Como identificar e remover um shell malicioso enviado por upload no site
Olá, querido(a) cliente da GeHost! 👋
Se você está lendo este guia, é porque quer proteger seu site com cuidado e atenção — e isso já é um grande passo. Como seu Sensei da Segurança aqui na GeHost, vou te guiar com calma, paciência e certeza. Vamos juntos, passo a passo, para identificar e remover um shell malicioso — um arquivo escondido que pode ser usado por hackers para invadir seu site sem seu conhecimento.
Dica importante: Nunca faça upload de arquivos de fontes desconhecidas. Seus arquivos devem vir de sites confiáveis ou de você mesmo. Se algo parece suspeito, pare e pense!
Primeiro: o que é um shell malicioso?
Um shell malicioso é um arquivo (geralmente com extensão como .php, .jsp, .asp) que, quando executado, permite que um atacante controle seu site remotamente — como se fosse um “controle remoto” ilegal. Ele pode ler arquivos, alterar dados, enviar spam ou até roubar informações sensíveis.
Como identificar um shell malicioso?
Os sinais podem ser sutis, mas aqui vão os sinais mais comuns:
- Arquivos com nomes estranhos ou em pastas incomuns (ex:
shell.php,backdoor.php,upload.php). - Arquivos com código estranho, como
eval(base64_decode(...))ousystem()— comandos que executam códigos ocultos. - Arquivos criados ou modificados em horários estranhos (ex: 3h da manhã).
- Arquivos com tamanhos muito pequenos, mas com comportamento suspeito.
Passo a passo: como remover um shell malicioso
-
Entre no seu painel do cliente no painel.gehost.com.br.
-
Depois de logado, clique em File Manager na seção Arquivos.
-
Na tela do Gerenciador de Arquivos, selecione a pasta
public_html(ou a pasta do seu site, se for outro domínio).
-
Procure por arquivos com nomes estranhos, especialmente com extensões como
.php,.phtml,.incou.txtque contenham código suspeito.Se vir algo como:
<?php eval(base64_decode('...')); ?>É um sinal claro de que o arquivo é malicioso.
-
Se encontrar um arquivo suspeito:
- Selecione-o com o clique direito.
- Escolha a opção Excluir.
-
Depois de remover, recomendo fortemente:
- Atualizar todos os sistemas do seu site (WordPress, lojas virtuais, etc.).
- Alterar a senha do cPanel e do FTP.
- Verificar se há outros arquivos suspeitos nas pastas
wp-content/uploads,cache,tmp, etc.
Como prevenir isso no futuro?
Prevenção é a melhor defesa. Veja algumas práticas simples:
- Use apenas arquivos de fontes confiáveis (ex: plugins oficiais, temas autorizados).
- Nunca faça upload de arquivos que não entende.
- Evite usar plugins ou temas gratuitos de fontes desconhecidas.
- Ative o Firewall de Aplicativo (WAF) se seu plano permitir — ele bloqueia tentativas de ataque automaticamente.
- Realize backups regulares do seu site (use a ferramenta Backup no cPanel).
Importante: Se você não tiver certeza sobre um arquivo, não o execute. Melhor errar do que se arrepender. Se precisar de ajuda, nosso suporte está aqui para você — e está incluso no seu plano.
Quer mais segurança?
Na GeHost, a segurança é prioridade. Além do que você faz, contamos com proteção de nível de servidor, detecção automática de ameaças e monitoramento contínuo. Mas o seu cuidado é o primeiro escudo.
Se precisar de ajuda, entre em contato com o suporte da GeHost — e lembre-se: estamos aqui por 30 dias após a entrega, com carinho e atenção.
Com todo o respeito e um sorriso no coração,
Seu Sensei da Segurança
GeHost — hospedagem com alma