🕵️ Como identificar e remover um script malicioso injetado no seu site
Oi! Aqui é a Sensei da GeHost 🥋 Se você chegou até este guia, provavelmente notou algo estranho no seu site — um redirecionamento chato, pop-ups indesejados, o Google avisando "site perigoso" ou até um e-mail do seu provedor dizendo que sua conta está enviando spam. Respira fundo: isso tem solução, e vou te ensinar a encontrar e limpar esse script malicioso passo a passo, do jeitinho mais simples possível.
Calma antes de tudo: sites invadidos são mais comuns do que parece, principalmente quando o WordPress, plugins ou temas estão desatualizados. Não é "falha grave sua" — é só uma porta que ficou aberta e alguém entrou. Vamos fechar ela.
🚩 Sinais de que seu site pode estar com um script malicioso
- O site abre normal para você, mas redireciona visitantes para páginas estranhas (apostas, produtos falsos, adultos).
- Aparecem pop-ups, banners ou textos que você nunca colocou.
- O navegador ou o Google Chrome mostram um aviso de "site enganoso" ou "não seguro".
- Seu e-mail profissional começou a enviar mensagens que você não escreveu (sinal de que um script está usando sua hospedagem para disparar spam).
- Aparecem arquivos ou pastas no site que você nunca criou.
- O site ficou lento ou o consumo de recursos subiu do nada.
🔎 Passo 1: acesse o Gerenciador de Arquivos
O primeiro passo é dar uma olhada nos arquivos do seu site direto pelo cPanel (o painel de controle da sua hospedagem). É de lá que vamos caçar o script.
- Acesse o cPanel da sua conta (o link e os dados de acesso ficam disponíveis no seu painel.gehost.com.br, ou você pode pedir para o nosso suporte).
- Faça login com seu usuário e senha.
- No painel inicial, procure o grupo "Arquivos" e clique em "Gerenciador de Arquivos".
- Entre na pasta public_html — é ali que fica o site publicado.
O que procurar?
- Arquivos com data de modificação recente que você não mexeu — no Gerenciador de Arquivos dá pra ordenar por "Última modificação". Se um arquivo do tema mudou numa data em que você não fez nada, é forte suspeito.
- Arquivos com nomes estranhos ou aleatórios (tipo
wp-tmp2.php,x7f2.php,config.old.php) em pastas onde normalmente só tem imagens, como/wp-content/uploads/. - Código que não faz sentido dentro de arquivos legítimos — abra arquivos como
header.php,footer.php,index.phpoufunctions.phpdo seu tema (botão direito → "Editar") e procure por trechos "embaralhados", cheios de letras e números aleatórios, geralmente dentro de comandos comoeval(base64_decode(...))ougzinflate(...). Isso é uma marca registrada de script malicioso escondido.
Dica de ouro: se você usa WordPress, compare os arquivos do seu tema/plugins com uma cópia "limpa" baixada oficialmente do repositório do WordPress.org ou do site do desenvolvedor. Qualquer diferença estranha é pista.
🧹 Passo 2: remova o código malicioso com cuidado
- Nunca edite direto sem backup. Antes de apagar qualquer coisa, faça uma cópia de segurança completa (veja o Passo 3 abaixo) — assim, se algo der errado, dá pra voltar atrás.
- Se o arquivo malicioso for um arquivo extra (que não deveria existir), simplesmente selecione ele no Gerenciador de Arquivos e clique em "Excluir".
- Se o código malicioso estiver misturado dentro de um arquivo legítimo (como o
functions.phpdo tema), abra em modo edição, localize com cuidado só o trecho suspeito e apague apenas ele — sem mexer no resto do código. - Na dúvida se um trecho é malicioso ou faz parte do funcionamento normal do site, não apague por conta própria — fale com o nosso suporte antes. Apagar código de sistema por engano pode quebrar o site.
♻️ Passo 3: quando a limpeza manual não é suficiente, use o backup
Às vezes o script se espalhou por vários arquivos e fica arriscado caçar um por um. Nesses casos, o caminho mais seguro é restaurar uma versão do site de antes da invasão.
- No cPanel, acesse a ferramenta "Backup".
- Verifique os backups disponíveis (completos ou parciais, de arquivos e banco de dados) e escolha uma data anterior ao problema.
- Restaure os arquivos (e o banco de dados, se necessário) a partir dessa cópia.
Importante: restaurar um backup antigo só resolve de verdade se você também corrigir a porta de entrada que o invasor usou (senha fraca, plugin desatualizado, tema pirata etc.) — senão o script volta em pouco tempo. Veja o Passo 4.
🔐 Passo 4: feche a porta de entrada (para não acontecer de novo)
- Troque todas as senhas: cPanel, WordPress/admin do site, FTP e e-mail. Use senhas fortes e diferentes entre si.
- Atualize tudo: WordPress (ou o CMS que você usa), plugins e temas. A maioria das invasões acontece por uma falha conhecida em uma versão desatualizada.
- Remova plugins e temas que você não usa mais — cada um é uma porta a menos para vigiar.
- Evite temas e plugins "piratas" (nulled) baixados fora dos canais oficiais — é uma das formas mais comuns de já vir com script malicioso embutido.
- Ative um certificado SSL no seu domínio, se ainda não tiver (isso protege a comunicação, embora não substitua as correções acima).
🙋 Não se sentiu seguro para mexer sozinho?
Sem problema nenhum — é exatamente para isso que estamos aqui! Se o seu plano tiver manutenção ativa, nosso time pode analisar, diagnosticar e corrigir isso para você. E lembra: todo serviço entregue pela GeHost já vem com 30 dias de suporte grátis após a entrega. Fora esse período, é só chamar a gente pelo painel.gehost.com.br que verificamos o que é possível fazer.
Você não precisa virar especialista em segurança para ter um site saudável — só precisa saber quando chamar a gente. Estamos junto com você nessa. 💛