Escaneo de malware sobre wp-content
En «Escaneo de malware» (en alemán: „Malware-Scan“) se ejecuta una búsqueda de patrones por el directorio wp-content. Lee los archivos PHP y notifica los puntos típicos de webshells o de código ofuscado. La interfaz marca cada coincidencia expresamente como sospechosa, no como confirmada.
Iniciar escaneo y revisar los hallazgos
- El punto «Escaneo de malware» (en alemán: „Malware-Scan“) está en «Kakapo Security», a la izquierda, en el grupo «Escáner».
- En la tarjeta «Escaneo de sospechas», haz clic en «Iniciar escaneo».
- El mensaje final indica el número de archivos escaneados, el número de coincidencias y la duración en segundos.
- Mira en la tarjeta «Coincidencias» las columnas archivo, línea, patrón y extracto.
- Abre tú mismo cada archivo notificado y valora el punto en cuestión antes de borrar o cambiar nada.
Qué se busca
- eval en combinación con base64_decode, gzinflate, gzuncompress, str_rot13 o rawurldecode
- assert, llamadas al sistema como shell_exec o passthru y call_user_func directamente con datos de $_POST, $_GET o $_REQUEST
- preg_replace con el modificador e, así como create_function junto con base64_decode
- eval o assert aplicados a un texto Base64 largo
- identificadores conocidos de shells como c99shell, r57shell o b374k
- más de 60 secuencias hexadecimales de la forma \xNN en un archivo, como indicio de ofuscación
- archivos PHP en la carpeta de subidas — se notifican con independencia de su contenido
Se leen los archivos con las extensiones php, php5, phtml, pht e inc. De fábrica la ejecución omite los archivos de más de 2 MB y termina a más tardar en 20.000 archivos escaneados o 300 coincidencias.
El código legítimo puede parecerse a esos mismos patrones; de ahí el aviso de la interfaz de revisar manualmente cada coincidencia. El escaneo solo lee los archivos: no cambia, no mueve ni borra nada. Arranca únicamente al pulsar el botón — de forma automática, a diario solo se ejecuta la comprobación del núcleo.
¿Te ha resultado útil este artículo?