Como identificar arquivos maliciosos injetados no site após uma invasão
Oi, eu sou a Sensei da GeHost! 🥋 Se você está aqui, provavelmente notou algo estranho no seu site — um redirecionamento esquisito, um aviso do Google, ou até um alerta do seu antivírus. Respira fundo: isso é mais comum do que parece, e dá pra resolver com calma. Vou te ensinar, passo a passo, como caçar esses arquivos "intrusos" que às vezes aparecem depois de uma invasão.
Antes de tudo: se você tem o plano de manutenção ativo ou quer ajuda especializada, é só chamar o nosso suporte pelo painel.gehost.com.br e a gente investiga junto com você. Você não precisa fazer isso sozinho(a) se não se sentir seguro(a).
1. Sinais de que algo não está certo
Antes de sair caçando arquivo por arquivo, fique de olho nestes sintomas — eles costumam ser a "pista" de que houve uma invasão:
- O site abre e redireciona sozinho para outra página (às vezes de apostas, remédios ou algo em outro idioma).
- O Google marca seu site como "perigoso" ou "enganoso" na busca.
- Aparecem páginas ou pastas no seu site que você nunca criou.
- E-mails de spam sendo enviados "em nome" do seu domínio, sem você ter mandado nada.
- O painel do WordPress (ou outro CMS) está mais lento, travando ou com plugins/temas que você não instalou.
2. Acesse o Gerenciador de Arquivos
O primeiro lugar para investigar é o Gerenciador de Arquivos do seu cPanel. É como abrir o "armário" do site e ver o que tem lá dentro.
- Entre no seu cPanel (o link e os acessos ficam disponíveis no painel.gehost.com.br).
- Abra a ferramenta "Gerenciador de Arquivos".
- Navegue até a pasta public_html — é ali que o seu site "mora".
3. O que procurar dentro das pastas
Agora vem a parte de "detetive". Fique atento(a) a estes sinais dentro do public_html:
- Arquivos com nomes estranhos ou aleatórios, tipo x7f2k.php, wp-configx.php, tmp_index.php — nomes que fogem do padrão do seu site.
- Arquivos .php dentro de pastas que deveriam ter só imagem, como /wp-content/uploads/. Imagem não tem motivo de vir acompanhada de um arquivo PHP.
- Data de modificação recente e fora do normal — no Gerenciador de Arquivos dá pra ver a coluna de "Última modificação". Se um monte de arquivo foi alterado numa data que você não mexeu no site, é sinal de alerta.
- Arquivos muito grandes ou muito "cheios de lixo" — abra o arquivo suspeito com a opção "Editar" (com cautela, sem executar nada) e veja se o conteúdo parece um texto codificado, cheio de letras e números sem sentido (isso costuma indicar código malicioso escondido, uma técnica chamada ofuscação).
- Temas ou plugins que você não lembra de ter instalado, dentro de /wp-content/themes/ ou /wp-content/plugins/.
💡 Dica da Sensei: nunca clique para "executar" um arquivo suspeito. Só abra no modo de visualização/edição de texto para olhar o conteúdo, e não altere nada até ter certeza do que está fazendo.
4. Compare com um backup limpo (se você tiver um)
Se você já fez algum backup do site antes do problema começar, essa é uma das formas mais seguras de identificar o que mudou: basta comparar a lista de arquivos do backup com a lista atual.
Se aparecer algum arquivo no site atual que não existia no backup, ele é um forte candidato a ser o intruso.
5. Encontrou um arquivo suspeito — e agora?
Calma, esse é o momento de agir com cuidado:
- Não apague nada às pressas sem antes salvar uma cópia (renomeie o arquivo, por exemplo, adicionando ".suspeito" no final) — isso ajuda a investigar a causa depois, se precisar.
- Verifique se o arquivo tem alguma relação com um plugin ou tema legítimo que você reconhece — às vezes o nome parece estranho, mas é parte de um plugin de verdade.
- Troque as senhas do seu CMS (WordPress, por exemplo), do e-mail e do cPanel assim que possível — isso evita que quem invadiu volte a acessar.
- Se você não tem certeza do que está vendo, é totalmente normal — chame o nosso suporte. É melhor um técnico confirmar do que você mexer em algo importante sem saber.
6. Prevenção para não passar por isso de novo
- Mantenha CMS, temas e plugins sempre atualizados — grande parte das invasões explora versões antigas com falhas conhecidas.
- Use senhas fortes e únicas para o painel, e-mail e CMS.
- Evite instalar plugins/temas de fontes não oficiais ou "nulled" (crackeados) — é uma das principais portas de entrada para arquivos maliciosos.
- Considere manter backups regulares — assim, se algo acontecer, fica muito mais fácil restaurar uma versão limpa.
🥋 Palavra da Sensei: encontrar um arquivo estranho não é motivo de pânico — é motivo de ação. Com calma, atenção aos detalhes e, se precisar, com a gente do seu lado pelo suporte, seu site volta ao normal. Estamos aqui pra isso!