# Procurar e Remover Malware

Source: https://support.kapsulehost.com/pt-pt/malware-cleanup

Todos os sites alojados são analisados automaticamente à procura de malware todas as noites, e pode executar uma análise sempre que quiser no separador Segurança do site.

Compreender o que o scanner faz e, igualmente importante, o que não faz, é a diferença entre um site genuinamente limpo e um que apenas parece limpo.

## Executar uma Análise

1. Aceda a **Websites** e abra o site.
2. Abra o separador **Security**, descrito como "Vulnerability scanning, malware detection, IP blocking, and login hardening."
3. Localize o cartão **Verificação de malware**.
4. Clique em **Analisar agora**.

![O cartão de verificação de malware no separador Security do site em KPanel](https://support.kapsulehost.com/help/screenshots/malware-cleanup.e2e56800.webp)

O botão muda para "Scanning" enquanto a análise está em execução. As análises leem todos os ficheiros na raiz web do seu site e podem levar vários minutos num site grande.

Uma análise também é executada automaticamente todas as noites sem fazer nada, pelo que o resultado no cartão nunca tem mais de um dia.

## Ler o Resultado

**Clean.** O cartão informa o número de ficheiros analisados, apresentado como "Clean" seguido da contagem de ficheiros. Nada suspeito foi encontrado.

**Threats found.** O cartão informa quantas foram encontradas e lista cada ficheiro detetado com o seu caminho e um botão **Quarantine**.

**Failed.** A análise não foi concluída. Tente novamente e, se continuar a falhar, [abra um ticket de suporte](https://support.kapsulehost.com/pt-pt/opening-a-support-ticket).

**Ainda sem resultados.** Nenhuma análise foi executada neste site. O cartão diz "No scan results yet. Click Scan now to run the first scan."

Uma secção **Histórico de análises** abaixo mantém as últimas dez análises para que possa ver quando um site passou de limpo para infetado, que é frequentemente a forma mais rápida de estreitar quando uma violação começou.

## Colocar um Ficheiro em Quarentena

Clique em **Quarantine** junto a um ficheiro detetado. O ficheiro é movido do seu site para uma área de quarentena no servidor, por isso deixa de ser executado mas não é destruído.

> **Warning:** A quarentena é a única remediação que o scanner oferece. Não há ação "clean", "disinfect" ou "repair", porque não pode haver uma com segurança: um ficheiro legítimo com código malicioso injetado nele não pode ser restaurado ao seu estado original por um scanner que nunca viu o original. Obter o ficheiro original novamente é para o que as suas cópias de segurança servem.

A quarentena também não tem restauração self-service. Se colocar em quarentena um ficheiro de que precisa, recupere-o de uma cópia de segurança em vez de procurar um botão desfazer. Consulte [Restaurar a Partir de uma Cópia de Segurança](https://support.kapsulehost.com/pt-pt/restoring-from-backup).

## Quarentena Automática

Nos planos **WordPress gerido**, os ficheiros encontrados durante a análise noturna são colocados em quarentena automaticamente e sinalizados no painel com um badge **Auto-quarantined**. Um alerta aparece no seu dashboard informando quantos ficheiros foram processados e que nenhuma ação manual é necessária.

Em todos os outros planos, a deteção é automática, mas a quarentena não. Precisa de abrir o separador Security e clicar em **Quarantine** em cada deteção manualmente.

> **Tip:** Se ninguém verificar o painel regularmente, a quarentena automática é um dos argumentos mais fortes para um plano gerido. Uma deteção num plano não gerido fica lá até que um humano a note.

## O Que o Scanner Não Consegue Encontrar

Esta é a parte que mais importa e é a razão pela qual uma análise limpa é tranquilizadora em vez de conclusiva.

O scanner compara ficheiros com código malicioso conhecido. Não:

- Lê a sua **database**. Links de spam injetados, contas de administrador fraudulentas e opções modificadas vivem lá e são invisíveis para um scanner de ficheiros.
- Deteta um **ficheiro legítimo que foi modificado**. Uma única linha adicionada a um ficheiro de tema real pode não corresponder a nenhuma assinatura conhecida.
- Deteta uma **conta fraudulenta ou tarefa agendada**, que é configuração e não código.
- Deteta uma **credencial roubada**. Se alguém tiver a sua palavra-passe, não precisa de malware.
- Avalia **se um plugin é vulnerável**. Essa é uma análise de vulnerabilidades separada, também no separador Security.

