Duplicator Duplicator
Verificar se há malware no site WordPress

Como verificar um site WordPress em busca de malware: detecção e remoção

· 24 min de leitura ·
Escrito por: avatar do autor Joella Dunn
avatar do autor Joella Dunn
Joella é uma escritora com anos de experiência em WordPress. Na Duplicator, ela se especializa em manutenção de sites — de backups básicos a migrações em larga escala. Seu objetivo final é garantir que seu site WordPress esteja seguro e pronto para crescer.
·
Revisado por: avatar do revisor John Turner
avatar do revisor John Turner
John Turner é o presidente da Duplicator. Ele tem mais de 20 anos de experiência em negócios e desenvolvimento, e seus plugins foram baixados mais de 25 milhões de vezes.

Seu site falhou em uma verificação do Google Safe Browsing. Ou um cliente encaminhou uma captura de tela mostrando que o site dele pode ter sido hackeado.

De qualquer forma, você está olhando para um painel do WordPress se perguntando por onde começar a procurar malware.

Eu sigo a mesma lista de verificação toda vez que isso acontece, seja no meu próprio site ou em um que estou gerenciando para um cliente.

Não é complicado. Apenas precisa ser completo, porque o malware nem sempre se anuncia com um rótulo de aviso.

Neste post, mostrarei como verificar seu site em busca de malware, passo a passo, além do que fazer depois de encontrar algum.

Se você preferir pular direto para comparar plugins de remoção de malware, temos um post separado para isso. Aqui, estamos focados no processo: o que procurar, onde procurar e como saber quando você realmente encontrou algo em vez de apenas algo que parece suspeito.

Aqui estão os principais pontos:

  • Duas maneiras de corrigir uma infecção por malware: restaurar um backup feito antes que o malware entrasse (rápido, elimina em uma etapa) ou remover arquivos e entradas de banco de dados infectados manualmente se nenhum backup limpo existir (mais lento, requer mais cuidado).
  • Fazer backup de um site infectado é esperado, não um erro: esse backup protege você de seus próprios erros de limpeza.
  • O malware geralmente reside em seu banco de dados, não em seus arquivos: contas de administrador maliciosas, links injetados no conteúdo de posts e valores de siteurl alterados geralmente passam despercebidos por scanners baseados em arquivos.
  • O carimbo de data/hora do seu Log de Atividades decide tudo: ele informa até onde vai a infecção, o que determina se um backup limpo realmente existe para restaurar.
  • Limpar o malware não é a última etapa: se você não corrigir o que quer que o tenha deixado entrar (um plugin desatualizado, uma senha fraca), a mesma infecção voltará da mesma maneira.

Sumário

Por que verificar seu site em busca de malware?

Malware em um site WordPress raramente fica contido em um único arquivo ou página. Ele se espalha.

Um único arquivo de plugin infectado pode injetar links de spam em todas as páginas do seu site, criar contas de administrador ocultas ou redirecionar silenciosamente parte dos seus visitantes para uma página de golpe, enquanto tudo parece normal para você.

Se deixado sem controle, isso tem consequências reais.

O Google pode sinalizar todo o seu site com um aviso "Este site pode ter sido invadido" nos resultados de pesquisa, o que derruba sua taxa de cliques, mesmo que a maioria das suas páginas esteja intacta.

Seu provedor de hospedagem pode suspender sua conta se a infecção começar a enviar spam ou atacar outros sites. Se você administra uma loja online, uma infecção em nível de banco de dados pode expor dados de clientes sem um único sintoma visível.

Já vi proprietários de sites adiarem isso por semanas porque nada parecia visivelmente errado.

Esse é geralmente o problema. As infecções que causam mais danos são aquelas criadas para permanecerem silenciosas.

Verificar regularmente (não apenas quando algo parece errado) é o que detecta uma infecção enquanto ela ainda é pequena o suficiente para ser corrigida em uma tarde, em vez de uma semana.

O Que Você Precisa Antes de Começar

Você não precisa ser um desenvolvedor para seguir esta lista de verificação, mas precisa ter algumas coisas em ordem primeiro.

  • Acesso ao wp-admin. Você verificará usuários, plugins e conteúdo diretamente no painel.
  • Acesso FTP/SFTP ou gerenciador de arquivos. A maioria dos hosts fornece isso através do cPanel ou de um painel de controle semelhante. Você precisará dele para verificar as datas de modificação de arquivos e inspecionar o código.
  • Acesso ao banco de dados. phpMyAdmin ou o equivalente do seu host. Este é opcional para as etapas iniciais, mas você o desejará quando chegar a hora de verificar o conteúdo injetado.
  • Um backup recente, ou a capacidade de fazer um agora mesmo. Isso não é opcional.

Veja por que a última coisa é mais importante do que parece.

Uma vez que você comece a mexer em arquivos infectados, é fácil excluir algo que acaba sendo essencial ou interpretar mal um arquivo de plugin legítimo como malicioso. Um backup significa que qualquer erro que você cometer ao longo do caminho custará uma restauração, não uma reconstrução.

Se você ainda não tem um backup recente, esse é o seu primeiro passo. Todo o resto neste post assume que você tem um.

Como verificar seu site WordPress em busca de malware

Aqui está o que eu sempre faço para verificar um site WordPress em busca de malware perigoso:

  • Procure os sinais de alerta visíveis: os sintomas que geralmente alertam as pessoas antes de qualquer outra coisa, para que você saiba em minutos se está lidando com uma infecção ou algo totalmente diferente.
  • Faça backup do seu site antes de tocar em qualquer coisa: isso torna cada etapa após esta reversível, para que um erro de palpite posterior custe uma restauração, não uma reconstrução.
  • Verifique o Google Search Console e os avisos do navegador: confirme se o Google ou o Chrome já o sinalizaram, pois esse sinal é o que realmente está custando tráfego no momento.
  • Verifique seus arquivos em busca de código desconhecido ou modificado recentemente: a verificação manual que a maioria das pessoas pula, e geralmente onde a infecção real aparece.
  • Verifique seu banco de dados em busca de conteúdo injetado e usuários mal-intencionados: onde as infecções que a maioria dos scanners não detecta realmente se escondem, pois muitas vezes não há um arquivo para o scanner sinalizar.
  • Execute uma verificação de malware para uma segunda opinião: uma verificação cruzada, não um substituto para as etapas anteriores, útil para capturar o que uma análise manual perdeu.
  • Revise seu Log de Atividade para rastrear o que mudou e quando: identifique o momento exato em que as coisas deram errado, pois esse carimbo de data/hora é o que informa mais tarde se um backup limpo sequer existe.

Etapa 1: Procure os sinais de alerta visíveis

A maioria das infecções se manifesta antes que você comece a procurá-las. Você só precisa saber o que está procurando.

Verifique se há:

  • Visitantes sendo redirecionados para sites de spam ou desconhecidos quando acessam suas páginas
  • Pop-ups ou anúncios aparecendo que você nunca adicionou
  • Um aviso de “site enganoso à frente” ou “este site pode danificar seu computador” no Chrome ou em outro navegador
  • Uma queda repentina no ranking de busca ou tráfego sem explicação
  • Texto de spam ou sem sentido aparecendo nos seus snippets de busca, mesmo que suas páginas reais pareçam normais
  • O site está rodando visivelmente mais lento ou apresentando erros 500 sem nenhuma alteração recente da sua parte
  • Um e-mail do seu provedor sobre uma suspensão ou uma preocupação de segurança

Qualquer um desses sinais isoladamente pode ser outra coisa. Mas se você estiver vendo dois ou três deles ao mesmo tempo, isso pode ser um grande indicativo de malware no seu site.

Etapa 2: Faça backup do seu site antes de tocar em qualquer coisa

Antes de abrir um único arquivo ou executar uma única verificação, faça um backup.

Tudo o que você fizer a partir de agora (excluir um arquivo, editar o banco de dados ou executar uma ferramenta de limpeza) precisa de um caminho de volta caso algo dê errado. Um backup é esse caminho de volta.

Isso confunde as pessoas, então vamos abordar diretamente: se o seu site está infectado, fazer um backup não apenas salva uma cópia do malware?

Sim, salva. E tudo bem.

