# Scansione e rimozione di malware

Source: https://support.kapsulehost.com/it-it/malware-cleanup

Ogni sito ospitato viene scansionato automaticamente alla ricerca di malware ogni notte, e puoi eseguire una scansione tu stesso in qualsiasi momento dalla scheda Sicurezza del sito.

Comprendere cosa fa lo scanner e, altrettanto importante, cosa non fa, è la differenza tra un sito genuinamente pulito e uno che sembra pulito.

## Esecuzione di una scansione

1. Vai a **Siti Web** e apri il sito.
2. Apri la scheda **Sicurezza**, descritta come "Scansione delle vulnerabilità, rilevamento malware, blocco IP e protezione dell'accesso."
3. Trova la scheda **Scansione malware**.
4. Fai clic su **Scansiona ora**.

![La scheda scansione malware nella scheda Sicurezza del sito in KPanel](https://support.kapsulehost.com/help/screenshots/malware-cleanup.e2e56800.webp)

Il pulsante cambia in "Scansione in corso" mentre è in esecuzione. Le scansioni leggono ogni file nella radice web del tuo sito e possono richiedere diversi minuti su un sito di grandi dimensioni.

Una scansione viene eseguita automaticamente anche ogni notte senza che tu faccia nulla, quindi il risultato sulla scheda non è mai più vecchio di un giorno.

## Lettura del risultato

**Pulito.** La scheda riporta il numero di file scansionati, espresso come "Pulito" seguito dal conteggio dei file. Non è stato trovato nulla di sospetto.

**Minacce trovate.** La scheda riporta quante e elenca ogni file rilevato con il suo percorso e un pulsante **Metti in quarantena**.

**Non riuscito.** La scansione non ha potuto completarsi. Riprova e se continua a non riuscire, [apri un ticket di supporto](https://support.kapsulehost.com/it-it/opening-a-support-ticket).

**Ancora nessun risultato.** Nessuna scansione è mai stata eseguita su questo sito. La scheda dice "Ancora nessun risultato di scansione. Fai clic su Scansiona ora per eseguire la prima scansione."

Una sezione **Storico scansioni** sotto mantiene le ultime dieci scansioni in modo da poter vedere quando un sito è passato da pulito a infetto, il che è spesso il modo più veloce per restringere quando è iniziato il compromesso.

## Messa in quarantena di un file

Fai clic su **Metti in quarantena** accanto a un file rilevato. Il file viene spostato fuori dal tuo sito in un'area di quarantena sul server, in modo che smetta di essere eseguito ma non viene distrutto.

> **Warning:** La quarantena è l'unica azione di correzione che lo scanner offre. Non c'è un'azione "pulisci", "disinfetta" o "ripara", perché non può esserci in modo sicuro: un file legittimo con codice dannoso iniettato non può essere ripristinato al suo stato originale da uno scanner che non ha mai visto l'originale. Recuperare il file originale è a questo scopo che servono i tuoi backup.

La quarantena non ha nemmeno un ripristino self-service. Se metti in quarantena un file che ti serviva, recuperalo da un backup piuttosto che cercare un pulsante di annullamento. Vedi [Ripristino da un backup](https://support.kapsulehost.com/it-it/restoring-from-backup).

## Quarantena automatica

Nei piani **WordPress gestito**, i file trovati durante la scansione notturna vengono automaticamente messi in quarantena e contrassegnati nel pannello con un badge **Messo in quarantena automaticamente**. Un avviso appare sulla tua dashboard dicendoti quanti file sono stati gestiti e che non è richiesta nessuna azione manuale.

In tutti gli altri piani, il rilevamento è automatico ma la quarantena no. Devi aprire la scheda Sicurezza e fare clic su **Metti in quarantena** su ogni rilevamento tu stesso.

> **Tip:** Se nessuno controlla regolarmente il pannello, la quarantena automatica è uno degli argomenti più forti a favore di un piano gestito. Un rilevamento su un piano non gestito rimane lì fino a quando un essere umano non se ne accorge.

## Cosa lo scanner non può trovare

Questa è la parte che conta di più ed è la ragione per cui una scansione pulita è rassicurante piuttosto che conclusiva.

Lo scanner confronta i file rispetto al codice dannoso noto. Non:

- Legge il tuo **database**. I link spam iniettati, gli account amministratore canaglia e le opzioni modificate vivono tutti lì e sono invisibili a uno scanner di file.
- Rileva un **file legittimo che è stato modificato**. Una singola riga aggiunta a un file tema reale potrebbe non corrispondere a nessuna firma nota.
- Rileva un **account canaglia o attività pianificata**, che è una configurazione piuttosto che un codice.
- Rileva una **credenziale rubata**. Se qualcuno ha la tua password, non ha bisogno di nessun malware.
- Valuta **se un plugin è vulnerabile**. Questa è una scansione di vulnerabilità separata, anch'essa nella scheda Sicurezza.