> **Warning:** Uma análise limpa num site que está a redirecionar visitantes, a enviar spam ou a mostrar conteúdo que não escreveu não significa que o site está limpo. Significa que a infeção não está num ficheiro que o scanner reconhece. Compare em relação a uma cópia de segurança conhecida como boa. Consulte [O Que Fazer Se o Seu Site Foi Violado](https://support.kapsulehost.com/pt-pt/site-hacked-what-to-do).

## A Forma Correta de Limpar um Site Infetado

Colocar ficheiros detetados em quarentena é contenção, não uma cura. A cura fiável é uma restauração.

1. **Coloque o site offline** com proteção por palavra-passe enquanto trabalha.
2. **Coloque tudo em quarentena que foi detetado**, para parar a execução imediatamente.
3. **Encontre quando a infeção começou**, utilizando o histórico de análises e os seus registos de erros.
4. **Restaure de uma cópia de segurança feita antes dessa data**, para staging primeiro, depois para live assim que a tiver verificado.
5. **Altere todas as credenciais**: administradores de aplicações, database, SFTP, SSH.
6. **Atualize tudo**, porque a forma de entrada foi quase certamente um componente desatualizado.
7. **Analise novamente** para confirmar.
8. **Faça uma cópia de segurança nova** do site limpo.

[O Que Fazer Se o Seu Site Foi Violado](https://support.kapsulehost.com/pt-pt/site-hacked-what-to-do) explica em detalhe cada uma delas.

## As Outras Proteções no Separador Security

A verificação de malware é um cartão entre vários, e os outros valem a pena ativar enquanto está lá.

**Análise de vulnerabilidades** verifica os seus plugins e temas instalados em relação a uma base de dados de vulnerabilidades pública, por isso descobre que um componente é explorável antes de ser explorado.

**Proteção contra força bruta de login** observa as tentativas de entrada do WordPress e bloqueia um endereço automaticamente após falhas repetidas dentro de uma janela curta.

**Lista de bloqueio de IP** permite negar um endereço específico ou intervalo no servidor web.

**Filtragem de país** restringe o acesso por país onde a sua audiência é genuinamente regional.

**Proteção de hotlink** impede que outros sites incorporem as suas imagens e consumam a sua largura de banda.

**Endurecimento PCI-DSS**, em sites WooCommerce, aplica um conjunto de alterações de configuração numa ação: desativar edição de ficheiros a partir do dashboard, forçar uma sessão de administração encriptada e bloquear uma interface remota legada comumente usada em ataques.

## A Firewall da Plataforma

Separadamente de qualquer coisa nesta página, uma firewall de aplicação web gerida funciona à frente de todos os sites e bloqueia padrões de ataque comuns como injeção SQL, scripts entre sites e travessia de caminhos antes de chegarem à sua aplicação.

É gerida centralmente. Não há lista de regras por site, nenhum botão e nenhum registo de pedidos bloqueados para que procure. Se um pedido legítimo seu está a ser bloqueado, é um falso positivo e o suporte pode adicionar uma exclusão: envie um email para support@kapsulehost.com com o URL exato, a hora e o que estava a fazer.

## Resolução de Problemas

**A análise continua a falhar.** Sites muito grandes podem exceder o limite de tempo de análise. Remova arquivos antigos e instalações não utilizadas da raiz web, depois tente novamente. Contacte o suporte se persistir.

**Um ficheiro que sei ser seguro foi detetado.** Falsos positivos acontecem, particularmente com JavaScript minificado e código de verificação de licença. Não o coloque em quarentena se tiver a certeza e avise o suporte para que possa ser analisado.

**Coloquei em quarentena o ficheiro errado e o site quebrou.** Restaure esse ficheiro de uma cópia de segurança.

**A análise está limpa, mas o meu site foi colocado em lista negra por um motor de busca.** A infeção pode estar na database ou a listagem pode estar desatualizada. Limpe o site corretamente, depois solicite uma análise através das ferramentas do próprio motor de busca.

**Quero fazer análises mais frequentemente do que nightly.** Execute **Analisar agora** sempre que quiser. Não há limite.

**O malware continua a regressar.** Não fechou a forma de entrada. Restaure de uma cópia de segurança limpa em vez de limpar no local, altere todas as credenciais e atualize tudo.
