forumApri un argomento

Sul server girano processi che non riconosco, l'hosting dice 'pulite' — da dove inizio?

YYusuf E***7 mesi fa·47 messaggi·9K visualizzazioni#server#malware#intervento
YYusuf E***Partecipante
Ruolo
Gestore di palestra
Tipo di organizzazione
laboratorio
Iscrizione
apr 2024
Messaggio
66
#1

Stamattana controllo i log di accesso, ci sono 3-4 righe strane. È arrivata una mail dall'hosting, 'rilevato codice malevolo, pulite subito' ma nn capisco cosa sia. Sono entrato in SSH, ho dato un'occhiata con ps aux e ho visto processi assurdi. Nel file manager ci sono file .php strani nella cartella temp.

Il server è Linux, gira Apache. C'è WordPress installato ma nn so se è successo xké nn ho fatto aggiornamenti negli ultimi 3-4 mesi. Ho pensato di ricontrollare ma nn so nemmeno cosa cercare. L'hosting aveva detto 'pulite subito o chiudiamo', scrivo un po' sotto stress.

Qualcuno ha esperienza in merito? Come trovate da dove è partito l'attacco? Basta cancellare i file o devo fare altro?

FFiliz U***Partecipante
Ruolo
Responsabile social media
Settore
Consulenza
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2025
Messaggio
1
Più utile#2

Se WordPress non è aggiornato, è molto probabile che siano entrati tramite un exploit di un plugin. Fai subito questi passi: 1) Disconnetti il server da internet (lavora su un ambiente di backup), 2) Controlla i file /var/log/auth.log e /var/log/apache2/access.log — salva orari di accesso e IP, 3) Fai un backup dei file PHP trovati (come prova), 4) Scansiona la web root con grep per i file '.php' — controlla le date di upload, 5) Reinstalla WordPress da zero, ripristina solo il database. Potrebbe esserci codice shell residuo anche nel DB, controlla.

DDoruk A***Partecipante
Ruolo
Coordinatore generale
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2022
Messaggio
18

Doki · Penetration test · 2024

#3

anche a me è successa la stessa cosa l'anno scorso, erano entrati tramite un exploit di un plugin WordPress. All'epoca ho fatto una query con wpdb avevano aggiunto un account admin nella tabella wp_users... Ho cancellato quell'admin ma c'era comunque codice shell nel file system, in realtà era un file .jpg che era un eseguibile... L'hosting ha detto che era finita...

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#4

Per trovare la webshell esegui questa query con find: find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. Filtra le richieste POST nei log di accesso, soprattutto sugli endpoint di upload file. Puoi usare WPScan per la scansione delle vulnerabilità, ma isolare la rete è fondamentale. Controlla gli URL siteurl e home nella tabella wp_options del database, potrebbero essere stati modificati.

NNecati B***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
86
#5

Wow situazione brutta. Comunque sembri molto nel panico. La prima cosa da fare è davvero fare un backup poi disabilita plugin e temi uno per uno. Entra in WP admin, controlla gli utenti. Potrebbero aver creato un nuovo account admin. Poi installa un plugin di sicurezza e aggiorna WP. Se dopo un po' hai di nuovo problemi, allora contatta l'hosting.

JJale P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
207
#6

Pensala come una revisione di cybersecurity: 1) Blocca il traffico di rete, 2) Fai uno snapshot del sistema, 3) Trova le vulnerabilità (web shell, utente db, cron job), 4) Identifica il vettore di attacco (quale plugin, quale account, quando), 5) Cancellazione e ripristino. Su WordPress di solito succede per mancanza di aggiornamenti dei plugin o password deboli. La settimana scorsa abbiamo avuto una situazione simile su un sito, la password del database in wp-config.php era hardcoded, phpmyadmin era aperto...

JJülide A***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
1
#7

Mi sembra strano, l'hosting ti avvisa subito se c'è codice malevolo? L'hanno rilevato sui loro sistemi. Se riesci ancora ad accedere via SSH, significa che hai ancora accesso... Sei riuscito a entrare anche nel database? Quindi l'exploit è ancora attivo o hanno solo dimenticato la shell? Quando hai fatto l'ultimo backup? Se vuoi ripristinare, puoi farlo da un backup vecchio?

EEmine K***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
296
#8

oh no, hackeraggio di wordpress..... è una cosa brutta... ma semplifica: torna all'ultimo backup e ripristina mysql e i file. poi aggiorna tutto wp. così viene pulito bene. fai controllare anche all'hosting dai.

ZZafer Ö***Partecipante
Ruolo
Pianificazione produzione
Settore
Costruzione macchinari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2023
Messaggio
247
#9

Grazie mille, era la risposta che cercavo. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Correggetemi se sbaglio.

EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#10

Lascio un avvertimento. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Buon lavoro.

RRıdvanPartecipante
Ruolo
Manager della rete di rivenditori
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2024
Messaggio
92
#11

Salvato.

DDamla P***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
191
#12

Mi sono rilassato leggendo questa risposta quindi non succede solo a me. Nessun processo migliora senza tracciamento perché non sai cosa correggere.

È tutto, scusate se mi sono dilungato.

ÖÖmer I***VeteranMembro della community
Iscrizione
lug 2024
Messaggio
50
#13

Ha ragione. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Io seguirei questa strada.

LLevent B***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
186
#14

La risposta sopra ha colto l'essenza della questione. Cercare di farlo da soli è la strada più costosa.

Naturalmente cambia se la vostra situazione è diversa.

AAli D***Partecipante
Ruolo
Responsabile social media
Settore
Turismo
Tipo di organizzazione
boutique agency
Iscrizione
lug 2024
Messaggio
114
#15

Il mio dubbio è stato chiarito, grazie.

EEfe G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
222
#16

Non lo sapevo.

DDamla C***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Tipografia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2022
Messaggio
229
#17

Esatto, e non è nemmeno così noto. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

HHüseyin T***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
292
#18

Avete ragione, sono passato anch'io per la stessa strada. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se avete domande, scrivete, rispondo per quanto possibile.

IIrmak T***Veteran
Ruolo
Tecnico di supporto sistemi
Settore
Logistica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2023
Messaggio
226
#19

Non ho alcuna esperienza in materia di virus sul mio server, quindi chiedo. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

ÜÜlkü K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
gen 2025
Messaggio
19

Doki · Trasloco infrastruttura · 2025

#20

Ha ragione. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi