MultiCmsManager

File sospetti negli upload

Malware PHP nascosto nella cartella uploads: come scoprirlo subito

Nella cartella degli upload dovrebbero esserci immagini e documenti. Un file PHP lì dentro è quasi sempre una backdoor.

Il problema

La cartella più scrivibile del sito è anche la più attaccata.

Plugin vulnerabili, form di upload e temi nulled permettono di caricare file nella cartella degli upload. Da lì una backdoor PHP può riprendere il controllo del sito anche dopo una pulizia.

Spesso il file ha un nome innocuo o una doppia estensione, come cache.php o logo.php.jpg.

Come funziona

Una scansione che sa dove guardare.

  1. 1

    Prima scansione

    L’agente registra lo stato dei file del sito, escludendo cache e cartelle rumorose.

  2. 2

    Scansioni successive

    Ogni ora cerca file nuovi o modificati, a piccoli passi.

  3. 3

    Segnalazione

    Un file PHP negli upload o una doppia estensione sospetta generano un avviso critico, con il contenuto consultabile dalla dashboard.

Nel dettaglio

Cosa viene segnalato.

  • File PHP in wp-content/uploads e nelle cartelle media di Joomla
  • Doppie estensioni come .php.jpg o .phtml
  • File nuovi o modificati nel resto del sito, a confronto con la scansione precedente
  • .htaccess, .user.ini e auto_prepend_file: dove il malware si carica prima del CMS
  • Contenuto del file consultabile, per decidere senza accedere via FTP

FAQ

Domande frequenti

Perché un file PHP negli upload è così sospetto?

Perché WordPress e Joomla non ci mettono mai codice eseguibile: in quella cartella dovrebbero esserci solo media e documenti.

La scansione rallenta il sito?

No, procede a passi di pochi secondi e salta cache e backup di altri plugin.

Provalo sui siti dei tuoi clienti.

Durante la beta accogliamo le agenzie a piccoli gruppi e configuriamo insieme i primi siti.