{"id":15808,"date":"2020-03-13T13:26:30","date_gmt":"2020-03-13T12:26:30","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=15808"},"modified":"2026-08-01T14:25:30","modified_gmt":"2026-08-01T12:25:30","slug":"analisi-sui-virus-wordpress-imunify-security","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/analisi-sui-virus-wordpress-imunify-security.html\/","title":{"rendered":"Scansione malware WordPress con Imunify Security"},"content":{"rendered":"<p><!-- xlogic-seo-lotto50-2-20260801:15808 --><\/p>\n<div class=\"xlogic-direct-answer\">\n<p><strong>La scansione malware WordPress identifica file sospetti confrontando firme, comportamento e anomalie.<\/strong> Una rilevazione deve essere verificata prima di cancellare file: occorrono backup, log, controllo degli account, aggiornamenti e ricerca del punto di ingresso.<\/p>\n<p><em><strong>Nota di aggiornamento:<\/strong> Interfaccia e funzioni Imunify cambiano in base a versione e licenza. Non eseguire cancellazioni indiscriminate e conserva sempre una copia prima della bonifica.<\/em><\/p>\n<\/div>\n<p>Ormai da qualche anno il sistema pi\u00f9 utilizzato per creare i siti web \u00e8 senza dubbio WordPress, quindi la maggior parte dei webmaster non crea pi\u00f9 i siti web statici tramite html e css ma utilizza sistemi di gestione dei contenuti (CMS) come WordPress, Joomla, Prestashop e molti altri.<\/p>\n<h2>Analisi dei Virus su WordPress &#8211; Imunify Security<\/h2>\n<p>La popolarit\u00e0 di WordPress lo rende un obiettivo primario per gli hacker che cercano in tutti i modi di bucare i siti web in maniera diretta oppure tramite dei virus \/ malware che inseriscono all&#8217;interno di plugin o temi.<\/p>\n<p>In particolar modo sta girando un virus pericoloso e difficile da individuare che sta prendendo di mira WordPress, di conseguenza abbiamo deciso di fornirti un&#8217;analisi approfondita di questo malware e ti spieghiamo come sia possibile riuscire a rimuoverlo.<\/p>\n<h2>COME AGISCE UN VIRUS SU WORDPRESS<\/h2>\n<h2>WordPress Malware mascherato<\/h2>\n<p>Questo malware WordPress \u00e8 composto da stringhe con codifica Base64 e nomi di variabili lunghe, questo complica il codice rendendolo pi\u00f9 difficile da analizzare.<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-15814\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-mascherato.png\" alt=\"Codice malware mascherato in un file WordPress\" width=\"500\" height=\"363\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-mascherato.png 957w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-mascherato-300x218.png 300w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-mascherato-768x558.png 768w\" sizes=\"(max-width: 500px) 100vw, 500px\" \/><\/p>\n<h2>Virus WordPress autodistruggente<\/h2>\n<p>Il file \u00e8 progettato per autodistruggersi ed eliminarsi se una delle variabili _REQUEST ha il nome delete.<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-15815\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-autodistruggente.png\" alt=\"Malware WordPress con funzione di autodistruzione\" width=\"300\" height=\"86\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-autodistruggente.png 414w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-autodistruggente-300x86.png 300w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/><\/p>\n<h2>Virus WordPress: recupera i files remoti<\/h2>\n<p>Questo malware WordPress invia una richiesta tramite il parametro $ _REQUEST per un file aggiuntivo e come puoi vedere dal seguente codice, ha come target anche il CMS Joomla.<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-15816\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-files-remoti.png\" alt=\"Malware WordPress che carica file remoti\" width=\"500\" height=\"339\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-files-remoti.png 512w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-files-remoti-300x203.png 300w\" sizes=\"(max-width: 500px) 100vw, 500px\" \/><\/p>\n<p>Anche se gli amministratori di sistema pi\u00f9 prudenti disabilitano allow_url_fopen in php.ini, cerca comunque di recuperare il file usando curl.