como evitar que isso aconteça de novo
- Mantenha CMS, temas e plugins sempre atualizados;
- Use senhas fortes e únicas para cPanel, banco de dados e área administrativa do site;
- Evite instalar plugins/temas piratas ou de fontes não confiáveis — é uma das portas de entrada mais comuns para backdoors;
- Faça backups periódicos e guarde uma cópia fora da hospedagem;
- Considere ativar o certificado SSL do seu domínio (deixa a conexão do site criptografada), disponível na área de SSL/TLS do cPanel.
Dica da Sensei: Depois de limpar o site, monitore os arquivos por alguns dias. Se a backdoor voltar a aparecer, pode haver mais de um ponto de invasão — vale revisar tudo de novo com mais atenção.
Precisa de ajuda?
Se em algum momento você se sentir inseguro pra mexer nos arquivos, ou não tiver certeza se um arquivo é malicioso ou legítimo, não corra risco sozinho: acesse o painel.gehost.com.br e abra um chamado com nosso suporte. A gente te ajuda a investigar com calma e garantir que o site fique seguro de verdade. Você não está sozinho nessa! 💛