La neteja modifica fitxers, files de base, dates, memòries cau i registres. Sense una captura prèvia pots esborrar el payload visible i perdre les pistes que revelen l’entrada, persistència i comptes afectats.
Conservar evidència no significa deixar exposats els visitants. Contén primer el dany públic i captura després l’entorn abans de substitucions o restauracions àmplies.
Registra les condicions de l’incident
Crea una cronologia senzilla amb zona horària:
- primer avís i persona que va informar;
- URL i símptomes;
- destinacions de redirecció o descàrrega com a text;
- dispositiu, referrer i primera visita;
- alertes del hosting o escàner;
- actualitzacions, accessos i desplegaments recents;
- accions de contenció ja executades.
Les captures i capçaleres són útils. No obris destinacions malicioses per millorar el registre.
Contén amb l’acció menys destructiva
Utilitza manteniment net, restricció d’accés o quarantena del hosting i conserva darrere l’arrel infectada.
Evita actualitzar tots els connectors, substituir el nucli i buidar memòries cau abans de capturar: aquestes accions canvien timestamps i poden esborrar el carregador inicial.
Si hi ha phishing o una descàrrega activa, la seguretat del visitant té prioritat sobre una fotografia perfecta. Anota l’acció i l’hora.
Conserva fitxers i metadades
Crea un arxiu o snapshot que mantingui rutes i dates. Inclou ocults com .htaccess, mu-plugins i fitxers fora del directori evident quan el compte ho permeti.
Genera un manifest de hashes:
find /path/to/working-copy -type f -print0
| sort -z
| xargs -0 sha256sum > wordpress-files.sha256
Executa ordres només sobre una còpia autoritzada, desconnectada o en quarantena. El maneig delimitat per nuls evita errors amb noms estranys. Desa el manifest al costat de l’arbre, no a dins.
Exporta la base de manera coherent
Utilitza el backup del hosting, snapshot o bolcat adequat. Conserva taules, charset i data.
Xifra l’exportació i limita-hi l’accés: pot contenir usuaris, clients, formularis, sessions i scripts maliciosos.
No la pugis a enllaços públics ni enganxis opcions sospitoses en tiquets.
Recopila registres abans de la rotació
Conserva accessos i errors web, PHP, autenticació, seguretat de WordPress, FTP o SFTP, esdeveniments del panell i registres de CDN o tallafoc.
La retenció pot ser breu. Anota la zona horària i si la font és completa.
No ampliïs el registre per capturar contrasenyes, galetes, pagaments o cossos de peticions. Les metadades existents solen ser suficients per relacionar accessos i canvis.
Registra comptes i tasques persistents
Exporta o captura llistes autoritzades d’usuaris, administradors, contrasenyes d’aplicació, comptes del hosting, cron, connectors i mu-plugins.
A WooCommerce conserva l’estat de cues rellevants sense payloads de clients. No esborris tasques desconegudes fins a identificar-ne el propietari.
Desa també DNS, redireccions, Workers i regles CDN; la persistència pot ser fora de WordPress.
Protegeix la còpia d’evidència
Mantén un original intacte i investiga sobre un duplicat. Desa’ls fora de carpetes web amb privilegi mínim.
Registra qui va recopilar la còpia, quan, la font i les transferències. La cadena formal depèn del context legal, però un registre bàsic evita confusions.
Acorda retenció i eliminació segura perquè pot contenir dades personals i malware.
Comença a netejar des de fonts verificades
Amb l’evidència preservada, compara el nucli amb el seu release, substitueix paquets fiables, revisa codi propi, inspecciona la base i tanca l’entrada.
Documenta cada element retirat, substituït o modificat i conserva punts de reversió. Un escàner net és només un senyal.
Quan importa el maneig expert
Demana ajuda abans de modificar si hi ha injecció al checkout, exposició personal, diverses webs, policia, assegurança o reinfecció. Envia primer símptomes i URL, no l’arxiu ni contrasenyes.
Una bona neteja comença amb evidència suficient per explicar què va passar i acaba demostrant que han desaparegut tant el payload com el camí de retorn.