Vai al contenuto
Indice
Sicurezza

Scansione e rimozione di malware

Traduzione automatica. L'originale in inglese è disponibile.

Ogni sito ospitato viene scansionato automaticamente alla ricerca di malware ogni notte, e puoi eseguire una scansione tu stesso in qualsiasi momento dalla scheda Sicurezza del sito.

Comprendere cosa fa lo scanner e, altrettanto importante, cosa non fa, è la differenza tra un sito genuinamente pulito e uno che sembra pulito.

Esecuzione di una scansione

  1. Vai a Siti Web e apri il sito.
  2. Apri la scheda Sicurezza, descritta come "Scansione delle vulnerabilità, rilevamento malware, blocco IP e protezione dell'accesso."
  3. Trova la scheda Scansione malware.
  4. Fai clic su Scansiona ora.

La scheda scansione malware nella scheda Sicurezza del sito in KPanel

Il pulsante cambia in "Scansione in corso" mentre è in esecuzione. Le scansioni leggono ogni file nella radice web del tuo sito e possono richiedere diversi minuti su un sito di grandi dimensioni.

Una scansione viene eseguita automaticamente anche ogni notte senza che tu faccia nulla, quindi il risultato sulla scheda non è mai più vecchio di un giorno.

Lettura del risultato

Pulito. La scheda riporta il numero di file scansionati, espresso come "Pulito" seguito dal conteggio dei file. Non è stato trovato nulla di sospetto.

Minacce trovate. La scheda riporta quante e elenca ogni file rilevato con il suo percorso e un pulsante Metti in quarantena.

Non riuscito. La scansione non ha potuto completarsi. Riprova e se continua a non riuscire, apri un ticket di supporto.

Ancora nessun risultato. Nessuna scansione è mai stata eseguita su questo sito. La scheda dice "Ancora nessun risultato di scansione. Fai clic su Scansiona ora per eseguire la prima scansione."

Una sezione Storico scansioni sotto mantiene le ultime dieci scansioni in modo da poter vedere quando un sito è passato da pulito a infetto, il che è spesso il modo più veloce per restringere quando è iniziato il compromesso.

Messa in quarantena di un file

Fai clic su Metti in quarantena accanto a un file rilevato. Il file viene spostato fuori dal tuo sito in un'area di quarantena sul server, in modo che smetta di essere eseguito ma non viene distrutto.

La quarantena è l'unica azione di correzione che lo scanner offre. Non c'è un'azione "pulisci", "disinfetta" o "ripara", perché non può esserci in modo sicuro: un file legittimo con codice dannoso iniettato non può essere ripristinato al suo stato originale da uno scanner che non ha mai visto l'originale. Recuperare il file originale è a questo scopo che servono i tuoi backup.

La quarantena non ha nemmeno un ripristino self-service. Se metti in quarantena un file che ti serviva, recuperalo da un backup piuttosto che cercare un pulsante di annullamento. Vedi Ripristino da un backup.

Quarantena automatica

Nei piani WordPress gestito, i file trovati durante la scansione notturna vengono automaticamente messi in quarantena e contrassegnati nel pannello con un badge Messo in quarantena automaticamente. Un avviso appare sulla tua dashboard dicendoti quanti file sono stati gestiti e che non è richiesta nessuna azione manuale.

In tutti gli altri piani, il rilevamento è automatico ma la quarantena no. Devi aprire la scheda Sicurezza e fare clic su Metti in quarantena su ogni rilevamento tu stesso.

Se nessuno controlla regolarmente il pannello, la quarantena automatica è uno degli argomenti più forti a favore di un piano gestito. Un rilevamento su un piano non gestito rimane lì fino a quando un essere umano non se ne accorge.

Cosa lo scanner non può trovare

Questa è la parte che conta di più ed è la ragione per cui una scansione pulita è rassicurante piuttosto che conclusiva.

Lo scanner confronta i file rispetto al codice dannoso noto. Non:

  • Legge il tuo database. I link spam iniettati, gli account amministratore canaglia e le opzioni modificate vivono tutti lì e sono invisibili a uno scanner di file.
  • Rileva un file legittimo che è stato modificato. Una singola riga aggiunta a un file tema reale potrebbe non corrispondere a nessuna firma nota.
  • Rileva un account canaglia o attività pianificata, che è una configurazione piuttosto che un codice.
  • Rileva una credenziale rubata. Se qualcuno ha la tua password, non ha bisogno di nessun malware.
  • Valuta se un plugin è vulnerabile. Questa è una scansione di vulnerabilità separata, anch'essa nella scheda Sicurezza.

Una scansione pulita su un sito che sta reindirizzando i visitatori, inviando spam o mostrando contenuti che non hai scritto non significa che il sito sia pulito. Significa che l'infezione non è in un file che lo scanner riconosce. Confronta invece con un backup noto come buono. Vedi Cosa fare se il tuo sito è stato violato.