Este backup protege você de seus próprios erros de limpeza, não para lhe dar uma versão limpa do site.

Se você excluir o arquivo errado ou quebrar algo durante a investigação, restaura este backup e volta exatamente para onde começou, com malware e tudo, em vez de um site quebrado em cima de um infectado.

O backup do qual você realmente restauraria para remover o malware é um backup separado e mais antigo, feito antes da infecção ocorrer. Chegaremos a isso mais tarde. Por enquanto, este backup é apenas o seu botão de "desfazer" para quaisquer imprevistos na limpeza.

Para criá-lo, recomendo usar o Duplicator. Este é o meu plugin de backup favorito porque oferece recuperação real de desastres que restaura seu site mesmo que o WordPress esteja completamente quebrado.

Duplicator Pro

Crie um novo backup. Escolha a predefinição de backup Site Completo.

Predefinição de backup completo do site

O Duplicator pode enviar backups diretamente para armazenamento em nuvem: Duplicator Cloud, Google Drive, Dropbox ou Amazon S3, entre outros.

Novo local de armazenamento na nuvem do Duplicator

Isso é mais importante do que parece. Se o seu servidor estiver comprometido o suficiente, um backup armazenado no mesmo local da infecção não é uma grande rede de segurança.

Você saberá que funcionou quando o backup aparecer na tela Backups, com um arquivo de arquivo e um arquivo de instalador listados.

Baixar backup de site grande

Esse é o seu ponto de reversão. Tudo a partir daqui é seguro para investigar.

Etapa 3: Verifique o Google Search Console e os avisos do navegador

Seu site pode já estar sinalizado, e você só não verificou ainda.

Faça login no Google Search Console do seu site e abra o relatório Problemas de segurança na barra lateral esquerda. Se os rastreadores do Google encontraram malware, conteúdo de spam ou páginas enganosas em seu site, eles aparecerão aqui com detalhes sobre o que foi encontrado e quando.

Relatório de problemas de segurança do Google Search Console

Vale a pena saber o que cada tipo de aviso significa, pois eles apontam para problemas diferentes:

  • Aviso de malware: O Google encontrou código projetado para prejudicar os visitantes, como um download automático ou um script de exploração.
  • Aviso de páginas enganosas: seu site está mostrando algo enganoso aos visitantes, muitas vezes uma página de login falsa ou uma tentativa de phishing.
  • Aviso de downloads prejudiciais: seu site está fornecendo um arquivo que o Google considera perigoso, mesmo que você não o tenha colocado lá.

Um relatório de Problemas de segurança vazio é uma boa notícia, mas não é prova de que você está limpo. O Google não pega tudo e não pega as coisas instantaneamente.

Se você viu um aviso de “site enganoso à frente” no Chrome, esse é o Google Safe Browsing, um sistema relacionado, mas separado do Search Console.

Você pode verificar o status do seu site diretamente na página de status do site Google Safe Browsing, inserindo seu domínio.

Verificação do Google Safe Browsing

Etapa 4: Verifique seus arquivos em busca de código desconhecido ou modificado recentemente

Esta é a etapa que a maioria das pessoas pula, e geralmente é onde encontro o problema.

Conecte-se ao seu site via FTP, SFTP ou o gerenciador de arquivos do seu host. Navegue até o diretório raiz do WordPress e classifique a lista de arquivos por data de modificação, mais recente primeiro.

Arquivos modificados pela última vez no cPanel

Quaisquer alterações recentes inesperadas valem uma análise mais detalhada. Isso é verdade mesmo que o nome do arquivo pareça inofensivo.

Aqui está o que eu realmente procuro:

  • Arquivos PHP em locais onde não deveriam estar, especialmente dentro de wp-content/uploads, que deve conter apenas mídia, não código executável.
  • Longas sequências de caracteres de aparência aleatória dentro de um arquivo, muitas vezes o resultado de eval(base64_decode()) ou ofuscação semelhante usada para ocultar código malicioso de uma leitura casual.
  • Um arquivo de tema ou plugin que foi modificado, mas o próprio plugin não foi atualizado recentemente.
  • Nomes de arquivos que parecem quase corretos, como wp-user.php ao lado do real wp-users.php.

