Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Files Plugins Themes

Com trobar fitxers recents sense tractar cada canvi com malware

Utilitza dates de fitxers com a pistes i correlaciona actualitzacions, memòria cau, registres i paquets abans de concloure que hi ha malware.

La data de modificació ajuda durant un incident, però actualitzacions, memòries cau, uploads, traduccions i còpies també canvien fitxers. Una llista ordenada és una pista cronològica, no un veredicte.

Conserva metadades abans que actualitzacions o còpies massives les reiniciïn i relaciona cada grup amb activitat legítima.

Treballa des d’una instantània

Crea un snapshot o còpia que mantingui rutes i dates. Deixa l’original intacte i cerca en un duplicat fora de l’arrel.

Registra zona horària i hora de recopilació. La modificació reflecteix contingut; el canvi de metadades pot indicar permisos o propietari. Cap equival necessàriament a creació.

No executis reparacions abans de capturar si pots contenir primer.

Conserva també propietari, grup, permisos, mida i, quan existeixi, inode. Un fitxer substituït per desplegament pot conservar el nom però canviar d’objecte; un d’editat al lloc pot mantenir-lo. Cap dada aïllada atribueix l’escriptor, però juntes redueixen hipòtesis.

Defineix una finestra limitada

En un Linux autoritzat:

find /path/to/wordpress -type f 
  -newermt '2026-07-20 00:00:00' 
  ! -newermt '2026-07-21 00:00:00' 
  -printf '%TY-%Tm-%Td %TH:%TM:%TS %s %pn'

Ajusta ruta i dates. No cerquis des d’una arrel àmplia ni segueixis symlinks no fiables. El suport varia en hosting gestionat.

Desa el resultat; no modifiquis allò llistat.

Ordena una còpia de l’inventari per segon i directori per descobrir grups, mantenint el resultat brut intacte. Un clúster coherent amb un paquet complet és diferent de modificacions disperses al nucli, configuració i uploads durant diverses hores.

Agrupa per propietari esperat

Separa nucli, connectors, temes, uploads, memòria cau, idiomes, còpies i arrel desconeguda.

Una actualització modifica centenars de fitxers en un minut; una imatge crea miniatures; la memòria cau canvia contínuament.

Un PHP aïllat a uploads o un fitxer del nucli modificat hores després del grup requereix més atenció.

Relaciona amb registres

Compara dates amb actualitzacions, desplegaments, accions administratives, SFTP, panell, cron, còpies i seguretat.

Els fitxers copiats poden conservar dates antigues i els ZIP assignar l’hora d’extracció. Una restauració pot fer que tot sembli nou.

No trobar cap registre no demostra malware: potser ha caducat la retenció.

Comprova el desfasament entre servidor web, base, CDN i panell. Converteix-ho a una cronologia comuna sense modificar els originals. Deu minuts poden separar falsament un POST del fitxer creat.

Anota també si una còpia o eina de seguretat va tocar permisos sense canviar contingut. Això explica canvis de metadades i evita atribuir a l’atacant una operació legítima posterior a l’incident.

Compara contingut amb fonts fiables

Verifica checksums del nucli i compara connectors i temes amb el paquet exacte. Contrasta codi propi amb el repositori.

Els hashes són més forts que la data. Un fitxer recent idèntic al paquet és explicable; un d’antic amb hash maliciós continua infectat.

No substitueixis temes propis perquè difereixen del tema pare.

Quan el proveïdor no publiqui hashes, descarrega el mateix paquet dues vegades des de la font autoritzada i conserva el ZIP de referència. Per a connectors comercials, registra compte, versió i data; el mateix número de versió pot haver estat substituït silenciosament pel venedor.

Prioritza anomalies d’alt risc

Revisa executables a uploads, PHP arrel aleatori, canvis a wp-config.php o .htaccess, mu-plugins desconeguts i dominis externs estranys.

Inspecciona estàticament en quarantena. No obris ni descodifiquis públicament.

Cerca cadenes relacionades a la base i tasques; el temps de fitxers no descobreix persistència a la base.

Construeix una referència repetible

Després de netejar, crea un manifest de hashes per a codi fiable i documenta directoris amb escriptura esperats. Monitoritza canvis significatius, no cada memòria cau.

Actualitza la referència només després d’un desplegament i validació aprovats; altrament un fitxer compromès pot esdevenir “conegut”.

Conserva manifests amb seguretat i exclou secrets. Revisa’n anualment els propietaris.

Valida la referència sobre cada node o release actiu. Una base creada només des d’un servidor net pot ocultar que un altre origen manté fitxers diferents i alterna respostes.

Quan cal més anàlisi

Demana una avaluació si hi ha grups inexplicats, paquets diferents o diverses webs amb escriptura compartida. Envia cronologia i rutes censurades, no executables.

Una revisió professional combina temps, procedència, contingut, registres i comportament per mantenir el treball legítim i eliminar canvis maliciosos.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència