Come controllare un sito web per virus: guida passo-passo

Come controllare un sito web per virus: guida passo-passo
Quando un sito inizia a comportarsi in modo strano, di solito non lo si nota subito. A volte appare un reindirizzamento indesiderato, altre volte il browser segnala contenuti pericolosi, e a volte il problema emerge solo dopo una segnalazione da parte di un utente o una lettera dall'hosting. In quel momento è importante non farsi prendere dal panico e non cliccare a caso su tutti i pulsanti nel pannello di amministrazione. Prima di tutto, bisogna capire cosa cercare e come controllare il sito in modo sicuro.
Controllare un sito per virus non significa solo avviare un singolo scanner online. A volte si tratta di codice dannoso incorporato nel template, altre volte di una pagina di phishing che qualcuno ha inserito nella cartella del sito, e altre volte ancora di un reindirizzamento nascosto che invia il visitatore a una risorsa esterna solo in determinate condizioni. Può anche capitare che il sito sia formalmente 'pulito', ma uno dei file del tema sia infetto, e questo è già sufficiente perché i motori di ricerca inizino a insospettirsi.
Se vuoi orientarti rapidamente in un argomento correlato, sarà utile anche guida per il controllo del sito per frodi. Qui la logica coincide parzialmente: è importante non guardare solo alla tecnica, ma anche alla reputazione, al comportamento delle pagine e alle tracce strane sul sito.
Cosa significa «controllare un sito per virus» e quando è necessario
Con la parola «virus» nel linguaggio colloquiale si intende spesso tutto ciò che è dannoso: JavaScript malevolo, pagina di phishing, iframe incorporato, sostituzione di link, script di spam, reindirizzamenti nascosti e persino finestre pop-up indesiderate. Nella pratica è utile separare queste cose, perché il modo di controllare e rimuovere sarà diverso.
Il phishing è quando un sito o la sua pagina si finge qualcos'altro: un modulo di accesso, una banca, un negozio online, una pagina di pagamento. L'obiettivo è semplice: rubare dati. Il codice malevolo è un concetto più ampio. Può essere uno script che inserisce pubblicità, carica un file esterno, ruba sessioni o apre l'accesso a un malintenzionato. Il reindirizzamento nascosto è un'altra storia: il visitatore sembra aprire il tuo sito, ma dopo un secondo si ritrova su un indirizzo completamente diverso. E tutto ciò potrebbe non essere visibile durante la normale visualizzazione della homepage.
Una rapida verifica del sito per codice dannoso è necessaria se:
- il browser o l'antivirus avvertono di un pericolo;
- i visitatori si lamentano di popup, reindirizzamenti o richieste strane;
- il motore di ricerca contrassegna il sito come sospetto;
- sono comparsi utenti o file sconosciuti nel pannello di amministrazione;
- il sito ha iniziato a comportarsi in modo strano dopo l'installazione di un plugin, di un tema o di un aggiornamento;
- nei log si notano richieste a file che non hai aggiunto.
E un altro aspetto pratico: non tutti i problemi sono legati al sito stesso. A volte il computer dell'amministratore si infetta e poi il codice dannoso viene reinserito nel CMS tramite FTP o pannello di controllo. Pertanto, il controllo del sito va quasi sempre di pari passo con il controllo dei dispositivi di lavoro.
Preparazione prima del controllo: cosa salvare e dove non cliccare
Prima di aprire un sito sospetto e avviare scanner, è opportuno preparare una protezione minima. Non è paranoia, ma normale igiene. Non ti infili nel quadro elettrico a mani nude — con il sito vale la stessa logica, solo il rischio è diverso.
Inizialmente, salva i dati importanti. Se hai accesso all'hosting e al pannello di controllo, fai un backup dei file e del database. Anche se la copia è già vecchia, ti aiuterà a confrontare cosa è cambiato. Se non hai accesso, almeno esporta l'elenco dei file e registra la situazione attuale: data di modifica, dimensione, nomi sospetti.
Poi, fai attenzione quando apri il sito. Non accedere dal dispositivo di lavoro principale se hai dei dubbi. È meglio utilizzare un profilo del browser separato, un antivirus aggiornato e, se possibile, un ambiente isolato. Non scaricare nulla dal sito manualmente finché non capisci di che file si tratta. Non accedere all'area admin da una rete Wi‑Fi pubblica. E non aprire allegati o archivi che improvvisamente "raccomandano" di scaricare dopo aver navigato.
Se il sito ha già suscitato sospetti, non è il caso di cancellare subito la cache, rimuovere "tutto il superfluo" e reinstallare il CMS alla cieca. Prima di tutto, fissa le tracce. Poi sarà più facile capire da dove è venuto il problema. A volte un file strano nella radice suggerisce più di tre ore di pulizia disordinata.
Controllo online del sito per virus: servizi rapidi e come usarli
Il controllo online del sito per virus è il modo più veloce per capire se ci sono segni evidenti di infezione. Questi servizi di solito non richiedono accesso all'hosting: inserisci l'indirizzo del sito e lo scanner controlla la pagina, le risorse esterne, i reindirizzamenti sospetti, le liste nere e a volte anche parte dei file correlati.
