KakapoWP KakapoWP
Entrar Testar grátis
Centro de Ajuda/Security/Varredura de malware em wp-content

Varredura de malware em wp-content

Aplica-se a: Kakapo Security· 3 min de leitura

Em «Varredura de malware» (em alemão: „Malware-Scan“) corre uma pesquisa de padrões pelo diretório wp-content. Lê os ficheiros PHP e comunica os locais que são típicos de webshells ou de código ofuscado. A interface assinala expressamente cada acerto como suspeito, não como confirmado.

Iniciar varredura e ver as constatações

  1. O item «Varredura de malware» (em alemão: „Malware-Scan“) está em «Kakapo Security», à esquerda, no grupo «Scanner».
  2. No cartão «Varredura de suspeitas», clica em «Iniciar varredura».
  3. A mensagem no fim indica o número de ficheiros analisados, o número de ocorrências e a duração em segundos.
  4. No cartão «Ocorrências», observa as colunas ficheiro, linha, padrão e excerto.
  5. Abre tu próprio cada ficheiro comunicado e avalia o local antes de excluíres ou alterares seja o que for.

O que é procurado

  • eval em ligação com base64_decode, gzinflate, gzuncompress, str_rot13 ou rawurldecode
  • assert, chamadas de sistema como shell_exec ou passthru e call_user_func diretamente com dados de $_POST, $_GET ou $_REQUEST
  • preg_replace com o modificador e, bem como create_function em conjunto com base64_decode
  • eval ou assert aplicados a um texto Base64 longo
  • identificadores de shell conhecidos como c99shell, r57shell ou b374k
  • mais de 60 sequências hexadecimais da forma \xNN num ficheiro, como indício de ofuscação
  • ficheiros PHP na pasta de uploads — são comunicados independentemente do seu conteúdo
São lidos os ficheiros com as extensões php, php5, phtml, pht e inc. Por predefinição a execução salta os ficheiros com mais de 2 MB e termina, o mais tardar, aos 20.000 ficheiros analisados ou às 300 ocorrências.

Código legítimo pode parecer-se com os mesmos padrões, daí a indicação na interface para verificar manualmente cada acerto. A varredura apenas lê os ficheiros; não altera, não move nem exclui nada. Arranca exclusivamente ao carregar no botão — automaticamente corre diariamente apenas a verificação do núcleo.

Este artigo foi útil?