Como identificar e remover um malware injetado em arquivos PHP do site
Oi! Sou a Sensei da GeHost 🥋 e vou te guiar, passo a passo, por um dos sustos mais comuns (e mais resolvíveis!) que um dono de site pode ter: descobrir que alguém injetou um código malicioso nos arquivos PHP do seu site. Respira fundo — isso acontece com sites de todos os tamanhos, e na grande maioria das vezes dá pra limpar com calma e sem perder nada importante. Vamos nessa juntos.
Como saber se o meu site foi mesmo infectado?
Antes de sair caçando código malicioso, veja se algum desses sinais bate com o que você está vendo:
- O site abre páginas estranhas, redireciona para outro endereço, ou mostra anúncios/pop-ups que você nunca colocou.
- O Google (ou o navegador) mostra um aviso de "site perigoso" ou "site pode conter malware".
- Aparecem arquivos PHP com nomes esquisitos na sua hospedagem, que você tem certeza que não criou (ex.: nomes aleatórios de letras e números, ou arquivos dentro de pastas de imagens/uploads).
- O site fica lento, trava, ou consome muito mais recurso do que o normal.
- E-mails de spam começam a ser enviados "pelo" seu domínio sem você ter feito nada.
- Seu antivírus, ou o navegador do visitante, aponta o site como fonte de conteúdo malicioso.
💡 Dica da Sensei: encontrou UM desses sinais? Não precisa entrar em pânico. Mas também não deixe pra depois — quanto mais rápido a gente limpa, menor a chance do problema se espalhar para outros arquivos ou prejudicar a reputação do seu domínio.
Passo 1 — Faça um backup antes de mexer em qualquer coisa
Regra de ouro: nunca comece a limpeza sem ter uma cópia de segurança do jeito que o site está agora — mesmo infectado. Se algo der errado durante a limpeza, você quer poder voltar atrás.
No cPanel, vá até a seção Backup e gere um backup completo (ou, no mínimo, um backup dos arquivos do site).
Guarde esse backup fora do servidor (no seu computador, por exemplo) — assim ele fica seguro mesmo que o problema esteja em algum arquivo do site.
Passo 2 — Abra o Gerenciador de Arquivos e vá com calma
Acesse seu cPanel e entre no Gerenciador de Arquivos. É por aqui que a gente vai localizar os arquivos suspeitos.
Fique de olho especialmente em:
- Arquivos .php dentro de pastas que deveriam ter só imagens (como
uploads,images,wp-content/uploads). - Arquivos com data de modificação recente que você não lembra de ter editado — ordene a listagem por "Data de modificação" para achar isso rapidinho.
- Arquivos com nomes que imitam arquivos do sistema, mas com uma letrinha diferente (ex.:
wp-load.phpde verdade x um arquivo parecido criado pelo invasor). - Arquivos com nomes aleatórios tipo
x7f2a91.php,index_old.php,wp-tmp.php.
Passo 3 — Aprenda a reconhecer o código malicioso
Você não precisa ser programador para identificar sinais de alerta dentro de um arquivo PHP. Abra o arquivo suspeito com o editor do próprio Gerenciador de Arquivos (botão direito → Editar) e procure por trechos como:
- base64_decode(...) — muito usada por invasores para "esconder" o código malicioso codificado.
- eval(...) — executa código escondido, quase sempre um sinal vermelho quando combinado com base64_decode.
- gzinflate(...), str_rot13(...), assert(...) — outras formas de camuflar código malicioso.
- Uma linha ENORME, tudo espremido, cheia de letras e números sem sentido, geralmente no topo ou no final de um arquivo que por dentro é normal.
- Comentários estranhos, em inglês ou russo, do tipo "backdoor" ou nomes de ferramentas de hacking.
💡 Dica da Sensei: se um arquivo que deveria ser simples (tipo functions.php do seu tema) tiver uma linha gigante de texto embaralhado no topo que não existia antes, é praticamente certeza que ali está o problema.
Passo 4 — Remova o código malicioso (ou restaure o arquivo original)
Tem duas formas seguras de agir, dependendo do caso:
- Arquivo "novo" criado pelo invasor (não faz parte do seu site original) → pode excluir esse arquivo direto pelo Gerenciador de Arquivos.
- Arquivo original do site que foi alterado (ex.: um arquivo do tema/plugin do WordPress) → o mais seguro é substituir pelo arquivo original e limpo, baixando de novo o tema/plugin/CMS direto da fonte oficial, em vez de tentar apagar só o trecho malicioso na mão (é fácil deixar resquício).
Se o seu site usa WordPress, Joomla ou outro CMS, vale reinstalar os arquivos do núcleo (core) por cima — isso substitui qualquer arquivo do sistema que tenha sido alterado, sem mexer no seu conteúdo/banco de dados.
Passo 5 — Troque TODAS as senhas
Depois de limpar os arquivos, é essencial trocar as senhas — senão o invasor pode simplesmente entrar de novo com o acesso que ele já tinha:
- Senha do cPanel.
- Senha de acesso FTP.
- Senha do banco de dados MySQL (em Bancos de Dados MySQL, no cPanel).
- Senha de administrador do seu CMS (ex.: usuário admin do WordPress).
Passo 6 — Atualize tudo
A maioria das infecções acontece por um plugin, tema ou versão do CMS desatualizada, com uma falha de segurança já conhecida. Depois da limpeza:
- Atualize o CMS (WordPress, etc.) para a versão mais recente.
- Atualize todos os plugins e temas.
- Remova plugins/temas que você não usa mais — quanto menos coisa instalada, menor a porta de entrada.
Passo 7 — Confira se ainda está tudo limpo
Depois da limpeza, vale a pena olhar de novo o Gerenciador de Arquivos, ordenando por data de modificação, para garantir que nenhum arquivo suspeito continua lá. Se o site tinha sido marcado como perigoso pelo Google, você também pode solicitar uma nova análise diretamente na ferramenta de busca do Google, depois de confirmar que está limpo.
Quando pedir ajuda para a nossa equipe
Se em algum momento você achar o processo confuso, encontrar muitos arquivos suspeitos, ou não tiver certeza se removeu tudo, não se arrisque sozinho — fale com a gente pelo painel.gehost.com.br. A nossa equipe pode te orientar na limpeza dentro do que estiver previsto no seu plano.
💡 Dica final da Sensei: depois de resolvido, faça backups regulares e mantenha tudo sempre atualizado. Isso sozinho já evita a grande maioria dos casos de invasão. Você conseguiu chegar até aqui, e isso já mostra que está no caminho certo para manter seu site seguro! 🥋