Se você fez um backup do Duplicator antes que essa infecção começasse, ou se tem acesso aos backups mais antigos do seu host, compare os arquivos atuais com essa versão limpa. Qualquer coisa diferente é ou uma atualização legítima que você fez ou algo que precisa de explicação.

Não delete nada ainda. Esta etapa é sobre encontrar e anotar o que parece errado, não corrigi-lo.

Já vi pessoas notarem algo suspeito, deletarem imediatamente e derrubarem um recurso funcional porque, no final, era um arquivo de plugin legítimo que apenas parecia desconhecido. Confirme antes de agir.

Etapa 5: Verifique seu banco de dados em busca de conteúdo injetado e usuários mal-intencionados

Scanners de nível de arquivo perdem esta etapa constantemente porque, muitas vezes, não há arquivo para sinalizar. A infecção vive inteiramente em seu banco de dados.

Encontrei links de spam quietos dentro do conteúdo de posts que nunca apareceram em uma varredura de arquivos. Também encontrei redirecionamentos maliciosos escondidos nas configurações de widgets e contas de administrador criadas diretamente no banco de dados sem atividade correspondente em nenhum outro lugar do WordPress.

Abra o phpMyAdmin ou a ferramenta de banco de dados do seu host e verifique estes locais:

  • A tabela wp_users. Procure por contas de administrador que você não reconhece, especialmente aquelas com datas de registro recentes que você não consegue explicar.
  • Conteúdo de posts e páginas. Procure por tags <script>, tags <iframe> ou links desconhecidos que você não adicionou. Uma maneira rápida de fazer isso é pesquisar na tabela wp_posts pelo termo script ou por um domínio suspeito.
  • A tabela wp_options. Verifique se os valores siteurl e home correspondem ao seu domínio real. Malware às vezes altera esses valores para redirecionar visitantes sem tocar em um único arquivo.
  • Configurações de widgets e personalizador de temas. Armazenados como dados serializados em wp_options, eles podem conter scripts injetados que são executados apenas para visitantes desconectados, é por isso que você pode não ter notado nada ao navegar em seu próprio site enquanto estava conectado.

Se você encontrar uma conta de administrador indevida, não a exclua ainda.

Anote o nome de usuário e a data em que foi criada. Você vai querer essas informações na etapa 7 quando verificar o Log de Atividade para ver o que essa conta realmente fez.

Etapa 6: Execute uma verificação de malware para uma segunda opinião

Tudo até este ponto foi manual. Isso pega muita coisa, mas não tudo.

Execute uma ferramenta de varredura de segurança do WordPress em seu site como uma segunda opinião.

Wordfence e SiteCheck da Sucuri são escolhas comuns. Cada um verifica assinaturas de malware conhecidas, padrões comuns de backdoor e integridade de arquivos em comparação com o código original do WordPress, plugins e temas, mais rápido do que você conseguiria manualmente.

Varredura de malware Wordfence

Trate os resultados como uma verificação cruzada, não como um veredito. Compare o que a varredura sinaliza com o que você já encontrou nas Etapas 4 e 5.

Se surgir algo novo, investigue da mesma forma: verifique a data de modificação, olhe o código e confirme que não é um arquivo legítimo antes de tocá-lo.

Falsos positivos acontecem mais do que você esperaria. Um scanner pode sinalizar um arquivo de plugin simplesmente porque ele usa padrões de código que se assemelham à ofuscação, mesmo quando o plugin é completamente legítimo.

Não exclua algo apenas com base no que o scanner diz se sua verificação manual na Etapa 4 já não levantou uma bandeira.

Etapa 7: Revise seu log de atividades para rastrear o que mudou e quando

Até agora, você provavelmente tem uma lista de suspeitos: um arquivo modificado, uma conta de administrador indevida ou um redirecionamento injetado. O que você ainda não tem é uma linha do tempo.

É aí que o plugin Activity Log pode ajudar.

O Activity Log do Duplicator Pro registra uma trilha de auditoria completa de alterações em todo o seu site: edições de arquivos, instalações de plugins, criação de usuários, tentativas de login e alterações de configurações. Cada um é registrado com um carimbo de data/hora, nível de gravidade e a conta responsável.

