# Malware opsporen en verwijderen

Source: https://support.kapsulehost.com/nl-nl/malware-cleanup

Elke gehoste site wordt elke nacht automatisch gescand op malware, en je kunt op elk moment zelf een scan uitvoeren via het tabblad Beveiliging van de site.

Begrijpen wat de scanner doet, en net zo belangrijk wat hij niet doet, is het verschil tussen een site die echt schoon is en een site die er schoon uitziet.

## Een scan uitvoeren

1. Ga naar **Websites** en open de site.
2. Open het tabblad **Security**, beschreven als "Vulnerability scanning, malware detection, IP blocking, and login hardening."
3. Zoek de kaart **Malwarescan**.
4. Klik op **Nu scannen**.

![De malwarescan-kaart op het tabblad Security van de site in KPanel](https://support.kapsulehost.com/help/screenshots/malware-cleanup.e2e56800.webp)

De knop verandert in "Scanning" terwijl deze wordt uitgevoerd. Scans lezen elk bestand onder de webroot van je site en kunnen enkele minuten duren op een grote site.

Een scan wordt ook elke nacht automatisch uitgevoerd zonder dat je iets hoeft te doen, dus het resultaat op de kaart is nooit ouder dan een dag.

## Het resultaat lezen

**Schoon.** De kaart rapporteert het aantal gescande bestanden, weergegeven als "Clean" gevolgd door het aantal bestanden. Er is niets verdachts gevonden.

**Bedreigingen gevonden.** De kaart rapporteert hoeveel er zijn gevonden en geeft een overzicht van elk gedetecteerd bestand met het pad en een knop **Quarantine**.

**Mislukt.** De scan kon niet worden voltooid. Probeer het opnieuw, en als het blijft mislukken, [open een ondersteuningsticket](https://support.kapsulehost.com/nl-nl/opening-a-support-ticket).

**Nog geen resultaten.** Er is nog nooit een scan op deze site uitgevoerd. De kaart zegt "No scan results yet. Click Scan now to run the first scan."

Een sectie **Scanhistorie** hieronder bewaart de laatste tien scans, zodat je kunt zien wanneer een site van schoon naar geïnfecteerd ging, wat vaak de snelste manier is om in te schatten wanneer een inbreuk is begonnen.

## Een bestand in quarantaine plaatsen

Klik op **Quarantine** naast een gedetecteerd bestand. Het bestand wordt uit je site verplaatst naar een quarantainegebied op de server, zodat het niet meer wordt uitgevoerd maar niet wordt vernietigd.

> **Warning:** Quarantine is de enige herstelmaatregel die de scanner biedt. Er is geen "clean", "disinfect" of "repair"-actie, omdat dit niet veilig kan: een legitiem bestand met geïnjecteerde schadelijke code kan niet in zijn originele staat worden hersteld door een scanner die het origineel nooit heeft gezien. Het originele bestand teruggeven is waar je backups voor zijn.

Quarantine heeft ook geen selfservice-herstel. Als je een bestand in quarantaine plaatst dat je nodig hebt, herstel het vanuit een backup in plaats van naar een ongedaan-maken-knop te zoeken. Zie [Herstellen vanuit een backup](https://support.kapsulehost.com/nl-nl/restoring-from-backup).

## Automatische quarantaine

Op **Beheerde WordPress**-plannen worden bestanden die tijdens de nachtelijke scan worden gevonden, automatisch in quarantaine geplaatst en gemarkeerd in het paneel met een badge **Auto-quarantined**. Een waarschuwing verschijnt op je dashboard met informatie over hoeveel bestanden zijn verwerkt en dat geen handmatige actie nodig is.

Op elk ander plan is detectie automatisch, maar quarantaine niet. Je moet het tabblad Security openen en zelf op **Quarantine** klikken voor elke detectie.

> **Tip:** Als niemand regelmatig het paneel controleert, is automatische quarantaine een van de sterkste argumenten voor een beheerd plan. Een detectie op een onbeheerd plan blijft daar zitten totdat een mens het opmerkt.

## Wat de scanner niet kan vinden

Dit is het gedeelte dat het meest terzake doet, en dit is de reden waarom een schone scan geruststellend is in plaats van definitief.

De scanner vergelijkt bestanden met bekende schadelijke code. Dit doet het niet:

- Je **database** lezen. Geïnjecteerde spamlinks, rogue-beheerdersaccounts en gewijzigde opties bevinden zich allemaal daar en zijn onzichtbaar voor een bestandscanner.
- Een **legitiem bestand dat is gewijzigd** detecteren. Een enkele regel toegevoegd aan een echt themabestand mag niet overeenkomen met een bekende handtekening.
- Een **rogue-account of geplande taak** detecteren, wat configuratie is in plaats van code.
- Een **gestolen inloggegevens** detecteren. Als iemand je wachtwoord heeft, hebben ze helemaal geen malware nodig.
- Beoordelen **of een plugin kwetsbaar is**. Dit is een aparte kwetsbaarheidscan, ook op het tabblad Security.