> **Warning:** Una scansione pulita su un sito che sta reindirizzando i visitatori, inviando spam o mostrando contenuti che non hai scritto non significa che il sito sia pulito. Significa che l'infezione non è in un file che lo scanner riconosce. Confronta invece con un backup noto come buono. Vedi [Cosa fare se il tuo sito è stato violato](https://support.kapsulehost.com/it-it/site-hacked-what-to-do).

## Il modo giusto per pulire un sito infetto

Mettere in quarantena i file rilevati è un contenimento, non una cura. La cura affidabile è un ripristino.

1. **Metti il sito offline** con protezione tramite password mentre lavori.
2. **Metti in quarantena tutto ciò che è stato rilevato**, per farlo smettere di essere eseguito immediatamente.
3. **Trova quando l'infezione è iniziata**, usando la cronologia della scansione e i tuoi log degli errori.
4. **Ripristina da un backup eseguito prima di quella data**, prima sul staging, poi sulla versione attiva una volta che l'hai verificato.
5. **Cambia ogni credenziale**: amministratori dell'applicazione, database, SFTP, SSH.
6. **Aggiorna tutto**, perché il modo di accesso era quasi certamente un componente non aggiornato.
7. **Scansiona di nuovo** per confermare.
8. **Esegui un nuovo backup** del sito pulito.

[Cosa fare se il tuo sito è stato violato](https://support.kapsulehost.com/it-it/site-hacked-what-to-do) esamina in dettaglio ciascuno di questi passaggi.

## Le altre protezioni nella scheda Sicurezza

La scansione malware è una scheda tra diverse, e le altre vale la pena attivare mentre sei lì.

**Scansione vulnerabilità** controlla i tuoi plugin e i tuoi temi installati rispetto a un database di vulnerabilità pubblico, in modo da scoprire che un componente è sfruttabile prima che lo sia.

**Protezione attacchi brute-force per accesso** monitora i tentativi di accesso a WordPress e blocca automaticamente un indirizzo dopo ripetuti fallimenti in una breve finestra.

**Elenco di blocco IP** ti consente di negare un indirizzo specifico o un intervallo al server web.

**Filtro per paese** limita l'accesso per paese dove il tuo pubblico è genuinamente regionale.

**Protezione hotlink** impedisce ad altri siti di incorporare le tue immagini e consumare la tua larghezza di banda.

**Hardening PCI-DSS**, sui siti WooCommerce, applica un set di modifiche di configurazione in un'unica azione: disabilitazione della modifica dei file dal dashboard, forzamento di una sessione amministratore crittografata e blocco di un'interfaccia remota legacy comunemente utilizzata negli attacchi.

## Il firewall della piattaforma

Separatamente da qualsiasi cosa su questa pagina, un firewall per applicazioni web gestito viene eseguito davanti a ogni sito e blocca i modelli di attacco comuni come SQL injection, cross-site scripting e path traversal prima che raggiungano la tua applicazione.

È gestito centralmente. Non c'è un elenco di regole per sito, nessun interruttore e nessun registro di richieste bloccate per te da sfogliare. Se una tua richiesta legittima viene bloccata, è un falso positivo e il supporto può aggiungere un'eccezione: invia un'email a support@kapsulehost.com con l'URL esatto, l'ora e quello che stavi facendo.

## Risoluzione dei problemi

**La scansione continua a non riuscire.** I siti molto grandi possono superare il limite di tempo della scansione. Rimuovi gli archivi vecchi e le installazioni inutilizzate dalla radice web, quindi riprova. Contatta il supporto se il problema persiste.

**Un file che so essere sicuro è stato rilevato.** I falsi positivi accadono, in particolare con JavaScript minificato e codice di controllo della licenza. Non metterlo in quarantena se sei sicuro e comunica al supporto in modo che possa essere esaminato.

**Ho messo in quarantena il file sbagliato e il sito si è rotto.** Ripristina quel file da un backup.

**La scansione è pulita ma il mio sito è stato inserito nella lista nera da un motore di ricerca.** L'infezione potrebbe essere nel database oppure l'elenco potrebbe essere obsoleto. Pulisci il sito correttamente, quindi richiedi una revisione tramite gli strumenti del motore di ricerca.

**Voglio scansionare più spesso della sera.** Esegui **Scansiona ora** ogni volta che vuoi. Non c'è alcun limite.

**Il malware continua a riapparire.** Non hai chiuso il modo di accesso. Ripristina da un backup pulito piuttosto che pulire sul posto, cambia ogni credenziale e aggiorna tutto.
