{"id":18100,"date":"2026-09-16T18:12:31","date_gmt":"2026-09-16T21:12:31","guid":{"rendered":"https:\/\/www.homehost.com.br\/blog\/?p=18100"},"modified":"2026-09-16T18:52:14","modified_gmt":"2026-09-16T21:52:14","slug":"site-invadido","status":"publish","type":"post","link":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/","title":{"rendered":"Site invadido: o que fazer, na ordem certa"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>N\u00e3o apague nada ainda.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O instinto de quem descobre um arquivo estranho \u00e9 remov\u00ea-lo imediatamente. <strong>E isso destr\u00f3i a evid\u00eancia de como entraram<\/strong> \u2014 sem a qual voc\u00ea limpa o site e \u00e9 reinfectado na semana seguinte, pela mesma porta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A ordem importa mais que a velocidade.<\/strong> Este guia segue a sequ\u00eancia que um provedor usa ao atender um caso: isolar, entender, encontrar, decidir. &#x26a0;&#xfe0f; <strong>Cada passo depende do anterior<\/strong> \u2014 pular o terceiro \u00e9 o motivo mais comum de o problema voltar.<\/p>\n\n\n\n<div style=\"border:1px solid #9db4d6; border-left:4px solid #0b3d91; background:#eef3fa; border-radius:8px; padding:18px 22px; margin:24px 0; font-family:Arial, Helvetica, sans-serif;\">\n<div style=\"font-weight:700; color:#0b3d91; margin-bottom:10px; text-transform:uppercase; letter-spacing:.05em; font-size:14px;\">Resposta r\u00e1pida<\/div>\n<table style=\"width:100%; border-collapse:collapse; margin-top:4px; font-size:14px; color:#16243d;\">\n<tr><td style=\"padding:7px 8px; width:230px; vertical-align:top;\"><strong>Primeiro<\/strong><\/td><td style=\"padding:7px 8px;\">Tire o site do ar e troque as senhas \u2014 <strong>sem apagar nada<\/strong><\/td><\/tr>\n<tr><td style=\"padding:7px 8px; vertical-align:top;\"><strong>Depois<\/strong><\/td><td style=\"padding:7px 8px;\">Descubra <strong>como entraram<\/strong>, nos logs e nas datas dos arquivos<\/td><\/tr>\n<tr><td style=\"padding:7px 8px; vertical-align:top;\"><strong>S\u00f3 ent\u00e3o<\/strong><\/td><td style=\"padding:7px 8px;\">Limpe \u2014 ou recrie do zero, que costuma ser mais r\u00e1pido<\/td><\/tr>\n<tr><td style=\"padding:7px 8px; vertical-align:top;\"><strong>O erro mais comum<\/strong><\/td><td style=\"padding:7px 8px;\">Restaurar backup sem fechar a brecha \u2014 reinfecta em dias<\/td><\/tr>\n<tr><td style=\"padding:7px 8px; vertical-align:top;\"><strong>Fa\u00e7a backup do site sujo<\/strong><\/td><td style=\"padding:7px 8px;\">Ele \u00e9 a evid\u00eancia. Guarde antes de tocar em qualquer coisa<\/td><\/tr>\n<\/table>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_72 ez-toc-wrap-center counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Conte\u00fado<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Passo_1_confirme_que_e_invasao\" title=\"Passo 1: confirme que \u00e9 invas\u00e3o\">Passo 1: confirme que \u00e9 invas\u00e3o<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Passo_2_isole_sem_apagar\" title=\"Passo 2: isole, sem apagar\">Passo 2: isole, sem apagar<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Tire_o_site_do_ar\" title=\"Tire o site do ar\">Tire o site do ar<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Faca_backup_do_site_comprometido\" title=\"Fa\u00e7a backup do site comprometido\">Fa\u00e7a backup do site comprometido<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Troque_as_senhas_na_ordem_certa\" title=\"Troque as senhas, na ordem certa\">Troque as senhas, na ordem certa<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Passo_3_descubra_como_entraram\" title=\"Passo 3: descubra como entraram\">Passo 3: descubra como entraram<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Os_logs_de_acesso\" title=\"Os logs de acesso\">Os logs de acesso<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#As_datas_de_modificacao\" title=\"As datas de modifica\u00e7\u00e3o\">As datas de modifica\u00e7\u00e3o<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Os_suspeitos_habituais\" title=\"Os suspeitos habituais\">Os suspeitos habituais<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Passo_4_encontre_o_que_deixaram\" title=\"Passo 4: encontre o que deixaram\">Passo 4: encontre o que deixaram<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-11\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Os_lugares_classicos\" title=\"Os lugares cl\u00e1ssicos\">Os lugares cl\u00e1ssicos<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-12\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Procure_por_codigo_ofuscado\" title=\"Procure por c\u00f3digo ofuscado\">Procure por c\u00f3digo ofuscado<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-13\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#O_que_quase_ninguem_verifica\" title=\"O que quase ningu\u00e9m verifica\">O que quase ningu\u00e9m