Come controllare un sito web per virus e codice malevolo

Come controllare un sito web per virus e codice malevolo
La verifica del sito non inizia con il panico, ma con l'osservazione. Se le pagine iniziano a caricarsi lentamente, il motore di ricerca mostra snippet strani e i visitatori si lamentano di reindirizzamenti, c'è già motivo di controllare il codice e i log.
A volte il problema è evidente subito: sul sito appare contenuto spam, link indesiderati, banner sconosciuti o finestre pop-up. A volte è più silenzioso: il traffico diminuisce senza spiegazione e i file del server cambiano di notte. Anche questo è considerato un segnale per un controllo.
Non aspetterei che 'passi da solo'. Nel campo della sicurezza, l'attesa costa cara. Se hai bisogno di un orientamento pratico, inizia con il materiale come controllare un sito per frodi, e poi passa alla parte tecnica.
Cosa significa l'infezione di un sito e come riconoscerla
L'infezione di un sito non è solo un evidente hacking con una bella schermata di avviso sulla homepage. Più spesso si verificano modifiche silenziose: nel template viene aggiunto uno script estraneo, nel footer un link nascosto, nel pannello di amministrazione un nuovo utente.
Ci sono anche segni meno evidenti. Uno di questi è il reindirizzamento solo per una parte dei visitatori: ad esempio, da dispositivi mobili o da un paese specifico. Un altro è un picco nel traffico in uscita senza una ragione apparente.
A volte un malfunzionamento appare come un errore comune. Ma se dopo un aggiornamento non è stato cambiato nulla e sul sito compaiono improvvisamente pagine con pubblicità di casinò, non si tratta più di un «glic». È un motivo per cercare codice dannoso nei modelli, nel database e nei plugin.
È necessaria una verifica anche quando i motori di ricerca mostrano un avviso su una pagina non sicura. Questo messaggio non appare per caso. È solitamente legato a reindirizzamenti, inserimenti di phishing o file infetti.
Quali strumenti utilizzare per controllare il sito
Per controllare il sito si utilizzano scanner online, plugin per CMS, utilità server e servizi antivirus. Ogni strumento ha il proprio approccio al problema: uno cerca firme dannose, un altro link sospetti, un terzo modifiche nel core del CMS.
I servizi online sono comodi perché non richiedono accesso al server. I plugin sono utili in WordPress o Joomla, quando c'è accesso all'area admin. Gli strumenti server, al contrario, aiutano a vedere ciò che è nascosto dal pannello di controllo: diritti di accesso, attività cron, processi inaspettati.
Se vuoi ampliare i tuoi orizzonti su un tema neutro dopo una dozzina di controlli, puoi distrarti su organismo umano. Numeri e fatti. Interessanti. Ma questo, ovviamente, non riguarda il sito.
Le limitazioni sono diverse per tutti. Un servizio non rileva l'infezione nel database, un altro non è in grado di analizzare le sezioni chiuse, il terzo richiede la conferma della proprietà del dominio. Quindi è meglio non fare affidamento su un solo strumento.
Come controllare un sito per virus tramite servizi online
Lo schema è semplice. Apri il servizio, incolla l'URL, avvia il controllo e aspetta il rapporto. A questo punto, non avere fretta di trarre conclusioni: un servizio può mostrare solo un quadro superficiale.
Se il servizio supporta la scansione ripetuta, eseguilo di nuovo dopo la pulizia. Questo aiuta a capire se ci sono ancora inserimenti sospetti, ma la precisione, la profondità dell'analisi e l'elenco dei tipi di minacce dipendono dalla piattaforma specifica.
Nel rapporto si guardano solitamente tre cose: annotazioni sul codice dannoso, reindirizzamenti esterni e domini sospetti con cui il sito si collega. Se il servizio menziona uno script da una fonte sconosciuta, è già un indizio utile.
Non tutti gli avvisi sono uguali all'infezione. A volte lo scanner segnala pubblicità integrate, contatori analitici o plugin obsoleti. Pertanto, i risultati vengono letti manualmente, e non solo in base ai segnali rossi.
Una buona domanda abituale è: come controllare un sito per virus e codice dannoso se non si ha accesso al server? La risposta è semplice: attraverso diversi servizi online indipendenti, e poi confrontando logicamente i rapporti tra loro.
Come trovare manualmente file e script sospetti
Il controllo manuale inizia dalla radice del sito. Controlla i file che sono stati modificati di recente e confrontali con una copia pulita. Se in una cartella appare improvvisamente un file con un nome incomprensibile, è già un motivo per aprirne il contenuto.
Fai particolare attenzione ai template, ai file include, alle librerie di sistema e alle cartelle di download. Il codice dannoso viene spesso nascosto dove non viene cercato per primo. Uno script in più in header.php può rovinare l'intero sito.
L'oscuramento rivela anche l'attaccante. Quando il codice è composto da lunghe righe, frammenti codificati e chiamate incomprensibili come eval, base64_decode o costrutti simili, appare sospetto. Non è sempre pericoloso, ma quasi sempre richiede un controllo.
Cerca connessioni esterne. Script da domini esterni, iframe su indirizzi sconosciuti, stili e immagini da host sospetti sono un modo comune per iniettare codice dannoso. Un altro segnale è la presenza di file con diritti di scrittura dove non sono necessari.