Condizionatamente, questi servizi possono essere suddivisi in diversi tipi. Alcuni cercano le firme del codice dannoso in HTML e JavaScript. Altri controllano la reputazione del dominio e la presenza nelle liste di blocco. Altri ancora esaminano il comportamento della pagina: non reindirizza a un altro indirizzo, non carica contenuti pericolosi, non si maschera da modulo di phishing. Ci sono anche soluzioni combinate che effettuano più controlli contemporaneamente.
Lavorare con loro è semplice, ma interpretare i risultati deve essere fatto con attenzione. Un solo flag preoccupante non significa sempre infezione. Ad esempio, uno script esterno può essere un legittimo contatore di analisi, un blocco pubblicitario o un widget. Tuttavia, se il servizio mostra un reindirizzamento sospetto e un secondo — un iframe sconosciuto nel codice della pagina, questo è già un motivo per approfondire.
È utile eseguire non una, ma diverse verifiche indipendenti. In questo modo è più facile distinguere un problema reale da un falso allarme. E assicurati di controllare cosa ha trovato il servizio: URL della pagina, specifico frammento di codice, menzione del dominio nelle liste nere, catena di passaggi sospetti. La scritta generale «threat detected» di per sé non spiega nulla.
Se vuoi anche capire il lato tecnico della protezione, vale la pena vedere come controllare il certificato SSL del sito. Spesso i problemi di sicurezza coesistono: da qualche parte il certificato è rotto, da qualche parte il traffico non segue lo scenario corretto, e l'utente alla fine vede un avviso e se ne va.
Controllo manuale del sito per codice dannoso: segni di infezione
I servizi automatici sono utili, ma il controllo manuale è spesso più preciso. Soprattutto se l'infezione è nascosta in profondità nel template o inserita in modo da attivarsi solo su una determinata pagina. Prima si esaminano le pagine HTML e i template, poi gli script collegati, infine la catena di caricamento delle risorse esterne.
Quali segni devono destare preoccupazione:
- sconosciuti
script
-blocchi e link a domini esterni; - iframe che non appartiene al tuo sito e non è spiegato dallo scopo della pagina;
- redirect tramite JavaScript, meta refresh o intestazioni del server;
- codice offuscato con lunghe righe senza logica comprensibile;
- moduli, campi ed elementi nascosti con display none;
- link inaspettati nel piè di pagina, nella colonna laterale, nei commenti o nei blocchi pubblicitari;
- chiamate sospette a eval, document.write e meccanismi simili;
- file con nomi come cache.php, temp.php, update.php in luoghi inaspettati.
Se il modello del sito non è stato aggiornato da tempo e improvvisamente appare un nuovo blocco di script, è quasi sempre un motivo per fermarsi e controllare la fonte. A volte, un malintenzionato maschera l'inserimento come 'codice di servizio' o addirittura inserisce commenti per far sembrare il file normale. E sì, le cattive battute del tipo 'beh, questo sarà probabilmente dal tema' di solito si traducono in una perdita di tempo.
Controlla separatamente i reindirizzamenti. Possono trovarsi non solo nel codice della pagina, ma anche in .htaccess, nella configurazione del server, nei plugin o nei file JS. L'utente apre la homepage e dopo un secondo si ritrova su un altro sito: a volte la causa deve essere cercata non nella pagina, ma nelle regole di instradamento.
Controllo passo dopo passo di file, CMS e database
Se hai bisogno di un approccio sistematico, controlla il sito a strati. In questo modo è più facile non perdere la fonte dell'infezione e non eliminare il superfluo.
-
Confronta i file attuali con una copia di backup o una versione 'pulita' del CMS. Cerca nuovi file, date modificate, dimensioni insolite e nomi strani.
-
Controlla il core del CMS. Se i file di sistema sono stati modificati, è un segnale preoccupante. In genere, l'aggiornamento dovrebbe essere trasparente e comprensibile.
-
Esamina i plugin e i temi. È proprio lì che il codice dannoso viene spesso inserito dopo un attacco, perché queste cartelle vengono modificate più frequentemente e sono meno evidenti.
-
Cerca inserimenti sospetti nei file di configurazione. A volte l'infezione si trova in luoghi che vengono raramente aperti manualmente.
-
Controlla il database per link estranei, inserimenti HTML nascosti, nuovi account admin e valori strani nei campi delle impostazioni.
-
Confronta il contenuto delle pagine prima e dopo l'infezione, se hai degli archivi. Fai particolare attenzione ai blocchi di testo, al footer e ai campi che vengono visualizzati automaticamente.
Nel database a volte si nascondono non solo contenuti, ma anche codice per il caricamento di script esterni. Pertanto, se sul sito tutto sembra normale nei file, ma il comportamento sospetto persiste, la causa potrebbe trovarsi proprio lì. Questo è il caso in cui il meccanico "ho eliminato il file, perché non ha funzionato?" non si applica.
Un altro punto importante è la verifica degli utenti e dei diritti di accesso. Dopo un hack, spesso rimangono nuovi amministratori, mentre i vecchi account ottengono diritti ampliati senza una ragione apparente. Controlla l'elenco degli account, gli ultimi accessi, il cambio delle password e le azioni nell'area admin.
