Antimalware
La sezione Antimalware analizza i file dei tuoi siti alla ricerca di malware, web shell e file di WordPress modificati. La trovi nel menu di amministratori, rivenditori e utenti; ognuno vede solo i propri siti. Non viene mai eliminato niente in automatico: sei tu a decidere cosa fare di ogni segnalazione.
Come funziona
Ogni scansione usa due motori, insieme:
- Scanner integrato: veloce e senza dipendenze, riconosce le tecniche più usate dalle backdoor: codice offuscato eseguito con
eval, comandi presi dalla richiesta web ($_POST,$_GET…), funzioni scelte dal browser,preg_replacecon il modificatore/e, codice PHP nascosto dentro le immagini, file PHP nella cartella dei caricamenti,.htaccesscon esecuzione automatica, cron che scaricano ed eseguono codice, e i nomi delle web shell più diffuse (c99, r57, wso, alfa…). Le regole sono volutamente prudenti, per limitare i falsi positivi. - ClamAV (antivirus con firme): riconosce i malware conosciuti. Lo installa
panel-agent setup antimalware(chiamato dainstall.sheupgrade.sh). Poiché il demone di ClamAV tiene in memoria circa 1–1,5 GB di firme, il pannello sceglie la modalità in base alla RAM del server: demone sempre attivo con almeno 4 GB, su richiesta (le firme si caricano solo durante la scansione, senza demone in memoria) sui server più piccoli come quelli da 2 GB, niente ClamAV sotto ~1,5 GB — in quel caso restano lo scanner integrato e i controlli di WordPress. Puoi forzare la modalità nelle Impostazioni.
Se il sito è WordPress, il pannello controlla anche l'integrità: confronta i file del core e dei plugin con quelli ufficiali di wordpress.org.
Ogni segnalazione ha una gravità (critica, alta, media, bassa), una spiegazione in italiano, il percorso del file, la riga e un frammento del codice sospetto (ripulito e accorciato).
Le scansioni girano come operazioni in background a bassa priorità (nice/ionice) con l'utente del sito, quindi non rallentano il sito. Sono incrementali: dopo la prima analisi completa vengono ricontrollati solo i file nuovi o cambiati (per data, dimensione e impronta), con una scansione completa una volta a settimana. Di notte il pannello analizza i siti a turno, uno alla volta.
Cosa puoi fare di una segnalazione
- Quarantena: il file viene spostato in una cartella nascosta fuori dal sito (non è più raggiungibile dal web) e reso illeggibile. È reversibile: Ripristina lo rimette al suo posto con i permessi originali. Lo spostamento è sicuro contro i collegamenti simbolici e gli hard link.
- Elimina: cancella per sempre un file già in quarantena (con conferma).
- Falso positivo: la segnalazione non viene più mostrata finché il file non cambia (la lista si basa sull'impronta del contenuto, non solo sul percorso).
- Ripara WordPress: rimette i file ufficiali del core (dopo una copia di sicurezza automatica).
wp-contentewp-config.phpnon vengono mai toccati.
Nelle Impostazioni (amministratori) puoi attivare le scansioni notturne e sceglierne la fascia oraria, la modalità di ClamAV, gli avvisi via email per le nuove minacce critiche e alte, e — se vuoi — la quarantena automatica delle sole minacce «critiche» (sconsigliata se non hai familiarità con i falsi positivi).