Log de Atividades de alta gravidade

O Activity Log é incluído automaticamente e gratuitamente nos planos Duplicator Elite para ajudar você a proteger totalmente seu site.

Abra o Activity Log e filtre pelo intervalo de datas em que você notou os sintomas pela primeira vez na Etapa 1.

Filtro de data do Log de Atividade

Se você encontrou uma conta de administrador maliciosa na Etapa 5, pesquise no log por esse nome de usuário. Você verá:

  • Quando a conta foi criada
  • De onde ela fez login
  • O que ela fez antes de você pegá-la

Esse carimbo de data/hora importa mais do que parece agora.

Ele diz o quão antiga é a infecção, que é o número que você precisará na próxima seção para descobrir se um backup limpo realmente existe.

Como Remover Malware Depois de Encontrá-lo

Você tem uma lista do que está infectado e aproximadamente quando começou. Agora é hora de se livrar disso.

Aqui está o que você fará, em ordem:

  • Decida entre restaurar um backup ou remover arquivos manualmente: qual caminho faz sentido depende do que você encontrou na Etapa 7, e escolher errado significa tempo perdido ou uma restauração reinfectada.
  • Restaure um backup anterior à infecção, se tiver um: a correção mais rápida, quando disponível, substituindo todos os arquivos e entradas de banco de dados infectados em uma única ação.
  • Remova manualmente o código infectado se você não tiver um backup limpo: exclua ou substitua o que você identificou nas Etapas 4 e 5. É mais lento e arriscado, mas é a única opção sem um ponto de restauração limpo.
  • Feche a porta que permitiu a entrada do malware: caso contrário, você estará limpando isso novamente em um mês, já que restaurar ou excluir o malware não afeta a vulnerabilidade que o permitiu entrar.

Etapa 1: Decida entre restaurar um backup ou remover arquivos manualmente

Pegue o carimbo de data/hora que você encontrou e compare-o com o histórico de seus backups.

Se você tiver um backup completo do site de antes desse carimbo de data/hora, restaurá-lo é quase sempre mais rápido e seguro do que remover arquivos um por um.

Uma restauração substitui todos os arquivos e entradas de banco de dados infectados em uma única ação, incluindo qualquer coisa que você possa ter perdido nas Etapas 4 e 5.

Se sua infecção está ali há semanas e seu backup limpo mais recente é mais antigo que isso (ou você não tem um backup que o anteceda), restaurar não é uma opção. Você removerá a infecção manualmente em vez disso.

Verifique isso agora, antes de fazer qualquer outra coisa nesta seção. Isso decide qual das próximas duas etapas você realmente precisa.

Etapa 2: Restaure um backup anterior à infecção

Restaurar um backup limpo é geralmente o caminho mais rápido para voltar a ficar online após uma infecção por malware. Mostrarei como fazer isso com o Duplicator.

Abra o Duplicator e vá para a tela Backups. Encontre o backup datado de antes do início da sua infecção e clique em Restore.

Restaurar backup

O Duplicator guia você pela confirmação do backup e pela reconstrução do seu site a partir dele. Quando terminar, seu site corresponderá exatamente a como estava antes da infecção.

Eu usei isso mais de uma vez para transformar o que parecia uma limpeza de várias horas em uma restauração de dois minutos.

Se o seu site está tão ruim que você nem consegue fazer login no wp-admin, você não está preso. O Duplicator Pro permite que você restaure diretamente, sem precisar que o WordPress carregue primeiro.

Reenvie seus arquivos de backup para o diretório raiz do seu site e inicie o instalador a partir daí.

Carregar backup da nuvem para FTP

Se você enviar backups para a Duplicator Cloud, também poderá restaurar backups remotamente a partir daqui.

Restauração de backup completo na nuvem do Duplicator

Você saberá que funcionou quando os sinais de aviso de malware desaparecerem: sem redirecionamentos, sem pop-ups, sem avisos do navegador e um relatório limpo se você executar novamente a verificação de Problemas de Segurança do Search Console.