Come controllare il sito tramite strumenti per webmaster e scanner antivirus
Quando la verifica manuale di base è già stata effettuata, è utile utilizzare strumenti che vedono il sito dall'esterno. Non sostituiscono la diagnosi interna, ma la completano perfettamente. Qui sono particolarmente importanti i pannelli per webmaster, i log del server, gli scanner antivirus e i servizi di reputazione del dominio.
I pannelli per webmaster mostrano avvisi su pagine dannose, problemi di indicizzazione, phishing e reindirizzamenti sospetti. Questo è uno dei primi segnali se il sito è già finito nel mirino dei motori di ricerca. Nei log del server è possibile vedere accessi inaspettati ai file, errori di autorizzazione frequenti, richieste POST sospette e attività in orari non lavorativi. A volte, proprio il log diventa il punto di partenza: sembra che tutto sia tranquillo, ma poi si vede un intero flusso di richieste a uno script sconosciuto.
Gli scanner antivirus sul server sono utili se hai accesso al file system. Cercano firme di codice dannoso, archivi sospetti, shell e file con comportamenti atipici. Tuttavia, è necessario un approccio ragionevole: lo scanner potrebbe perdere una nuova modifica o, al contrario, contrassegnare un file legittimo come pericoloso. Pertanto, è meglio confrontare i risultati con un controllo manuale.
I servizi di reputazione del dominio aiutano a capire come il sito è visibile dall'esterno. Se il dominio è improvvisamente finito nelle liste nere, non si tratta più di un semplice malfunzionamento interno. Significa che il problema è evidente anche al di fuori del tuo server. Per una valutazione più approfondita, è utile confrontare i risultati in più fonti e non fare affidamento su un solo avviso.
Se desideri ampliare la parte degli strumenti, presta attenzione anche al controllo del sito per eventuali abbonamenti nascosti. A volte schemi indesiderati si mascherano da normali servizi, e in tal caso l'infezione non appare come un 'virus', ma come una catena di azioni imposte.
Cosa fare se vengono trovati virus o codice dannoso
La regola principale è non lasciare il sito attivo se non sei sicuro che il problema sia localizzato. Prima di tutto, isola il sito dai visitatori, se possibile. A volte è sufficiente chiudere temporaneamente l'accesso alle sezioni infette o attivare la modalità di manutenzione.
Successivamente, rimuovi i file infetti o sostituiscili con versioni pulite dal backup. Se il codice dannoso è integrato nel tema, nel plugin o nel core, è meglio reinstallare il componente da una fonte ufficiale piuttosto che pulirlo manualmente a pezzi. Quando l'infezione ha colpito il database, dovrai rimuovere le inserzioni sospette, controllare gli utenti e rivedere il contenuto di tutti i campi automatici.
Dopo la pulizia, assicurati di cambiare le password: per l'admin, FTP/SFTP, hosting, database, email e servizi correlati. Se la password è stata ripetuta da qualche parte, cambiala anche lì. Altrimenti, una vecchia falla diventerà molto rapidamente una nuova.
Poi aggiorna il CMS, i plugin, i temi e il software del server, se hai accesso. Molte infezioni sfruttano vulnerabilità obsolete e finché non vengono chiuse, una nuova intrusione è solo questione di tempo. Dopo di che, esegui una nuova scansione del sito per virus, meglio con più metodi contemporaneamente.
E inoltre: non dimenticate di monitorare dopo il ripristino. I primi giorni sono particolarmente importanti. Controllate i log, l'indicizzazione, il contenuto delle pagine e il comportamento dei moduli. A volte il codice dannoso lascia una "copia di riserva" o un percorso nascosto che si attiva in seguito.
Come proteggere il sito da una nuova infezione
La migliore cura per un sito è non una pulizia eroica dopo un attacco, ma una normale prevenzione. È meno emozionante, ma molto più economica in termini di tempo e nervi.
- aggiornate CMS, plugin e temi senza indugi;
- eliminate le estensioni non utilizzate e i vecchi modelli;
- limitare i diritti di accesso a file e directory;
- non conservate le stesse password per servizi diversi;
- attiva l'autenticazione a due fattori, dove possibile;
- effettua regolarmente backup e verifica che possano essere ripristinati;
- monitora i log e gli avvisi dell'hosting;
- esegui periodicamente una scansione online del sito per virus e controlla manualmente i file chiave.
È importante controllare separatamente i computer da cui gestisci il sito. Se l'infezione avviene tramite un client FTP o una sessione del browser, un server pulito da solo non salverà. È anche utile rivedere periodicamente l'elenco degli accessi: chi ha accesso all'area admin, chi conosce i codici di backup, chi può modificare il DNS. A volte il problema non è nel codice, ma nei diritti troppo ampi.
Se si affronta la questione in modo sistematico, la verifica del sito per virus smette di essere un rito d'emergenza e diventa una parte normale della manutenzione. E questo, probabilmente, è il miglior risultato: non spegnere un incendio, ma non permettere che si sviluppi.



