Como identificar e remover um backdoor de um site invadido imprimir

  • 0

🥋 Como identificar e remover um backdoor de um site invadido

Olá! Aqui é a Sensei da GeHost. Sei que descobrir que o seu site foi invadido é assustador — mas respire fundo: isso tem solução, e vou te guiar passo a passo, com calma, como se estivéssemos sentados lado a lado resolvendo isso juntos. 🙏

Um backdoor ("porta dos fundos") é um script malicioso que um invasor deixa escondido no seu site depois de conseguir acesso indevido. Mesmo que você troque a senha, se o backdoor continuar lá, o invasor volta a entrar quando quiser. Por isso, encontrar e remover essa porta escondida é o passo mais importante da limpeza.

🚩 Sinais de que seu site pode ter um backdoor

  • Arquivos estranhos com nomes aleatórios (ex.: x7f2a.php, wp-cache-lock.php) em pastas onde você nunca colocou nada.
  • O site fica lento, redireciona para páginas suspeitas ou aparece "hackeado por..." em buscadores.
  • Seu navegador ou o Google Search Console avisa sobre "conteúdo enganoso" ou malware.
  • Contas de e-mail ou usuários administrativos que você não criou.
  • Picos incomuns de uso de recursos, mesmo sem tráfego real de visitantes.
Dica da Sensei: se você recebeu um aviso de malware da GeHost ou notou algo estranho, não entre em pânico e não apague tudo às pressas. Primeiro, vamos investigar com calma — apagar sem entender pode te fazer perder arquivos importantes do site.

🔍 Passo 1 — Faça um backup do estado atual (mesmo infectado)

Antes de mexer em qualquer coisa, gere um backup completo pelo cPanel. Isso serve como uma "foto" do site infectado, caso você precise comparar arquivos depois ou reverter algo por engano.

Tela de Backup do cPanel com opções de Backup Completo e backups parciais
  1. Acesse o cPanel (pelo painel.gehost.com.br, indo até a área de hospedagem).
  2. Vá em Backup.
  3. Gere um Backup Completo da Conta e guarde esse arquivo em um lugar seguro no seu computador (não deixe só no servidor).

🕵️ Passo 2 — Use o Gerenciador de Arquivos para caçar o backdoor

Gerenciador de Arquivos do cPanel mostrando a árvore de pastas do site
  1. No cPanel, abra o Gerenciador de Arquivos e navegue até a pasta public_html.
  2. Ative a opção de exibir arquivos ocultos (geralmente em "Configurações" no canto superior direito do Gerenciador).
  3. Preste atenção especial a:
    • Arquivos .php soltos em pastas de imagens/uploads (ex.: /uploads/2024/foto.php) — imagem não deveria ser PHP!
    • Arquivos com nomes genéricos demais (config1.php, temp.php, class.php) fora do padrão do seu site/CMS.
    • Arquivos modificados recentemente — ordene a listagem por "Data de modificação" e veja o que mudou perto da data da invasão.
  4. Abra os arquivos suspeitos com o editor de código do próprio Gerenciador (clique direito → Edit) e procure por termos como eval(, base64_decode(, gzinflate(, system(, shell_exec( ou blocos de texto embaralhado/ilegível. Isso é uma forte pista de código malicioso ofuscado.
Dica da Sensei: se o seu site usa WordPress, Joomla ou outro CMS, compare os arquivos do "núcleo" (core) com uma cópia limpa baixada do site oficial do sistema. Qualquer diferença nesses arquivos principais é suspeita.

🗑️ Passo 3 — Remova o backdoor com segurança

  1. Depois de identificar os arquivos maliciosos (com base no backup que você já tem salvo), delete-os pelo Gerenciador de Arquivos.
  2. Se o backdoor estiver misturado dentro de um arquivo legítimo (por exemplo, um trecho malicioso colado no topo de um functions.php), edite o arquivo e remova só o trecho suspeito, com cuidado para não quebrar o restante do código.
  3. Verifique também o banco de dados: acesse phpMyAdmin pelo cPanel e procure em tabelas de usuários/opções por administradores desconhecidos ou trechos de <script> injetados em conteúdo de páginas/posts.

🔐 Passo 4 — Feche as portas: troque tudo e atualize

  • Troque todas as senhas: cPanel, banco de dados, FTP, e-mail e usuários administrativos do site.
  • Atualize o CMS, plugins/módulos e temas para as versões mais recentes — muitos backdoors entram por falhas conhecidas em versões antigas.
  • Remova plugins/temas que você não reconhece ou não usa mais.
  • Revise as contas de e-mail em Contas de E-mail no cPanel, garantindo que só existam as que você realmente criou.

🛡️ Passo 5 — Reforce a segurança para não acontecer de novo

  1. Ative o certificado SSL do seu domínio (em SSL/TLS no cPanel), garantindo conexões criptografadas.
  2. Use senhas fortes e únicas para cada acesso — nunca reaproveite a mesma senha em vários lugares.
  3. Programe backups periódicos pelo próprio cPanel, assim você sempre tem um "ponto de restauração" limpo.
  4. Monitore os arquivos do site de tempos em tempos, especialmente após instalar plugins ou temas de fontes externas.
Tela de SSL/TLS Certificates do cPanel para emitir e instalar certificado SSL
Dica da Sensei: se em algum momento a limpeza parecer complexa demais ou você não tiver certeza se removeu tudo, não hesite em chamar o suporte da GeHost pelo painel.gehost.com.br. Estamos aqui para te ajudar a deixar o site limpo e seguro de novo. 💚

Resumo rápido

  • Faça backup do estado atual antes de mexer.
  • Procure arquivos estranhos ou recém-modificados no Gerenciador de Arquivos.
  • Remova o código malicioso com cuidado.
  • Troque todas as senhas e atualize CMS/plugins.
  • Ative SSL, use senhas fortes e mantenha backups regulares.

Você conseguiu chegar até aqui, e isso já é o mais importante: enfrentar o problema de frente. Estamos na torcida (e no suporte) pela recuperação total do seu site! 🌱


Esta resposta lhe foi útil?

« Retornar