Se hai accesso a SSH, è utile esplorare le cartelle e controllare l'elenco delle ultime modifiche. Se non hai accesso, cerca nel pannello di hosting e nel client FTP. Controlli manuali sono noiosi, ma è proprio lì che si trovano piccoli backdoor che lo scanner online ignora.
come trovare codice dannoso sul sito
WordPress, Joomla, Bitrix e altri CMS richiedono attenzione particolare. Un motore pulito non salva, se un plugin non è stato aggiornato da tempo e il tema proviene da una fonte non verificata.
Inizia con gli aggiornamenti. Controlla il CMS stesso, poi le estensioni e il tema. Dopo di che, guarda l'elenco degli utenti: un amministratore in più nel sistema non è raro e di solito non appare per caso.
I plugin con supporto abbandonato è meglio rimuoverli. Non è una questione di gusto, ma di sicurezza. Un vecchio modulo può contenere una vulnerabilità attraverso la quale entra codice dannoso.
Bitrix, WordPress e Joomla hanno le loro meccaniche, e i dettagli del controllo dipendono dalla versione. Non è possibile descrivere vulnerabilità specifiche senza confronti con i rilasci, perché l'elenco cambia. Qui è utile confrontarsi con elenchi ufficiali e il registro degli aggiornamenti.
Se vuoi alleggerire l'atmosfera dopo l'audit dell'amministrazione, puoi aprire per un paio di minuti barzellette sugli studenti. Barzellette gratis. Brevi. Poi tornate ai diritti degli utenti e alle estensioni.
Cosa fare se vengono trovati virus o codice dannoso
Il primo passo è l'isolamento del sito. Se l'infezione è attiva, limitate temporaneamente l'accesso e non lasciate che il codice dannoso si diffonda ulteriormente. Qui il tempo è fondamentale, non ci sono piani belli.
Successivamente, fate un backup dello stato attuale. Sì, anche se infetto. Serve per poter confrontare le modifiche in seguito e non perdere le tracce dell'attacco.
Poi eliminate i file infetti o sostituiteli con versioni pulite dal backup. Se il problema è nel database, controllate le registrazioni, le tabelle e i campi dove potrebbero essere stati inseriti spam o link nascosti.
Dopo la pulizia, cambia le password: per l'admin, FTP, SSH, il pannello di hosting e il database. Una password dimenticata può riportare indietro tutta l'infezione.
Se possibile, attiva la verifica ripetuta subito dopo la pulizia. Non rimandare a domani. Più a lungo il sito rimane in uno stato sporco, maggiore è la possibilità che i motori di ricerca riescano a catturare il modello dannoso e a emettere un avviso.
Come verificare che il sito sia completamente pulito
Nessuno scanner offre una certezza assoluta. Pertanto, dopo la pulizia, controlla il sito in diverse modalità: homepage, pagine interne, moduli di contatto, ricerca, carrello, area personale. Un solo link rotto indica già un problema.
Controlla i reindirizzamenti manualmente. Apri il sito in un browser normale, in una finestra privata e da un dispositivo mobile. Se il comportamento cambia, cerca condizioni nascoste nel codice.
I log sono utili anche. Mostrano richieste a file inaspettati, accessi a domini remoti e tentativi di accesso ripetuti. A volte è proprio il log a mostrare che l'infezione non era nel modello, ma in un vecchio script cron.
Controlla l'indicizzazione nei motori di ricerca. Se ci sono ancora pagine spazzatura o titoli di terzi nei risultati, significa che la pulizia non è ancora completata. La cache di ricerca ama trattenersi.
Se lo desideri, puoi confrontare i risultati con ciò che si scrive su la dura 'metallo' cinese o iPhone 4. L'argomento è completamente diverso, ma l'abitudine di ricontrollare le fonti è utile ovunque.
Come proteggere il sito da una nuova infezione
La prevenzione inizia con gli aggiornamenti. Aggiorna CMS, plugin, temi e ambiente server su base regolare, non in base all'umore.
Le password devono essere complesse e per l'area admin è meglio attivare la 2FA. Una password debole a volte compromette l'intero schema di protezione, specialmente se coincide con la password dell'email.
Limita i diritti degli utenti. Non dare all'editor accesso da amministratore se ha bisogno solo di contenuti. Diritti superflui spesso si traducono in rischi superflui.
WAF, monitoraggio dei file e verifica dell'integrità aiutano a notare le modifiche prima che i visitatori le vedano. Queste misure non offrono una protezione totale, ma riducono la possibilità di sostituzioni silenziose di file e reindirizzamenti.
Controlla i registri, l'elenco degli utenti e le modifiche recenti nel catalogo del sito ogni pochi giorni. Un controllo di routine è noioso solo per le prime due settimane. Poi risparmia ore di recupero e decine di messaggi nervosi dai clienti.
Se il sito ha un modulo di caricamento pubblico, prestare particolare attenzione. Attraverso questi punti spesso vengono caricati file indesiderati. E sì, anche una sola cartella dimenticata con diritti di scrittura può aprire la strada a una nuova infezione.
In definitiva, il sito è più sicuro non grazie a un singolo strumento 'forte', ma grazie all'abitudine di controllarlo a strati: servizi online, manualmente, tramite CMS e attraverso i log. Quando questi passaggi diventano una procedura abituale, cercare codice dannoso è già più semplice che poi ripulire le conseguenze del suo funzionamento.



