Sicurezza

Ricerca e rimozione di malware

Every hosted site is scanned for malware automatically each night, and you can run a scan yourself at any time from the site's Security tab.

Scansione e Rimozione di Malware

Ogni sito ospitato viene scansionato automaticamente per malware ogni notte, e puoi eseguire una scansione tu stesso in qualsiasi momento dalla scheda Sicurezza del sito.

Comprendere cosa fa lo scanner e, altrettanto importante, cosa non fa, è la differenza tra un sito veramente pulito e uno che appare pulito.

Esecuzione di una Scansione

  1. Vai a Websites e apri il sito.
  2. Apri la scheda Security, descritta come "Vulnerability scanning, malware detection, IP blocking, and login hardening."
  3. Trova la scheda Malware scan.
  4. Fai clic su Scan now.

The malware scan card on the site Security tab in KPanel

Il pulsante diventa "Scanning" mentre è in esecuzione. Le scansioni leggono ogni file nella radice web del tuo sito e possono richiedere diversi minuti su un sito grande.

Una scansione viene eseguita automaticamente ogni notte senza che tu faccia nulla, quindi il risultato sulla scheda non è mai più vecchio di un giorno.

Lettura del Risultato

Clean. La scheda riporta il numero di file scansionati, espresso come "Clean" seguito dal conteggio dei file. Non è stato trovato nulla di sospetto.

Threats found. La scheda riporta quanti ne sono stati rilevati, ed elenca ogni file rilevato con il suo percorso e un pulsante Quarantine.

Failed. La scansione non ha potuto completarsi. Riprova e se continua a fallire, apri un ticket di supporto.

No results yet. Nessuna scansione è mai stata eseguita su questo sito. La scheda dice "No scan results yet. Click Scan now to run the first scan."

Una sezione Scan history sottostante conserva le ultime dieci scansioni, così puoi vedere quando un sito è passato da pulito a infetto, il che è spesso il modo più veloce per restringere quando è iniziato il compromesso.

Messa in Quarantena di un File

Fai clic su Quarantine accanto a un file rilevato. Il file viene spostato dal tuo sito in un'area di quarantena sul server, quindi smette di essere eseguito ma non viene distrutto.

Quarantine è l'unica azione di mitigazione che lo scanner offre. Non c'è nessuna azione "clean", "disinfect", o "repair", perché non può essercene una in modo sicuro: un file legittimo con codice malioso iniettato non può essere ripristinato al suo stato originale da uno scanner che non ha mai visto l'originale. Recuperare il file originale è a cosa servono i tuoi backup.

Quarantine non ha nemmeno un ripristino self-service. Se metti in quarantena un file di cui hai bisogno, recuperalo da un backup anziché cercare un pulsante di annullamento. Vedi Restoring From a Backup.

Quarantena Automatica

Nei piani Managed WordPress, i file rilevati durante la scansione notturna vengono automaticamente messi in quarantena e contrassegnati nel pannello con un badge Auto-quarantined. Un avviso appare nel tuo dashboard che ti informa quanti file sono stati gestiti e che non è richiesta alcuna azione manuale.

In tutti gli altri piani, il rilevamento è automatico ma la quarantena no. Devi aprire la scheda Security e fare clic su Quarantine su ogni rilevamento tu stesso.

Se nessuno controlla regolarmente il pannello, la quarantena automatica è uno dei più forti argomenti a favore di un piano managed. Un rilevamento su un piano unmanaged rimane lì finché un umano non lo nota.

Cosa lo Scanner Non Può Trovare

Questa è la parte che conta di più, ed è il motivo per cui una scansione pulita è rassicurante piuttosto che conclusiva.

Lo scanner confronta i file contro il codice malioso noto. Non:

  • Legge il tuo database. I link spam iniettati, gli account amministratore non autorizzati e le opzioni modificate vivono lì e sono invisibili a uno scanner di file.
  • Rilevare un file legittimo che è stato modificato. Una singola riga aggiunta a un vero file di tema potrebbe non corrispondere a nessuna firma nota.
  • Rilevare un account non autorizzato o attività pianificata, che è configurazione piuttosto che codice.
  • Rilevare una credenziale rubata. Se qualcuno ha la tua password, non ha bisogno di malware affatto.
  • Valutare se un plugin è vulnerabile. Quella è una scansione di vulnerabilità separata, anche sulla scheda Security.