<\/p>\n<h2>Virus WordPress: cerca directory\u00a0infettabili<\/h2>\n<p>A volte, i webmaster usano il nome di dominio di un sito come nome di directory della root principale, per esempio il dominio tuodominio.it potrebbe contenere: home\/public_html\/tuodominio.it<\/p>\n<p>In questo caso, la Root principale viene utilizzata da questo malware WordPress per cercare di identificare le directory che possono essere infettate, questo \u00e8 solo uno dei mezzi con cui questo virus WordPress cerca di identificare le directory infettabili.<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-15817\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress.-directory-infettabili.png\" alt=\"Directory WordPress individuate dal malware\" width=\"500\" height=\"414\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress.-directory-infettabili.png 512w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress.-directory-infettabili-300x248.png 300w\" sizes=\"(max-width: 500px) 100vw, 500px\" \/><\/p>\n<h2>Virus WordPress: inserisce il file in remoto<\/h2>\n<p>Dopo aver identificato le directory infettabili, questo malware WordPress utilizza la funzione di processo per consegnare il file recuperato in remoto che verifica\u00a0se la directory \u00e8 scrivibile e se fa parte di un CMS WordPress o Joomla<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-15818\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-remoto.png\" alt=\"Connessione remota usata da un malware WordPress\" width=\"500\" height=\"314\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-remoto.png 1164w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-remoto-300x188.png 300w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-remoto-1024x642.png 1024w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/virus-WordPress-remoto-768x482.png 768w\" sizes=\"(max-width: 500px) 100vw, 500px\" \/><\/p>\n<p>In tal caso, viene chiamato il seguente codice: inject_wordpress_main_php<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-15819\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/inject_wordpress_main_php.png\" alt=\"Codice PHP iniettato nel file principale di WordPress\" width=\"500\" height=\"164\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/inject_wordpress_main_php.png 1058w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/inject_wordpress_main_php-300x98.png 300w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/inject_wordpress_main_php-1024x336.png 1024w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/inject_wordpress_main_php-768x252.png 768w\" sizes=\"(max-width: 500px) 100vw, 500px\" \/><\/p>\n<p>Questo, a sua volta, colloca i contenuti del file recuperato in remoto in un file WordPress cruciale, come:<\/p>\n<blockquote><p>\/wp-admin\/class-wp-main.php<br \/>\n\/wp-content\/class-wp-main.php<br \/>\n\/class-wp-main.php<\/p><\/blockquote>\n<p>Infine, la funzione di processo verifica se una parola chiave fornita con la richiesta (sotto forma di $ _REQUEST [&#8220;parola chiave&#8221;] o la parola chiave predefinita (ttmaintt) fa parte della risposta quando si accede agli URL infetti.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-15820\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/assert-main-php-wordpress.png\" alt=\"Uso sospetto della funzione assert in WordPress\" width=\"512\" height=\"270\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/assert-main-php-wordpress.png 512w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/assert-main-php-wordpress-300x158.png 300w\" sizes=\"(max-width: 512px) 100vw, 512px\" \/><\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-15821\" src=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/get-search-keyword-wordpress.png\" alt=\"Codice che intercetta parole chiave di ricerca in WordPress\" width=\"469\" height=\"227\" srcset=\"https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/get-search-keyword-wordpress.png 469w, https:\/\/xlogic.org\/blog\/wp-content\/uploads\/2020\/03\/get-search-keyword-wordpress-300x145.png 300w\" sizes=\"(max-width: 469px) 100vw, 469px\" \/><\/p>\n<h2>COME IDENTIFICARE IL VIRUS WORDPRESS<\/h2>\n<p>Tutti i file che abbiamo incontrato durante le nostre indagini erano associati al nome del file<\/p>\n<blockquote><p><span style=\"font-size: 12pt;\"><em>wp-domain.php<\/em><\/span><\/p><\/blockquote>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\"><strong>hash<\/strong><\/span><\/p>\n<p>Questo malware ha utilizzato gli hash SHA256:<\/p>\n<blockquote><p><span style=\"font-size: 