Una eliminació de malware fiable no és esborrar el primer fitxer que marca un escàner. És entendre què es va modificar, quina persistència va deixar l’atacant i quina vulnerabilitat o credencial va permetre l’entrada. Si netes només l’efecte, torna en qüestió de dies.
Pas 1 — Preserva l ‘ evidència abans de tocar-la
Fes una còpia completa del lloc infectat — fitxer i base de dades — i etiqueta amb claredat. No és un punt de restauració net; és l’evidència que revela la via d’entrada i la cronoregistreia. Si el hosting està a punt de suspendre el compte, aquest snapshot pot ser el teu únic registre.
Pas 2 — Troba els fitxers injectats i modificats
Compara els fitxers del nucli, plugins i tema amb còpies legítimes. La via més ràpida és reinstal· lar el nucli de WordPress sobre si mateix i reinstal· lar els plugins des de fonts netes, i després mirar què queda. En cercar a mà per SFTP, els senyals delatores són funcions que oculten codi: eval(, base64_decode(, gzinflate(, str_rot13( i preg_replace amb el modificador /e.Presta especial atenció a fitxers .php dintre de /wp-content/uploads: aquí no s ‘ executa PHP legítim.
¿Tu web está afectada ahora mismo?
Envía la URL y el síntoma que ves. Jordi Ensenyat revisa el caso personalmente y define el alcance y el presupuesto antes de tocar nada. Este formulario nunca pide contraseñas.
Pas 3 – Neteja la base de dades, no només els fitxers
Les neteges de només fitxers es deixen molt. Revisa wp_options per valors injectats en siteurl, home i qualsevol opció autocargada que porti script; revisa wp_posts per contingut de spam; i audita wp_users per comptes que no creeu. Les tasques programades malicioses s’ amaguen a la matriu de cron: una tasca que reescriu fitxers després de cada neteja és el mecanisme clàssic de reinfecció.
Pas 4 — Tanca la via d ‘ entrada
Elimina sense tancar la porta és temporal. Identifica el plugin, el tema o el nucli desactualitzat que va permetre l’accés i actualitza’ l o substitueix- lo. Després gira totes les credencials que hagin pogut quedar exposades —ad subministradors de WordPress, base de dades, SFTP/FTP i hosting — i invalida les sessions actives perquè una galeta robada deixi de funcionar.
Pas 5 — Revisa als veïns
A hosting compartit, una instal· lació de WordPress infectada pot reinfectar a les altres del mateix compte. Escanegeu totes les webs del compte, no només la que heu notat.
El que no es pot prometre
Cap proveïdor seriós garanteix que una web no torni a ser compromesa. El resultat realista és un lloc net i usable, amb la via d’entrada evidenciada tancada, les credencials rotades i un registre del trobat i el que vigilar. Si la web és una botiga, el registre apunta a corrupció del nucli, o el malware torna després de cada neteja, aquest és el moment de portar a un especialista: envia la URL i els símptomes i es pot avaluar sense credencials.