Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Errors & Diagnosis

Per què el malware de WordPress reapareix després de netejar-lo

La reinfecció significa que es va treure l’efecte però no la persistència ni la via d'entrada.

Resposta breu: el malware torna quan una neteja va treure el símptoma però va deixar el mecanisme de persistència o la via d’entrada. També pot arribar de nou des d’una altra web infectada en el mateix compte de hosting.

Els cinc supervivents habituals — i com comprovar cadascun

  1. Una porta posterior en un lloc diferent del fitxer detectat. Executa grep -RIlE 'evals*(|base64_decodes*(|gzinflates*(|str_rot13s*(|asserts*(|create_functions*(' wp-content/ per tota la instal·lació, uploads inclosos.
  2. Una credencial vàlida Encara en mans de l’atacant. Rota contrasenyes de WordPress, base de dades, SFTP i hosting i invalida sessions.
  3. Un component vulnerable Mai actualitzat. Compara les versions instal· lades amb vulnerabilitats conegudes i actualitza o substitueix.
  4. Una tasca cron que reescriu fitxers. Inspecciona wp cron event list per hooks desconeguts.
  5. Contaminació creuada des d’una altra instal· lació del compte. Escanegeu totes les webs del mateix usuari hosting.

Distingeix cau de reinfecció real

Una pàgina cauda pot continuar servint una resposta maliciosa antiga sense infecció nova. Abans de concloure que ha tornat, registra hashes i dates de modificació: fitxers nous o modificats recentment indiquen reinfecció real; fitxers idèntics després d’una memòria cau obsoleta indiquen un problema de memòria cau. Buit totes les capes de la memòria cau i torna a comprovar.

Què inclou una neteja completa

Comparació amb fonts netes de nucli/plugin/tema, revisió de fitxers no estàndard en directoris amb escriptura, auditoria de base de dades (opcions, entrades, usuaris, cron), revisió de la configuració del servidor, rotació de credencials i comprovacions en webs veïnes. La pregunta més útil no és “ està neta?” sinó “ quina va ser la via d’entrada, quina persistència es va eliminar i què es vigilarà?”.

Vigila després

Controla la integritat de fitxers, els comptes d’usuari i els resultats de cerca almenys unes setmanes. La reinfecció sol tornar de forma discreta, i quan abans es detecti més petita serà la segona neteja.

CRITERI D’INCIDENT WP REPAIR

Com acotar l’error sense endevinar

La reinfecció significa que va sobreviure la persistència, segueix oberta l’entrada, queden credencials exposades o una web veïna reintrodueix la càrrega.

WP RepairModel de diagnòstic
1Desencadenant2Càrrega3Persistència4Via d’entrada
Segueix la cadena fins a trobar el primer punt que deixa de comportar-se com hauria de fer-ho.
01

Compara hashes i dates de fitxers entre estat net i retorn.

02

Audita cron, mu- plugins, directoris escribibles, usuaris i opcions per persistència.

03

Rota credencials WordPress, base, SFTP, hosting i API i invalida sessions.

04

Escaneja totes les webs i tasques del mateix usuari de hosting.

Què ha de quedar verificat

  • La integritat està estable després de buidar la memòria cau i executar cicles cron.
  • No reapareixen usuaris, tasques o PHP desconegut en directoris escribibles.
  • El component vulnerable es pega, substitueix o elimina.

SOBRE ESTE SÍNTOMA

Preguntes freqüents d'aquesta guia.

Com puc saber si el malware realment va tornar davant d'un caixet que mostra la vella pàgina infectada?+

Compareix els hashes de fitxer i els temps de modificació amb el seu registre de neteja. Els fitxers nous o modificats recentment signifiquen reinfecció real; els fitxers idèntics i inalterats darrere d’un cau ranci signifiquen un problema de memòria cau, no un atac nou. Puru cada capa de memòria cau, incloent el CDN, abans de concloure qualsevol cosa.

Pot malware tornar fins i tot si el meu lloc va ser netejat correctament?+

Sí, a través de la contaminació creuada d’un altre lloc infectat compartint el mateix compte hosting. Escanejar només el lloc que va mostrar símptomes no és suficient si un germà instal·lar en el mateix servidor encara està compromès i reinfectar els seus fitxers o base de dades.

Ja he canviat la meva contrasenya WordPress, per què això no deté la reinfecció?+

Una rotació de contrasenya tan sols ajuda si l’inici de la sessió WordPress era el punt d’entrada. Els atacants solen mantenir l’accés a través de la credencial de la base de dades, SFTP o hosting contrasenya, un plugin encara vulnerable, o una tasca cron que reescriu fitxers en l’horari. Tots els que neceswebn comprovar i rotar, no només la contrasenya d’administració WordPress.

Quin és el signe més fiable que una neteja va ser completa en realitat en lloc de només cosmètica?+

Una neteja completa pot respondre a tres preguntes específiques: quin era el vector d’entrada, quin mecanisme de persistència es va eliminar, i el que ara s'està monitoritzant. Si una neteja tan sols confirma el lloc 'apareix net' sense respondre-hi, tractar-lo com a inacabat.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència