Como identificar e remover uma backdoor deixada por um invasor imprimir

  • 0

Como identificar e remover uma backdoor deixada por um invasor

Oi! Aqui é a Sensei da GeHost 🧡 Se você chegou até este guia, provavelmente notou algo estranho no seu site — uma página que você não criou, um comportamento esquisito, ou recebeu um aviso de que seu site está enviando spam ou redirecionando visitantes. Respira. Vamos resolver isso juntos, passo a passo, sem juridiquês nem tecniquês.

O que é uma "backdoor"?

Backdoor é um arquivo malicioso (geralmente um script) que um invasor deixa escondido dentro do seu site depois de conseguir acesso indevido. Ele funciona como uma "porta dos fundos": mesmo que você troque a senha do cPanel, o invasor pode voltar a entrar através desse arquivo — porque ele não precisa mais de senha nenhuma.

Dica da Sensei: trocar só a senha NÃO resolve o problema se a backdoor continuar lá. É como trocar a fechadura da porta da frente e deixar uma janela dos fundos aberta.

Sinais de que pode haver uma backdoor no seu site

  • Páginas ou arquivos que você não lembra de ter criado (muitas vezes com nomes estranhos, tipo wp-tmp.php, x.php, config1.php);
  • Seu site aparece marcado como "site perigoso" no Google ou no navegador;
  • Envio automático de e-mails de spam pela sua hospedagem;
  • Redirecionamentos estranhos para outros sites;
  • Alto uso de recursos sem motivo aparente;
  • Arquivos com data de modificação recente que você não alterou.

Passo 1: Acesse o cPanel

Tudo começa pelo painel da sua hospedagem. Acesse o cPanel do seu domínio (o link e os dados de acesso ficam no seu painel.gehost.com.br) e faça login normalmente.

Tela de login do cPanel

Passo 2: Vasculhe o Gerenciador de Arquivos

Abra o Gerenciador de Arquivos e navegue até a pasta public_html (é onde fica o seu site). Agora, com calma, procure por:

  1. Arquivos recentes: ordene a listagem por "Data de Modificação" e veja se aparecem arquivos alterados em datas que você não mexeu no site;
  2. Nomes suspeitos: arquivos com nomes aleatórios, misturando letras e números, ou nomes parecidos com arquivos do sistema (mas em pastas erradas);
  3. Funções perigosas: se você (ou seu desenvolvedor) souber abrir um arquivo em busca de código, procure por termos como eval(, base64_decode(, system(, shell_exec( ou gzinflate( — são funções muito usadas em backdoors para esconder e executar código malicioso.
Gerenciador de Arquivos do cPanel mostrando as pastas do site
Dica da Sensei: se o seu site usa WordPress, Joomla ou outro CMS, compare os arquivos do "core" (arquivos originais do sistema) com uma instalação limpa da mesma versão. Qualquer diferença merece atenção redobrada.

Passo 3: Não tem certeza técnica? Peça ajuda

Se você não se sente confortável mexendo em código PHP, não se arrisque a apagar a coisa errada (ou deixar a backdoor passar batido). Fale com nosso suporte pelo painel — eles podem te orientar ou, dependendo do seu plano, ajudar diretamente na limpeza.

Passo 4: A forma mais segura — restaurar um backup limpo

Se você tem um backup de uma data anterior à invasão, essa costuma ser a maneira mais segura e rápida de eliminar a backdoor, porque você troca todos os arquivos comprometidos de uma vez.

  1. Vá até a seção Backup no cPanel;
  2. Verifique as datas dos backups disponíveis (completos ou parciais) e escolha um de antes de perceber o problema;
  3. Restaure o backup;
  4. Depois de restaurar, siga também os passos de segurança abaixo — só restaurar não impede uma nova invasão pela mesma porta que o atacante usou.
Tela de Backup do cPanel
Dica da Sensei: na dúvida entre "restaurar backup" ou "tentar limpar arquivo por arquivo", prefira o backup. É mais seguro remover tudo e recomeçar de um ponto limpo do que correr o risco de deixar uma backdoor escondida em algum canto.

Passo 5: Feche a porta que o invasor usou

Remover a backdoor não adianta se a brecha que permitiu a invasão continuar aberta. Depois da limpeza:

  • Troque todas as senhas: cPanel, banco de dados, FTP, e-mail e, se for o caso, o painel de administração do seu site (ex.: WordPress);
  • Atualize tudo: CMS, plugins, temas e módulos costumam ser a porta de entrada mais comum quando estão desatualizados;
  • Remova plugins/temas que você não usa — cada um é uma porta a mais;
  • Revise usuários com acesso ao painel administrativo do site e remova quem não deveria estar lá.

Passo 6: Acompanhe depois da limpeza

Nas semanas seguintes, dê uma olhada de vez em quando no Gerenciador de Arquivos e nas Métricas de acesso do site, para garantir que nada estranho voltou a aparecer.

Tela de métricas e estatísticas de visitantes do cPanel

Resumindo

  1. Acesse o cPanel e vasculhe o Gerenciador de Arquivos em busca de arquivos suspeitos;
  2. Se possível, restaure um backup de antes da invasão;
  3. Troque todas as senhas e atualize CMS/plugins/temas;
  4. Não tem certeza técnica? Peça apoio ao nosso suporte pelo painel.

Sei que passar por uma invasão dá um friozinho na barriga, mas com esses passos você já sai na frente. E se precisar de uma mãozinha em qualquer etapa, é só chamar a gente pelo painel.gehost.com.br — estamos aqui pra isso. 🧡


Esta resposta lhe foi útil?

« Retornar