File sospetti negli upload
Malware PHP nascosto nella cartella uploads: come scoprirlo subito
Nella cartella degli upload dovrebbero esserci immagini e documenti. Un file PHP lì dentro è quasi sempre una backdoor.
Il problema
La cartella più scrivibile del sito è anche la più attaccata.
Plugin vulnerabili, form di upload e temi nulled permettono di caricare file nella cartella degli upload. Da lì una backdoor PHP può riprendere il controllo del sito anche dopo una pulizia.
Spesso il file ha un nome innocuo o una doppia estensione, come cache.php o logo.php.jpg.
Come funziona
Una scansione che sa dove guardare.
- 1
Prima scansione
L’agente registra lo stato dei file del sito, escludendo cache e cartelle rumorose.
- 2
Scansioni successive
Ogni ora cerca file nuovi o modificati, a piccoli passi.
- 3
Segnalazione
Un file PHP negli upload o una doppia estensione sospetta generano un avviso critico, con il contenuto consultabile dalla dashboard.
Nel dettaglio
Cosa viene segnalato.
- File PHP in
wp-content/uploadse nelle cartelle media di Joomla - Doppie estensioni come
.php.jpgo.phtml - File nuovi o modificati nel resto del sito, a confronto con la scansione precedente
.htaccess,.user.inieauto_prepend_file: dove il malware si carica prima del CMS- Contenuto del file consultabile, per decidere senza accedere via FTP
FAQ
Domande frequenti
Perché un file PHP negli upload è così sospetto?
Perché WordPress e Joomla non ci mettono mai codice eseguibile: in quella cartella dovrebbero esserci solo media e documenti.
La scansione rallenta il sito?
No, procede a passi di pochi secondi e salta cache e backup di altri plugin.
Funzioni collegate
Da vedere insieme
Provalo sui siti dei tuoi clienti.
Durante la beta accogliamo le agenzie a piccoli gruppi e configuriamo insieme i primi siti.