> **Warning:** Een schone scan op een site die bezoekers omleidt, spam verzendt of inhoud weergeeft die je niet hebt geschreven, betekent niet dat de site schoon is. Dit betekent dat de infectie niet in een bestand zit dat de scanner herkent. Vergelijk in plaats daarvan met een bekende goede backup. Zie [Wat te doen als je site is gehackt](https://support.kapsulehost.com/nl-nl/site-hacked-what-to-do).

## De juiste manier om een geïnfecteerde site schoon te maken

Het in quarantaine plaatsen van gedetecteerde bestanden is inhouding, niet een geneesmiddel. De betrouwbare genezing is een herstel.

1. **Zet de site offline** met wachtwoordbeveiliging terwijl je werkt.
2. **Plaats alles wat is gedetecteerd in quarantaine**, om het onmiddellijk uit te voeren.
3. **Vind uit wanneer de infectie is begonnen**, met behulp van de scanhistorie en je foutlogboeken.
4. **Herstel vanuit een backup gemaakt vóór die datum**, eerst naar staging, dan naar live nadat je het hebt gecontroleerd.
5. **Wijzig elke inloggegevens**: toepassingsbeheerders, database, SFTP, SSH.
6. **Update alles**, omdat de ingang vrijwel zeker een verouderde component was.
7. **Scan opnieuw** ter bevestiging.
8. **Maak een verse backup** van de schone site.

[Wat te doen als je site is gehackt](https://support.kapsulehost.com/nl-nl/site-hacked-what-to-do) behandelt elk van deze punten volledig.

## De andere beveiligingen op het tabblad Security

De malwarescan is één kaart onder meerdere, en de anderen zijn de moeite waard om in te schakelen terwijl je daar bent.

**Kwetsbaarheidscan** controleert je geïnstalleerde plugins en thema's tegen een openbare database met kwetsbaarheden, zodat je erachter komt dat een component exploitabel is voordat het wordt uitgebuit.

**Aanmeldingsbeveiliging tegen brute-force-aanvallen** controleert WordPress-aanmeldingspogingen en blokkeert een adres automatisch na herhaalde mislukkingen binnen een kort tijdvenster.

**IP-bloklijst** laat je een specifiek adres of bereik op de webserver weigeren.

**Landfiltering** beperkt de toegang per land waar je publiek echt regionaal is.

**Hotlink-beveiliging** stopt andere sites die je afbeeldingen insluiten en je bandbreedte verbruiken.

**PCI-DSS-hardening**, op WooCommerce-sites, past in één actie een set configuratiewijzigingen toe: het uitschakelen van bestandsbewerking via het dashboard, het afdwingen van een versleutelde beheersessie en het blokkeren van een verouderde externe interface die veel wordt gebruikt bij aanvallen.

## De platformfirewall

Apart van alles op deze pagina wordt een beheerde webapplicationfirewall voor elke site uitgevoerd en blokkeert deze algemene aanvalspatronen zoals SQL-injectie, cross-site scripting en padtraversal voordat ze je toepassing bereiken.

Het wordt centraal beheerd. Er is geen lijst met regels per site, geen schakelaar en geen logboek met geblokkeerde aanvragen die je kunt bladeren. Als een legitieme aanvraag van jou wordt geblokkeerd, is dit een fout-positief en kan ondersteuning een uitzondering toevoegen: stuur een e-mail naar support@kapsulehost.com met de exacte URL, het moment en wat je aan het doen was.

## Probleemoplossing

**De scan blijft mislukken.** Zeer grote sites kunnen de scantijdslimiet overschrijden. Verwijder oude archieven en ongebruikte installaties uit de webroot en probeer het opnieuw. Neem contact op met ondersteuning als dit aanhoudt.

**Een bestand dat ik ken is veilig, is gedetecteerd.** Fout-positieven gebeuren, vooral met geminificeerde JavaScript en licentiecontrolecode. Plaats het niet in quarantaine als je zeker bent, en informeer ondersteuning zodat het kan worden onderzocht.

**Ik heb het verkeerde bestand in quarantaine geplaatst en de site is stuk.** Herstel dat bestand vanuit een backup.

**De scan is schoon, maar mijn site is op een zwarte lijst gezet door een zoekmachine.** De infectie kan zich in de database bevinden, of de vermelding kan verouderd zijn. Maak de site correct schoon en vervolgens een recensie aanvraag via de tools van de zoekmachine zelf.

**Ik wil vaker scannen dan nachtelijk.** Voer **Nu scannen** uit wanneer je wilt. Er is geen limiet.

**Malware blijft terugkomen.** Je hebt de ingang niet gesloten. Herstel vanuit een schone backup in plaats van ter plaatse schoon te maken, wijzig elke inloggegevens en update alles.