Uma coisa que uma restauração não faz: ela não fecha o que quer que tenha permitido a entrada do malware pela primeira vez. Esse é o último passo, e pular isso significa que você está restaurando um site limpo na mesma porta aberta.

Etapa 3: Remova manualmente o código infectado

Remover malware manualmente é um caminho mais difícil do que restaurar um backup. Funciona, mas exige paciência.

Confirme que você tem um backup antes de tocar em qualquer coisa nesta etapa. Você está prestes a excluir arquivos e editar entradas de banco de dados diretamente. Se você errar uma, esse backup é o que fica entre um conserto rápido e um site quebrado.

Trabalhe no que você sinalizou nas Etapas 4 e 5:

  • Exclua os arquivos desconhecidos que você identificou na Etapa 4: os arquivos PHP soltos, o código ofuscado, os arquivos com nomes que pareciam quase certos
  • Remova o conteúdo injetado, os links de spam e as contas de administrador maliciosas que você encontrou na Etapa 5
  • Se um arquivo principal do WordPress foi modificado, não tente repará-lo manualmente. Baixe uma cópia nova do WordPress de wordpress.org e substitua os arquivos principais afetados diretamente.

Vá devagar aqui. Exclua uma coisa, depois verifique se o seu site ainda carrega e se o recurso do qual fazia parte ainda funciona antes de passar para o próximo.

Eu já vi um script de limpeza excluir um arquivo do qual um tema dependia e derrubar a página inicial com ele. Esse erro é um conserto de dois minutos se você tiver um backup e muito mais longo se não tiver.

Depois de ter trabalhado em tudo em sua lista, execute novamente uma verificação de segurança para confirmar que nada foi esquecido.

Etapa 4: Feche a porta pela qual o malware entrou

Quer você tenha restaurado um backup ou limpado as coisas manualmente, seu site agora está completamente limpo. No entanto, ele ainda está vulnerável à mesma infecção amanhã.

Restaurar ou remover malware não conserta o que permitiu sua entrada.

Trabalhe nisso antes de considerar o trabalho concluído:

  • Atualize o que quer que tenha permitido a entrada do malware. Se a Etapa 4 ou 7 apontou para um plugin, tema ou versão principal do WordPress desatualizados, atualize-o agora. Se você não tem certeza de qual, atualize tudo.
  • Altere todas as senhas. Todas as contas de administrador, mais suas credenciais de FTP, hospedagem e banco de dados. Presuma que tudo o que era acessível durante a infecção foi comprometido.
  • Remova quaisquer contas de administrador que você não reconheceu na Etapa 5, se ainda não o fez.
  • Ative a autenticação de dois fatores para contas de administrador, se ainda não o fez.

Esta é a etapa que as pessoas pulam porque o site já parece bom, e parece que o trabalho foi feito. Não foi.

Uma infecção que entrou por meio de um plugin desatualizado voltará a entrar pelo mesmo plugin, às vezes em poucos dias, se você restaurar um site limpo sem primeiro consertar a brecha.

Solução de problemas de erros comuns

Nem toda verificação de segurança de malware ocorre sem problemas. Veja o que fazer quando não ocorre.

Você Não Consegue Acessar o wp-admin de Jeito Nenhum

O que você vê: A página de login carrega, mas suas credenciais não funcionam ou a página redireciona para outro lugar.

Por que acontece: Malware às vezes altera senhas de administrador, exclui contas de administrador ou modifica o valor de siteurl no banco de dados para redirecionar a página de login.

Como corrigir: Use o URL de recuperação de desastres do Duplicator Pro para restaurar um backup limpo sem precisar que o wp-admin carregue primeiro.

Se você ainda não instalou o Duplicator, precisará de acesso direto ao banco de dados ou a arquivos através do seu host para redefinir sua senha de administrador ou corrigir o valor de siteurl manualmente.

O scanner diz que está limpo, mas algo ainda parece errado

O que você vê: Uma varredura de malware não retorna resultados, mas você ainda está vendo os sintomas.

Por que acontece: Scanners são bons com assinaturas conhecidas, não com infecções personalizadas ou apenas no banco de dados. Uma conta de administrador maliciosa ou um redirecionamento injetado em wp_options nem sempre acionará uma varredura baseada em arquivos.

