Como Identificar e Limpar Malware Básico no Seu Site
Oi! Sou a Sensei da GeHost 😊 e vou te ajudar a entender e resolver um problema que assusta muita gente: o malware. A boa notícia? A maioria dos casos é mais fácil de limpar do que parece. Vamos lá.
O Que É Malware e Por Que Preocupar?
Malware é um software malicioso que entra no seu site sem permissão. Pode ser um vírus, um backdoor (uma "portinha" secreta), ou um injetor de código — basicamente, alguém tentou mexer onde não deve. A boa notícia: não é culpa sua (na maioria das vezes). Acontece com sites do mundo inteiro.
💡 Dica: Malware geralmente entra por três caminhos: WordPress/plugins desatualizados, FTP/senha fraca, ou formulários mal protegidos. Mas você vai identificar e limpar isso agora.
Sinais de Que Seu Site Pode Estar Infectado
- Redirecionamentos estranhos: você tenta acessar o site e cai em outra página (casino online, pharmacy fake, etc.).
- Google marca o site como inseguro: entra no navegador e vê "⚠️ Este site pode prejudicar seu computador".
- Aviso de certificado SSL: navegador reclama que a conexão não é segura.
- Site fora do ar ou muito lento.
- Código estranho no HTML: quando você vê o código-fonte (Ctrl+U), há scripts/links suspeitos que você não adicionou.
- E-mails de clientes reclamando de phishing: dizem que seu site os redireciona pra sites fake.
- Archivos novos aparecendo sozinhos: você acessa o painel de arquivos (cPanel/FTP) e vê pastas/arquivos com nomes estranhos que não criou.
Passo 1: Não Entre em Pânico — Respire
Se encontrou malware, a primeira coisa é ficar tranquilo. Seu site não vai desaparecer, e 99% dos casos se resolvem. O importante agora é:
- Aceitar que aconteceu (com qualquer um).
- Documentar o problema (screenshots, links estranhos, etc.).
- Agir com calma — não saia deletando arquivos no pânico.
Passo 2: Faça um Backup Imediato
Antes de fazer qualquer coisa, guarde uma cópia do seu site como está agora. Se algo der errado na limpeza, você tem o backup. Entre no seu painel (cPanel) e faça o backup, ou nos procupe — nós fazemos para você se for cliente com plano de suporte/manutenção.
Passo 3: Identifique o Malware
Para WordPress: o caminho mais fácil é usar um scanner de segurança. Se o seu site é WordPress, instale um plugin gratuito como Wordfence ou Sucuri (desative outros plugins primeiro). Deixe rodar uma varredura completa — vai levar alguns minutos. Se encontrar arquivos infectados, o plugin mesmo te mostra a lista.
Para sites HTML/simples: você vai fazer isso a pé. Acesse seu cPanel, vá em Gerenciador de Arquivos e procure por:
- Pastas com nomes estranhos (ex.: `tmp`, `cache`, `upload` em locais raros).
- Arquivos `.php` ou `.js` que você não criou (especialmente em pastas públicas como `/public_html`).
- Arquivos muito novos (verifique a data de modificação).
🔍 Dica de segurança: arquivos malicioso geralmente têm nomes genéricos tipo `admin.php`, `config.php`, `uploader.php`, ou com números aleatórios como `a1b2c3.php`. Se você não criou, é suspeito.
Passo 4: Limpe o Malware
Se é WordPress com plugin: o Wordfence ou Sucuri faz isso pra você — geralmente tem um botão "Limpar" / "Delete File" direto no relatório. Clique e pronto.
Se é site manual e você achou arquivos estranhos:
- Acesse o Gerenciador de Arquivos do cPanel.
- Clique com botão direito no arquivo suspeito → Deletar.
- Esvaziar a lixeira (tem um botão no Gerenciador de Arquivos).
- Se for uma pasta inteira suspeita (ex.: uma pasta que não deveria estar lá), delete a pasta toda — mas tenha certeza de que não é sua antes!
⚠️ Cuidado: nunca delete pastas como `wp-content`, `wp-admin`, `public_html`, `www` inteiras — essas são essenciais. Delete SÓ os arquivos/pastas que você TEM CERTEZA que são maliciosas.
Passo 5: Confira o Código-Fonte
Malware às vezes injeta código invisível no seu site. Abra uma página qualquer do seu site no navegador, clique direito e escolha Inspecionar / Ver código-fonte (Ctrl+U). Procure por:
- <script> tags apontando pra domínios estranhos.
- Iframes escondidos (ex.:
<iframe src="casino.fake">). - Strings de código fora do contexto (parecem "lixo").
Se achar algo assim, é provável que o arquivo `.php` ou `.js` que gera essa página tenha código infectado. Abra o arquivo no Gerenciador de Arquivos, clique em Editar, procure pelas linhas suspeitas e delete — ou nos procure, fazemos isso rapidinho.
Passo 6: Redefina Todas as Senhas
Agora que limpou o malware, o hacker pode ainda ter seus dados de acesso (FTP, banco de dados, etc.). Mude TUDO:
- Senha do cPanel (painel de hospedagem).
- Senhas FTP (se usa acesso FTP).
- Senha do banco de dados (se é WordPress).
- Senha de admin do WordPress (se usa WordPress).
Isso garante que o invasor não volte a entrar.
Passo 7: Atualize Tudo
A maioria dos malwares entra por brechas em versões desatualizadas. Então:
- Se é WordPress: atualize o WordPress, todos os temas e plugins para a versão mais recente.
- Se é outro sistema: procure por atualizações na área administrativa.
- Deixe ativadas as atualizações automáticas — assim você nunca mais fica vulnerável.
Passo 8: Reativando o Site (Se Estava Fora do Ar)
Se Google marcou seu site como malicioso, não reabre mágicamente depois que você limpa. Você precisa avisar ao Google que limpou. Vá em Google Search Console (se tem conta), procure pelo seu site e solicite uma "Avaliação de segurança" — Google faz a varredura de novo e, se tiver limpo, libera em algumas horas.
💡 Dica: essa parte é um pouco técnica — se não tiver conforto, a gente faz por você (clientes com manutenção). Só avisa.
Prevenção: Não Deixe Isso Acontecer de Novo
- Atualize sempre: WordPress, temas, plugins, qualquer sistema que use.
- Use senhas fortes: não use `123456`, `senha` ou `admin`. Algo tipo `Ge@H0st2026!Xz`.
- Limite tentativas de login: se usa WordPress, ative um plugin que bloqueia força bruta (ex.: Wordfence).
- Faça backup regularmente: assim, se algo ruim acontecer, você recupera em minutos.
- Não deixe usuários desnecessários: delete contas de usuário que não usa mais.
- Escaneie periodicamente: rode o Wordfence ou Sucuri toda semana (leva 5 min) — assim você pega problemas cedo.
Quando Escalar Para Nós?
Se você:
- Achou o malware mas não se sente seguro pra deletar.
- Limpou e ainda assim o site redireciona / tem problemas.
- Não consegue achar o malware.
- Tem cliente com plano de suporte/manutenção da GeHost.
…é só chegar pra gente no chat. A gente faz a limpeza, testa tudo e te devolve o site 100%. Você paga suporte mensal? A gente já resolve isso pra você, sem custo extra.
🛡️ Resumão: malware é chato, mas solucionável. Backup → varredura → delete → redefinir senhas → atualizar. Pronto, site salvo. Não tem pressa, segue o passo a passo que funciona.
Qualquer dúvida, me chama! Sucesso aí. 💪