Una scansione pulita su un sito che sta reindirizzando i visitatori, inviando spam o mostrando contenuto che non hai scritto non significa che il sito sia pulito. Significa che l'infezione non è in un file che lo scanner riconosce. Confronta invece con un backup noto come buono. Vedi What to Do If Your Site Is Hacked.

Il Modo Giusto per Pulire un Sito Infetto

Mettere in quarantena i file rilevati è il contenimento, non una cura. La cura affidabile è un ripristino.

  1. Porta il sito offline con protezione tramite password mentre lavori.
  2. Metti in quarantena tutto ciò che è rilevato, per fermare l'esecuzione immediatamente.
  3. Trova quando è iniziata l'infezione, utilizzando la cronologia di scansione e i tuoi log degli errori.
  4. Ripristina da un backup eseguito prima di quella data, prima in staging, poi in live una volta verificato.
  5. Cambia ogni credenziale: amministratori dell'applicazione, database, SFTP, SSH.
  6. Aggiorna tutto, perché il modo in cui è entrato era quasi certamente un componente non aggiornato.
  7. Scansiona di nuovo per confermare.
  8. Esegui un nuovo backup del sito pulito.

What to Do If Your Site Is Hacked affronta ognuno di quelli in dettaglio.

Le Altre Protezioni sulla Scheda Security

La scansione malware è una scheda tra molte, e le altre meritano di essere attivate mentre sei lì.

Vulnerability scan controlla i tuoi plugin e temi installati rispetto a un database di vulnerabilità pubblico, così scopri che un componente è sfruttabile prima che venga sfruttato.

Login brute-force protection monitora i tentativi di accesso a WordPress e blocca un indirizzo automaticamente dopo ripetuti fallimenti in una finestra temporale breve.

IP block list ti consente di negare un indirizzo o un intervallo specifico al server web.

Country filtering limita l'accesso per paese dove il tuo pubblico è veramente regionale.

Hotlink protection impedisce ad altri siti di incorporare le tue immagini e consumare la tua larghezza di banda.

PCI-DSS hardening, sui siti WooCommerce, applica una serie di modifiche di configurazione in un'unica azione: disabilitare la modifica dei file dal dashboard, forzare una sessione amministrativa crittografata e bloccare un'interfaccia remota legacy comunemente utilizzata negli attacchi.

Il Firewall della Piattaforma

Separatamente da qualsiasi cosa su questa pagina, un firewall di applicazione web gestito è in esecuzione davanti a ogni sito e blocca modelli di attacco comuni come SQL injection, cross-site scripting e path traversal prima che raggiungano la tua applicazione.

È gestito centralmente. Non c'è nessun elenco di regole per sito, nessun toggle e nessun registro di richieste bloccate da sfogliare. Se una tua richiesta legittima viene bloccata, è un falso positivo e il supporto può aggiungere un'esclusione: invia un'email a support@kapsulehost.com con l'URL esatto, l'ora e cosa stavi facendo.

Risoluzione dei Problemi

La scansione continua a fallire. I siti molto grandi possono superare il limite di tempo di scansione. Rimuovi i vecchi archivi e le installazioni non utilizzate dalla radice web, quindi riprova. Contatta il supporto se persiste.

Un file che so essere sicuro è stato rilevato. I falsi positivi accadono, in particolare con JavaScript minimizzato e codice di verifica della licenza. Non metterlo in quarantena se sei sicuro, e informa il supporto in modo che possa essere esaminato.

Ho messo in quarantena il file sbagliato e il sito si è rotto. Ripristina quel file da un backup.

La scansione è pulita ma il mio sito è stato inserito in blacklist da un motore di ricerca. L'infezione potrebbe essere nel database o la voce potrebbe essere obsoleta. Pulisci il sito correttamente, quindi richiedi una revisione attraverso gli strumenti dello stesso motore di ricerca.

Voglio scansionare più spesso della scansione notturna. Esegui Scan now quando vuoi. Non c'è alcun limite.

Il malware continua a tornare. Non hai chiuso il modo in cui è entrato. Ripristina da un backup pulito anziché pulire in loco, cambia ogni credenziale e aggiorna tutto.

Hai ancora bisogno di aiuto?

Scrivici a support@kapsulehost.com oppure apri una chat in KPanel.

Apri KPanel