Como corrigir: Volte e refaça os Passos 4 e 5 manualmente. Preste atenção especial às verificações do banco de dados no Passo 5, pois essa é a categoria que os scanners mais perdem.

Você Encontrou o Arquivo Infectado, mas Não Tem Certeza se é Seguro Excluí-lo

O que você vê: Um arquivo parece suspeito, mas está dentro de uma pasta de plugin ou tema que você realmente usa.

Por que acontece: Malware é frequentemente injetado diretamente em arquivos de plugins ou temas existentes, em vez de ser adicionado como um novo arquivo, especificamente para dificultar a distinção do código legítimo.

Como corrigir: Compare o arquivo com uma cópia nova desse plugin ou tema, baixada diretamente de sua fonte oficial. Se o código for diferente do original, a diferença é a sua infecção. Substitua o arquivo inteiro em vez de tentar editar apenas a parte suspeita.

Seu backup pode já estar infectado

O que você vê: Você tenta restaurar um backup, mas não tem certeza se ele é anterior à infecção.

Por que acontece: Malware pode ficar indetectado por semanas. Se o seu backup mais recente foi feito durante esse período, restaurá-lo apenas trará a infecção de volta.

Como corrigir: Verifique o timestamp do Log de Atividade em relação às datas dos seus backups. Restaure o backup mais recente que seja anterior a esse timestamp, mesmo que isso signifique perder algum conteúdo no meio. Um site limpo ligeiramente desatualizado é melhor do que um atual infectado.

O malware continua voltando depois que você o remove

O que você vê: Você limpa o site, e em poucos dias, os mesmos sintomas de malware reaparecem.

Por que acontece: A vulnerabilidade que permitiu a entrada do malware pela primeira vez ainda está aberta, então o mesmo ataque entra novamente da mesma forma.

Como corrigir: Atualize softwares desatualizados, altere todas as senhas e remova quaisquer contas de administrador que você não reconheça. Se você não tem certeza do que permitiu a entrada, verifique o Log de Atividade para a data da primeira ação suspeita.

Nada acima está funcionando

Se você seguiu toda esta lista de verificação e ainda está com problemas, ou a infecção é muito extensa para isolar por conta própria, vale a pena contratar um serviço profissional de limpeza nesse ponto.

Uma restauração de backup limpo e verificado, se você tiver um, ainda é o caminho mais rápido de volta a um site funcional enquanto você resolve o resto.

Perguntas Frequentes (FAQs)

Como saber se meu site WordPress tem malware?

Procure por uma combinação de sintomas em vez de apenas um. Redirecionamentos inesperados, avisos do navegador, quedas repentinas de tráfego e contas de administrador desconhecidas juntas são sinais fortes. Um único sintoma, como um site lento, pode ter uma causa completamente diferente. Siga as verificações neste post para confirmar antes de assumir o pior.

Posso verificar se há malware sem um plugin?

Sim. Tudo nas Etapas 1 a 5 deste post é manual: verificar sinais de alerta, revisar o Search Console, inspecionar arquivos por data de modificação e pesquisar em seu banco de dados por conteúdo injetado. Uma ferramenta de varredura na Etapa 6 adiciona uma segunda opinião útil, mas não é necessária para encontrar uma infecção.

Qual é a diferença entre um site invadido e um site lento ou com bugs?

Um site invadido geralmente mostra sintomas que você não causou: redirecionamentos para sites que você não reconhece, novas contas de administrador ou um aviso do Google Safe Browsing. Um site lento ou com bugs é tipicamente explicado por suas próprias alterações recentes, como um novo plugin, imagens não otimizadas ou um problema de hospedagem. Se você não consegue rastrear a causa de algo que fez, trate como uma possível infecção até que você a tenha descartado.

O Google penalizará meu site se ele estiver infectado com malware?

O Google não penaliza suas classificações diretamente, mas um aviso de Problemas de Segurança no Search Console pode acionar alertas que impedem os visitantes de clicar. Essa queda no tráfego muitas vezes se parece com uma penalidade de classificação, embora não seja. Ser sinalizado e limpá-lo também significa solicitar uma revisão antes que o aviso seja removido.

