Como remover um malware já identificado no site
Oi! Aqui é a Sensei da GeHost 🦉 Respira fundo — descobrir que o site foi invadido assusta, mas é uma situação totalmente contornável. Vamos limpar essa bagunça juntos, passo a passo, sem pressa e sem pânico.
Antes de mais nada: malware em site geralmente aparece por plugins/temas desatualizados, senhas fracas ou arquivos enviados por brechas de segurança. A boa notícia é que, resolvendo a causa, o problema não volta.
1. Faça um backup AGORA, antes de mexer em qualquer coisa
Mesmo com o site contaminado, você precisa de uma cópia do estado atual — ela serve de referência caso algo dê errado na limpeza. No cPanel, vá até a tela de Backup e gere um backup completo ou parcial (arquivos + banco de dados).
Dica da Sensei: guarde esse backup "contaminado" separado, fora do servidor (no seu computador, por exemplo). Ele não deve ser restaurado depois — é só uma rede de segurança.
2. Troque TODAS as senhas envolvidas
Esse passo é inegociável. Malware costuma entrar (ou continuar entrando) porque uma senha foi vazada ou é fraca demais. Troque:
- Senha do cPanel;
- Senha do painel do seu CMS (WordPress, etc.);
- Senha do banco de dados MySQL;
- Senha de FTP, se você usa.
Use senhas longas, únicas e diferentes entre si.
3. Entre no Gerenciador de Arquivos e vá com calma
Acesse o Gerenciador de Arquivos do cPanel e navegue até a pasta public_html (ou a pasta do domínio afetado).
Fique atento a sinais clássicos de infecção:
- Arquivos
.phpcom nomes estranhos, aleatórios ou que você nunca criou (ex.:wp-tmp2.php,x7d9.php); - Arquivos com data de modificação muito recente, fora do padrão do resto do site;
- Pastas novas dentro de
wp-content/uploadsou similares, contendo scripts em vez de imagens; - Um arquivo
.htaccessalterado com redirecionamentos que você não configurou.
Dica da Sensei: não apague nada às cegas se não tiver certeza. Mova o arquivo suspeito para uma pasta separada (ex.:quarentena_malware) fora dopublic_html, teste o site, e só delete de vez depois de confirmar que nada quebrou.
4. Atualize CMS, temas e plugins
Se o seu site usa WordPress ou outro CMS, essa é provavelmente a porta de entrada. Entre no painel administrativo e:
- Atualize o CMS para a versão mais recente;
- Atualize todos os plugins e temas;
- Remova plugins e temas que você não usa mais — cada um é uma porta de entrada a menos;
- Desconfie especialmente de plugins "nulled" (crackeados) — eles são uma das causas mais comuns de infecção.
5. Revise o banco de dados
Malware também pode injetar código direto nas tabelas do banco (em posts, widgets ou opções do CMS). Acesse Bancos de Dados MySQL / phpMyAdmin e procure por trechos suspeitos como <script>, eval(base64_decode(...)) ou links estranhos inseridos no meio de conteúdo legítimo.
6. Precisa de ajuda para identificar ou remover o malware?
Se você já identificou o malware mas não tem certeza de como removê-lo com segurança, ou se após os passos acima o problema persistir, abra um chamado no painel.gehost.com.br descrevendo o que foi encontrado. Nossa equipe pode te orientar nos próximos passos.
7. Depois da limpeza: confirme o certificado SSL
Sites comprometidos às vezes têm o certificado SSL revogado por navegadores ou ficam marcados como "não seguros". Depois de limpar o site, confira se o cadeado continua ativo em SSL/TLS no cPanel e, se necessário, reemita o certificado.
8. Evite que aconteça de novo
- Mantenha CMS, temas e plugins sempre atualizados;
- Use senhas fortes e únicas, trocando periodicamente;
- Evite plugins piratas ou de fontes não confiáveis;
- Faça backups regulares — eles são seu seguro contra qualquer imprevisto.
Dica final da Sensei: segurança digital não é um evento único, é um hábito. Um site bem cuidado hoje é um site tranquilo amanhã. 🌱
Qualquer dúvida durante o processo, é só chamar a gente pelo painel. Você não está sozinho(a) nessa!