SSL & Segurança 4 visualizações

Como identificar e remover um arquivo malicioso enviado por um invasor no site

Ver no WHMCS

Como identificar e remover um arquivo malicioso enviado por um invasor no site

Oi, tudo bem? Aqui é a Sensei da GeHost 🧘‍♀️ Se você está lendo este guia, provavelmente notou algo estranho no seu site — uma página que você não criou, um redirecionamento esquisito, ou até um aviso de "site comprometido". Respira: isso tem solução, e eu vou te guiar passo a passo, com calma, pra você entender o que aconteceu e como resolver.

Antes de tudo: se você não se sentir seguro pra mexer nos arquivos do seu site sozinho, é totalmente normal — abra um chamado no nosso suporte (painel.gehost.com.br) e conta o que você percebeu. A gente te ajuda a investigar com calma.

1. Sinais de que seu site pode ter sido invadido

  • Páginas ou arquivos estranhos que você nunca criou (ex.: shell.php, wp-x.php, nomes aleatórios de letras e números).
  • O site redireciona sozinho pra outro endereço, ou aparece propaganda/conteúdo que não é seu.
  • Google ou navegador avisando "site perigoso" ou "conteúdo enganoso".
  • Seu e-mail ou hospedagem começou a enviar mensagens em massa sem você ter feito isso.
  • Arquivos com data de modificação recente que você não mexeu.

2. Acesse o cPanel e abra o Gerenciador de Arquivos

O primeiro passo é entrar no seu painel de hospedagem (cPanel) — os dados de acesso ficam no e-mail de boas-vindas ou você pode recuperá-los pelo painel.gehost.com.br.

Tela de login do cPanel

Depois de logar, procure o grupo Arquivos e clique em Gerenciador de Arquivos.

Gerenciador de Arquivos do cPanel mostrando a pasta public_html

3. Procure o arquivo suspeito

Normalmente o site fica dentro da pasta public_html. Alguns pontos de atenção pra caçar o arquivo malicioso:

  1. Ordene os arquivos por data de modificação (a maioria dos gerenciadores de arquivo permite isso clicando no cabeçalho da coluna "Modificado"). Arquivos alterados numa data em que você não mexeu no site são suspeitos.
  2. Desconfie de arquivos .php com nomes estranhos, aleatórios, ou escondidos em pastas de upload (como /wp-content/uploads/, onde normalmente só deveriam existir imagens).
  3. Se você conhece um pouco de código, pode clicar em "Editar" no arquivo suspeito pra dar uma olhada — nomes de função como eval, base64_decode ou shell_exec misturados com texto embaralhado são fortes indícios de script malicioso.
  4. Na dúvida se um arquivo é malicioso ou legítimo, não delete sem confirmar — melhor abrir um chamado no suporte da GeHost e pedir uma segunda opinião antes de apagar algo que pode ser parte do seu site de verdade.

4. Remova o arquivo com segurança

Confirmado que é malicioso, selecione o arquivo no Gerenciador de Arquivos e clique em Excluir. Se houver vários arquivos parecidos espalhados em pastas diferentes, repita o processo em cada um — invasores costumam deixar mais de uma "porta dos fundos" (backdoor).

Dica da Sensei: antes de excluir qualquer coisa, faça um backup do estado atual (mesmo comprometido). Assim, se precisar investigar depois ou recuperar algo por engano, você tem como voltar.

5. Se o estrago for grande, considere restaurar um backup limpo

Se os arquivos maliciosos estiverem espalhados por muitos lugares, ou se você não tem certeza de ter limpado tudo, pode ser mais seguro restaurar uma cópia do site de antes da invasão.

Tela de Backup do cPanel com opções de backup completo e parcial

Na tela de Backup do cPanel você encontra as opções de backup completo e parcial (por diretório ou banco de dados). Se tiver dúvida sobre qual ponto no tempo é seguro pra restaurar, chame o nosso suporte — a gente ajuda a identificar a melhor cópia.

6. Troque TODAS as senhas

Depois de limpar o site, é essencial trocar:

  • A senha do seu CMS (WordPress, por exemplo).
  • A senha do cPanel.
  • As senhas de FTP e de banco de dados, se você usa.
  • As senhas dos e-mails profissionais vinculados ao domínio.

Isso é importante porque, muitas vezes, o invasor conseguiu entrar justamente porque tinha acesso a uma senha fraca ou vazada.

7. Atualize tudo

A grande maioria das invasões acontece por causa de plugins, temas ou o próprio CMS desatualizados, com falhas já conhecidas. Depois de limpar o site:

  1. Atualize o CMS (WordPress, Joomla, etc.) para a versão mais recente.
  2. Atualize todos os plugins e temas.
  3. Remova plugins e temas que você não usa mais — cada um é uma porta de entrada a menos.

8. Fique de olho depois

Nas semanas seguintes, dê uma olhada de vez em quando no Gerenciador de Arquivos e nas estatísticas de acesso do seu domínio, disponíveis na área de Métricas do cPanel, pra confirmar que está tudo tranquilo.

Tela de métricas e estatísticas de visitantes do cPanel
Não teve tempo ou segurança pra fazer isso sozinho? Sem problema — abra um chamado no painel.gehost.com.br contando o que você notou (data em que percebeu, arquivos suspeitos, se recebeu algum aviso). Nosso time analisa com você e te orienta nos próximos passos.

Prontinho! Seguindo esses passos você reduz muito o risco de reinfecção e deixa seu site mais seguro pra continuar funcionando de boa. Qualquer dúvida durante o processo, é só chamar a gente 💚

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.