Com que frequência devo verificar meu site WordPress em busca de malware?

Semanalmente é uma linha de base razoável para a maioria dos sites, com mais frequência se você administra uma loja online ou lida com dados de clientes. Não espere que os sintomas apareçam, pois as infecções que causam mais danos são frequentemente criadas para permanecerem silenciosas pelo maior tempo possível.

Devo restaurar um backup em vez de remover o malware manualmente?

Se você tiver um backup completo do site de antes do início da infecção, restaurá-lo geralmente é mais rápido e seguro do que remover arquivos um por um. Ele substitui tudo de uma vez, incluindo qualquer coisa que você possa ter perdido manualmente. Se o seu backup limpo mais recente for muito anterior à infecção, ou se você não tiver um, a remoção manual é sua única opção.

Preciso remover o malware manualmente ou posso apenas restaurar um backup?

Depende inteiramente do seu histórico de backups. Um backup pré-infecção torna a remoção manual desnecessária; restaurá-lo elimina o malware em uma etapa. Sem um, a remoção manual é o único caminho, pois não há nada limpo para reverter. De qualquer forma, você ainda precisa corrigir o que permitiu a infecção, ou você fará isso novamente em breve.

Detectar malware cedo é melhor do que limpá-lo depois

Agora você tem um processo real para verificar e corrigir malware, não apenas uma abordagem de "escanear e torcer".

Você sabe quais sinais de alerta observar, como verificar seus arquivos e banco de dados em busca do que a maioria dos scanners perde, e como rastrear exatamente quando e como uma infecção começou usando seu log de atividades.

Se você encontrou algo, também sabe se deve restaurar ou limpar manualmente, e o que precisa acontecer depois para que não volte imediatamente.

Não trate isso como uma correção única.

Os sites que evitam infecções repetidas são aqueles que verificam regularmente, não aqueles que só olham quando algo já está visivelmente errado. Defina um lembrete recorrente, semanalmente, se puder.

Mais uma coisa que vale a pena fazer assim que você tiver certeza de que o site está limpo: solicite uma revisão no Google Search Console em "Problemas de segurança".

O Google não sabe automaticamente que você corrigiu algo. Até que você solicite essa revisão e ela seja aprovada, os avisos do navegador e as sinalizações de trechos de pesquisa podem permanecer, mesmo em um site totalmente limpo, custando tráfego por uma infecção que já desapareceu.

Proteja seu site antes da próxima infecção

A lista de verificação neste post funciona, mas leva tempo que você nem sempre tem quando já está lidando com uma infecção ativa.

Um backup recente e um registro de atividades completo transformam essa mesma situação em uma restauração de dois minutos em vez de uma limpeza de várias horas. Essa é a diferença entre pegar isso cedo e pegar tarde demais.

Mais de 1,5 milhão de profissionais de WordPress usam Duplicator Pro para garantir que uma versão limpa de seu site esteja sempre a um restauração de distância, com Activity Log para dizer exatamente quando algo mudou. Junte-se a eles para um site mais seguro!

Se este tutorial ajudou, estes guias também valem a pena ser marcados.

avatar do autor
Joella Dunn Redator de Conteúdo
Joella é uma escritora com anos de experiência em WordPress. Na Duplicator, ela se especializa em manutenção de sites — de backups básicos a migrações em larga escala. Seu objetivo final é garantir que seu site WordPress esteja seguro e pronto para crescer.
Nosso conteúdo é sustentado pelo leitor. Se você clicar em determinados links, poderemos receber uma comissão.

Não Deixe Mais Um Dia Passar Desprotegido

Cada hora sem backups adequados do WordPress coloca seu site em risco • Cada migração atrasada do WordPress custa desempenho e crescimento

Obtenha o Duplicator Agora
Plugin Duplicator

Espere! Não perca sua
oferta exclusiva!

Como cliente , você recebe 60% DE DESCONTO

Experimente o Duplicator gratuitamente em seu site — veja por que mais de 1,5 milhão de profissionais do WordPress confiam em nós. Mas não espere — este desconto exclusivo de 60% está disponível apenas por tempo limitado.

ou
Obtenha 60% de Desconto no Duplicator Pro Agora →