Salta al contenuto

Imunify360: avvisi, file segnalati e falsi positivi

Pubblicato il Aggiornato il

In breve: Un file segnalato da Imunify360 deve essere analizzato in base a percorso, firma, data e stato, senza cancellarlo o inserirlo nella Ignore List alla cieca.

Imunify360

Imunify360 protegge l’hosting attraverso più componenti, tra cui rilevamento malware, protezioni web e controlli in tempo reale. Le funzioni visibili nel pannello dipendono dalla configurazione assegnata all’account: alcuni utenti possono consultare gli eventi, mentre azioni come scansione manuale, cleanup, eliminazione o Ignore List possono essere limitate.

Questa guida spiega come interpretare Imunify360, file segnalati e falsi positivi nell’ambiente Xlogic, senza suggerire scansioni manuali o azioni non disponibili.

Imunify360: panoramica

Che cosa significa una segnalazione

Una riga nella sezione dei file malevoli può mostrare:

  • percorso completo del file;
  • data e ora del rilevamento;
  • firma o tipo di minaccia;
  • stato, per esempio infetto, pulito o contenuto rimosso;
  • azione eseguita automaticamente o richiesta;
  • eventuale origine o processo collegato.

La presenza della segnalazione non indica automaticamente che l’intero account sia compromesso. Allo stesso tempo non va ignorata solo perché il sito sembra funzionare.

Stati che puoi incontrare

StatoSignificato operativo
InfectedIl file corrisponde a una firma o a un comportamento considerato malevolo
CleanedÈ stata applicata un’azione di pulizia prevista dalla configurazione
Content removedIl contenuto del file è stato rimosso durante la bonifica
Cleanup queuedLa pulizia è in coda e non è ancora completata
IgnoredIl file è escluso dai controlli successivi secondo la regola applicata

I nomi possono variare. Leggi sempre anche la cronologia dell’evento prima di decidere che cosa ripristinare.

Prima di modificare o cancellare un file

  1. annota il percorso completo;
  2. salva screenshot, firma e data del rilevamento;
  3. verifica se il file appartiene a WordPress, tema, plugin o applicazione personalizzata;
  4. controlla se esiste un backup precedente al primo evento;
  5. non aprire il codice malevolo nel browser;
  6. non eseguire il file per “vedere che cosa fa”;
  7. non cancellare subito il file se il sito potrebbe dipenderne.

Una cancellazione può interrompere il sito senza eliminare il punto di ingresso. Se la compromissione ha creato più file o utenti amministrativi, rimuovere un solo elemento non risolve la causa.

Come riconoscere il tipo di file

File del core WordPress

Confronta il file con la stessa versione ufficiale di WordPress. I file core non dovrebbero contenere personalizzazioni. Se risultano modificati, sostituiscili con una copia originale compatibile dopo il backup.

Plugin o tema

Scarica una copia pulita dalla fonte ufficiale o dal fornitore e confronta versione, dimensione e contenuto. Non reinstallare da archivi trovati su siti non affidabili. Se il plugin non è più mantenuto, valuta la sostituzione.

File personalizzato

Per codice sviluppato su misura serve il confronto con repository, backup o copia nota. Funzioni come esecuzione di comandi, scrittura di file, codice offuscato o richieste remote possono essere legittime in alcuni strumenti ma richiedono una revisione tecnica.

File sconosciuto in cartelle di upload

File PHP, script o archivi inattesi dentro cartelle destinate a immagini e documenti sono particolarmente sospetti. Controlla anche regole .htaccess, attività cron, utenti amministrativi e date degli altri file vicini.

Che cos’è un falso positivo

Un falso positivo si verifica quando un file legittimo viene classificato come malevolo. Può accadere con strumenti di amministrazione, codice offuscato dal produttore, loader, script che manipolano file o funzioni simili a quelle usate dal malware.

Non dichiarare un falso positivo basandoti sul nome del file. Sono necessari almeno:

  • origine certa del file;
  • hash o confronto con la copia ufficiale;
  • versione del software;
  • firma rilevata;
  • assenza di modifiche estranee;
  • eventuale conferma del produttore o dell’analisi tecnica.

Perché non usare subito la Ignore List

Aggiungendo un file alla Ignore List, Imunify360 può smettere di sottoporlo alle scansioni previste. Se il file è realmente malevolo, l’esclusione riduce la protezione e consente al codice di restare attivo.

La Ignore List deve essere utilizzata solo dopo una verifica documentata. Non escludere intere cartelle applicative per eliminare avvisi ripetuti.

Procedura consigliata dopo una segnalazione

  1. metti il sito in una condizione controllata se sta distribuendo contenuti dannosi;
  2. salva prove e copia recuperabile;
  3. aggiorna core, tema e plugin da fonti ufficiali;
  4. rimuovi software inutilizzato e account amministrativi sconosciuti;
  5. cambia le password da un dispositivo pulito;
  6. verifica cron, file recenti e directory scrivibili;
  7. ripristina solamente file e dati necessari da un backup precedente;
  8. controlla il sito dopo la correzione e monitora nuovi eventi.

Se utilizzi JetBackup 5, scegli un punto precedente alla compromissione e ricorda che il ripristino può reintrodurre plugin vulnerabili o password vecchie. Dopo il ripristino applica immediatamente gli aggiornamenti necessari.

Che cosa controllare in WordPress

  • utenti amministratori e relative email;
  • plugin e temi non riconosciuti;
  • file PHP in wp-content/uploads;
  • modifiche a wp-config.php e .htaccess;
  • cron WordPress e cron cPanel;
  • chiavi di sicurezza WordPress;
  • redirect, pagine spam e risultati anomali nei motori di ricerca;
  • password riutilizzate su FTP, email o database.

Che cosa non fare

  • non avviare ripetutamente scansioni manuali se la funzione non è prevista dall’account;
  • non cancellare tutti i file segnalati senza verificare la dipendenza del sito;
  • non inserire in Ignore List codice non analizzato;
  • non inviare file malevoli via email senza archivio protetto e accordo con il tecnico;
  • non ripristinare l’intero account scegliendo una data casuale;
  • non considerare conclusa la bonifica solo perché la homepage si apre.

Come documentare l’incidente

Conserva un elenco cronologico degli eventi: prima segnalazione, file coinvolti, aggiornamenti eseguiti, password cambiate e backup utilizzati. Annota anche l’IP amministrativo, gli utenti WordPress rimossi e le versioni dei componenti vulnerabili. Questa documentazione permette di distinguere una nuova infezione dalla ricomparsa dello stesso file ripristinato da cache, backup o sincronizzazioni esterne.

Se il sito gestisce dati sensibili o transazioni, valuta anche gli obblighi contrattuali e normativi applicabili. La sola pulizia tecnica non determina automaticamente se vi sia stata esposizione di dati: servono log, ambito dell’accesso e analisi del comportamento del codice.

Imunify360: passaggi operativi

Domande frequenti

Cosa significa una segnalazione di Imunify360?

Una segnalazione indica che Imunify360 ha rilevato un file o un comportamento che corrisponde a una regola di sicurezza. Non dimostra automaticamente che il file sia malevolo: percorso, firma, data, origine e contesto del sito vanno verificati prima di intervenire.

Perché non conviene usare subito la Ignore List?

Ignorare un file senza averlo verificato può nascondere una compromissione reale o lasciare invariata la causa dell’avviso. La Ignore List va usata solo quando il file è stato identificato come legittimo e il motivo della segnalazione è compreso.

Guide Xlogic correlate

Fonti tecniche

Imunify360: avvisi, file segnalati e falsi positivi ultima modifica: 2026-08-01T17:59:05+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?