12pt;\"><em>bc18abd55d2fc15bf8c85c49b35051943ce2d807c3ab0fadf515a8feecb0b762<\/em><\/span><\/p><\/blockquote>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\"><strong>Funzioni<\/strong><\/span><\/p>\n<p>Ha definito un totale di 35 funzioni:<\/p>\n<blockquote><p><span style=\"font-size: 12pt;\"><em>&#8211; check_config<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; is_dir_empty<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; in_array_partial<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; bool_to_string<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; process<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; is_cms<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_search_keyword<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; assert_main_php<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_wordpress_main_content<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_joomla_main_content<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_main_content(<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; inject_wordpress_main_php<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; inject_joomla_main_php<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; inject_main_php<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_current_user_name<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_user_domains<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; remove_tld<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; is_wordpress<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; is_joomla<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_dirs_recursive<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_domains_dir<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_valid_dirs<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; could_be_domain<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_dirs<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; have_tld<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; is_domain<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; is_domain_partial<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_common_dirs(<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_tlds<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; clean_domain<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; not_www<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; get_domain<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; remove_www<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; estimate_current_path<\/em><\/span><\/p>\n<p><span style=\"font-size: 12pt;\"><em>&#8211; url_get_contents<\/em><\/span><\/p><\/blockquote>\n<h2>COME BLOCCARE UN VIRUS SU WORDPRESS<\/h2>\n<p>E&#8217; difficile bloccare questa tipologia di malware, ad esempio anche disattivando il comando allow_url_fopen non sarai protetto perch\u00e9 se lo fai il malware utilizzer\u00e0 il modulo curl.<\/p>\n<p>Altrimenti sarebbe possibile utilizzare un firewall per bloccare tutto il traffico generato dal Web Server in modo indipendente, per assicurarsi che questo malware non riesca a recuperare il file remoto ma con questa operazione verrebbe bloccato ci\u00f2 anche tutto il traffico legittimo che WordPress utilizza per le sue normali operazioni, come gli aggiornamenti.<\/p>\n<p>Quindi il modo migliore per proteggersi da questo virus WordPress \u00e8 seguire queste indicazioni:<\/p>\n<ul>\n<li>Controlla l&#8217;integrit\u00e0 dei tuoi file WordPress usando strumenti come wp-cli<\/li>\n<li>Scansiona regolarmente il tuo sito web con Antivirus<\/li>\n<li>Evita di scaricare plugin e temi da fonti non ufficiali<\/li>\n<li>Accedi e controlla il traffico del tuo sito Web utilizzando i registri di mod_forensics o mod_security<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>Naturalmente, <strong>se sei un cliente di Xlogic Hosting<\/strong>, all&#8217;interno del tuo piano \u00e8 gi\u00e0 presente oppure pu\u00f2 essere acquistato a parte <strong>Imunify Security<\/strong> che ha la funzione di bloccare questo virus WordPress come moltissimi altri.<\/p>\n<h3>Che cosa fa Imunify Security per mantenere la sicurezza dei piani Hosting?<\/h3>\n<ul>\n<li><strong data-redactor-tag=\"strong\" data-verified=\"redactor\">Imunify rileva tutti i tipi di malware in tutti i tipi di file<\/strong>\u00a0\u2013 Non importa se i vostri siti web sono basati su PHP (come WordPress, Joomla e Drupal), o realizzati con il classico HTML statico.