Il modo giusto per pulire un sito infetto

Mettere in quarantena i file rilevati è un contenimento, non una cura. La cura affidabile è un ripristino.

  1. Metti il sito offline con protezione tramite password mentre lavori.
  2. Metti in quarantena tutto ciò che è stato rilevato, per farlo smettere di essere eseguito immediatamente.
  3. Trova quando l'infezione è iniziata, usando la cronologia della scansione e i tuoi log degli errori.
  4. Ripristina da un backup eseguito prima di quella data, prima sul staging, poi sulla versione attiva una volta che l'hai verificato.
  5. Cambia ogni credenziale: amministratori dell'applicazione, database, SFTP, SSH.
  6. Aggiorna tutto, perché il modo di accesso era quasi certamente un componente non aggiornato.
  7. Scansiona di nuovo per confermare.
  8. Esegui un nuovo backup del sito pulito.

Cosa fare se il tuo sito è stato violato esamina in dettaglio ciascuno di questi passaggi.

Le altre protezioni nella scheda Sicurezza

La scansione malware è una scheda tra diverse, e le altre vale la pena attivare mentre sei lì.

Scansione vulnerabilità controlla i tuoi plugin e i tuoi temi installati rispetto a un database di vulnerabilità pubblico, in modo da scoprire che un componente è sfruttabile prima che lo sia.

Protezione attacchi brute-force per accesso monitora i tentativi di accesso a WordPress e blocca automaticamente un indirizzo dopo ripetuti fallimenti in una breve finestra.

Elenco di blocco IP ti consente di negare un indirizzo specifico o un intervallo al server web.

Filtro per paese limita l'accesso per paese dove il tuo pubblico è genuinamente regionale.

Protezione hotlink impedisce ad altri siti di incorporare le tue immagini e consumare la tua larghezza di banda.

Hardening PCI-DSS, sui siti WooCommerce, applica un set di modifiche di configurazione in un'unica azione: disabilitazione della modifica dei file dal dashboard, forzamento di una sessione amministratore crittografata e blocco di un'interfaccia remota legacy comunemente utilizzata negli attacchi.

Il firewall della piattaforma

Separatamente da qualsiasi cosa su questa pagina, un firewall per applicazioni web gestito viene eseguito davanti a ogni sito e blocca i modelli di attacco comuni come SQL injection, cross-site scripting e path traversal prima che raggiungano la tua applicazione.

È gestito centralmente. Non c'è un elenco di regole per sito, nessun interruttore e nessun registro di richieste bloccate per te da sfogliare. Se una tua richiesta legittima viene bloccata, è un falso positivo e il supporto può aggiungere un'eccezione: invia un'email a support@kapsulehost.com con l'URL esatto, l'ora e quello che stavi facendo.

Risoluzione dei problemi

La scansione continua a non riuscire. I siti molto grandi possono superare il limite di tempo della scansione. Rimuovi gli archivi vecchi e le installazioni inutilizzate dalla radice web, quindi riprova. Contatta il supporto se il problema persiste.

Un file che so essere sicuro è stato rilevato. I falsi positivi accadono, in particolare con JavaScript minificato e codice di controllo della licenza. Non metterlo in quarantena se sei sicuro e comunica al supporto in modo che possa essere esaminato.

Ho messo in quarantena il file sbagliato e il sito si è rotto. Ripristina quel file da un backup.

La scansione è pulita ma il mio sito è stato inserito nella lista nera da un motore di ricerca. L'infezione potrebbe essere nel database oppure l'elenco potrebbe essere obsoleto. Pulisci il sito correttamente, quindi richiedi una revisione tramite gli strumenti del motore di ricerca.

Voglio scansionare più spesso della sera. Esegui Scansiona ora ogni volta che vuoi. Non c'è alcun limite.

Il malware continua a riapparire. Non hai chiuso il modo di accesso. Ripristina da un backup pulito piuttosto che pulire sul posto, cambia ogni credenziale e aggiorna tutto.

Ti è stato utile?

È un'IA? Legga questa pagina in Markdown

Articoli correlati

Cosa fare se il tuo sito viene violatoUn sito web compromesso richiede tre cose, in quest'ordine: contenerlo, scoprire come sono entrati, poi ricostruirlo pulito.…Sicurezza: Da dove iniziareLa sicurezza dei controlli che KapsuleHost ti fornisce, quelli che devi attivare tu stesso, e cosa fare per primo se qualcosa è già andato storto.…Segnalazione di AbusiSe qualcosa ospitato su KapsuleHost viene utilizzato per inviare spam, ospitare una pagina di phishing, distribuire malware, violare il copyright o infrangere…Panoramica di Kapsule ProtectKapsule Protect è il nome che raggruppa i cinque prodotti aggiuntivi che rendono un sito pronto per la produzione: backup estesi, Premium DNS, SSL, Kapsule Care…

Hai ancora bisogno di aiuto?

Chiedi a Kora, che conosce il tuo account, o contatta il nostro team.

ContattaciContatta il supporto