\u00a0Le nostre avanzate tecniche di de-offuscamento consentono di rilevare il codice dannoso nascosto nei file utilizzando la crittografia o la codifica.<\/li>\n<li><strong data-redactor-tag=\"strong\" data-verified=\"redactor\">Imunify \u00e8 una protezione anti-malware efficace \u2013\u00a0<\/strong>Pu\u00f2 rilevare e notificare molti metodi di attacco: back door, web shell, virus,\u00a0 script di \u201cblack hat SEO\u201d, pagine di phishing e molti altri.\u00a0\u00c8 quindi possibile intervenire per pulire manualmente i file infetti e proteggere i siti Web.<\/li>\n<li><strong data-redactor-tag=\"strong\" data-verified=\"redactor\">Imunify pulizia automatica.\u00a0<\/strong>Imunify permette di rimuovere con un solo clic qualsiasi codice malevolo o virus, di cui oltre il 97% pu\u00f2 essere pulito automaticamente.<\/li>\n<\/ul>\n<p><b>Imunify Security\u00a0<\/b>\u00e8 compreso nei seguenti piani Hosting:<\/p>\n<ul>\n<li><a href=\"https:\/\/xlogic.org\/hosting-condiviso\/\" target=\"_blank\" rel=\"noopener noreferrer\"><strong>HOSTING CONDIVISO:<\/strong><\/a> Hosting Power, Premium, Master, Business<\/li>\n<li><a href=\"https:\/\/xlogic.org\/hosting-dedicato\/\" target=\"_blank\" rel=\"noopener noreferrer\"><strong>HOSTING DEDICATO:<\/strong><\/a> Hosting Mail, SemiDedicato, Dedicato, Dedicato Plus<\/li>\n<li><a href=\"https:\/\/xlogic.org\/hosting-wordpress\/\" target=\"_blank\" rel=\"noopener noreferrer\"><strong>HOSTING WORDPRESS:<\/strong><\/a>\u00a0Hosting WP01, WP02, WP03, WP04<\/li>\n<li><a href=\"https:\/\/xlogic.org\/hosting-reseller\/\" target=\"_blank\" rel=\"noopener noreferrer\"><strong>HOSTING RESELLER:<\/strong><\/a>\u00a0Hosting R100, R200, R300, R400<\/li>\n<\/ul>\n<p>Imunify Security \u00e8 opzionale per tutti gli altri piani Hosting e pu\u00f2 essere ordinato in fase d\u2019ordine per soli <strong>30 euro (+ iva) l\u2019anno.<\/strong><\/p>\n<p>Per maggiori informazioni puoi consultare questa pagina: <a href=\"https:\/\/xlogic.org\/blog\/disponibile-da-oggi-imunify-security.html\/\" target=\"_blank\" rel=\"noopener noreferrer\"><span style=\"font-size: 14pt;\"><strong>Antivirus Imunify Security Xlogic<\/strong><\/span><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Alla prossima!<\/p>\n<h2>Approfondimenti correlati<\/h2>\n<ul>\n<li><a href=\"https:\/\/xlogic.org\/blog\/guida-per-ripulire-un-blog-wordpress-infetto-da-malware.html\/\">Come rimuovere malware da WordPress in sicurezza<\/a><\/li>\n<li><a href=\"https:\/\/xlogic.org\/blog\/10-consigli-per-mantenere-sicuro-un-sito-web.html\/\">10 Consigli per mantenere sicuro un Sito Web<\/a><\/li>\n<\/ul>\n<p><strong>Fonte ufficiale:<\/strong> <a href=\"https:\/\/docs.imunify360.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Documentazione Imunify360<\/a>.<\/p>\n<h2>Domande frequenti<\/h2>\n<h3>Una scansione pulita garantisce che il sito sia sicuro?<\/h3>\n<p>No. Malware nel database, account compromessi, backdoor nuove o vulnerabilit\u00e0 applicative possono richiedere controlli ulteriori.<\/p>\n<h3>Cosa fare quando viene trovato un file?<\/h3>\n<p>Verifica percorso, origine, hash, modifica, log e backup. Quarantena o ripristino sono preferibili alla cancellazione non documentata.<\/p>\n<h3>Come evitare una nuova infezione?<\/h3>\n<p>Aggiorna core, temi e plugin, rimuovi componenti inutilizzati, cambia credenziali, controlla amministratori e correggi la vulnerabilit\u00e0 iniziale.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Scansione malware WordPress: scopri cosa controlla Imunify, come interpretare rilevazioni, quarantena, falsi positivi, log e procedure di ripristino.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[5,1421],"tags":[1367,1366,757,996,1620,1619],"class_list":["post-15808","post","type-post","status-publish","format-standard","hentry","category-news","category-coding","tag-antimalware","tag-antivirus","tag-malware","tag-virus","tag-virus-joomla","tag-virus-wordpress"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/15808","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=15808"}],"version-history":[{"count":0,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/15808\/revisions"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=15808"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=15808"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=15808"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}