verifica<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-14\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Passo_5_limpar_ou_recriar\" title=\"Passo 5: limpar ou recriar\">Passo 5: limpar ou recriar<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-15\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Quando_recriar_do_zero\" title=\"Quando recriar do zero\">Quando recriar do zero<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-16\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Quando_limpar_vale_a_pena\" title=\"Quando limpar vale a pena\">Quando limpar vale a pena<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-17\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Como_saber_se_limpou_de_verdade\" title=\"Como saber se limpou de verdade\">Como saber se limpou de verdade<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-18\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Se_voltar\" title=\"Se voltar\">Se voltar<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-19\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#O_que_a_hospedagem_faz_e_o_que_nao_faz\" title=\"O que a hospedagem faz e o que n\u00e3o faz\">O que a hospedagem faz e o que n\u00e3o faz<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-20\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#A_prevencao_que_realmente_importa\" title=\"A preven\u00e7\u00e3o que realmente importa\">A preven\u00e7\u00e3o que realmente importa<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-21\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Perguntas_frequentes\" title=\"Perguntas frequentes\">Perguntas frequentes<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-22\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#Conclusao\" title=\"Conclus\u00e3o\">Conclus\u00e3o<\/a><\/li><\/ul><\/nav><\/div>\n<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Passo_1_confirme_que_e_invasao\"><\/span>Passo 1: confirme que \u00e9 invas\u00e3o<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Nem todo comportamento estranho \u00e9 invas\u00e3o<\/strong>, e tratar um plugin quebrado como incidente de seguran\u00e7a custa tempo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Estes sinais confirmam:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Redirecionamento para outro site<\/strong>, principalmente quando s\u00f3 acontece com visitantes vindos do Google e n\u00e3o quando voc\u00ea digita o endere\u00e7o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Aviso no Google Search Console<\/strong>, em Seguran\u00e7a e a\u00e7\u00f5es manuais \u2014 ou a <a href=\"https:\/\/www.homehost.com.br\/blog\/internet\/tela-vermelha-do-google\/\">tela vermelha do Google<\/a> aparecendo para os visitantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A hospedagem suspendeu a conta<\/strong>, geralmente por envio de spam ou consumo anormal de recursos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Arquivos modificados numa data em que voc\u00ea n\u00e3o mexeu no site.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Um usu\u00e1rio administrador que voc\u00ea n\u00e3o criou<\/strong>, frequentemente com nome plaus\u00edvel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E p\u00e1ginas estranhas indexadas<\/strong> \u2014 busque <code>site:seudominio.com.br<\/code> no Google e veja se aparecem t\u00edtulos em outro idioma, geralmente sobre rem\u00e9dios, apostas ou produtos falsificados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Estes n\u00e3o s\u00e3o invas\u00e3o:<\/strong> erro 500 depois de atualizar um plugin, site fora do ar com dom\u00ednio expirado, ou lentid\u00e3o que coincide com um pico de tr\u00e1fego.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Passo_2_isole_sem_apagar\"><\/span>Passo 2: isole, sem apagar<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Tire_o_site_do_ar\"><\/span>Tire o site do ar<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Enquanto ele serve malware, o Google acumula hist\u00f3rico<\/strong> \u2014 e sair da lista do Safe Browsing depois \u00e9 mais lento que evitar entrar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Coloque em manuten\u00e7\u00e3o pelo painel de controle<\/strong>, ou renomeie o <code>.htaccess<\/code> e crie um <code>index.html<\/code> simples. &#x26a0;&#xfe0f; <strong>N\u00e3o apague nada<\/strong> \u2014 renomear preserva.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Faca_backup_do_site_comprometido\"><\/span>Fa\u00e7a backup do site comprometido<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Parece contraintuitivo, e \u00e9 o passo mais importante.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Esse backup \u00e9 a evid\u00eancia.<\/strong> \u00c9 nele que voc\u00ea vai procurar como entraram, e \u00e9 a ele que recorre se a limpeza der errado. <strong>Baixe a conta inteira e o banco de dados antes de tocar em qualquer arquivo.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Guarde fora do servidor<\/strong>, e marque claramente que est\u00e1 infectado \u2014 para ningu\u00e9m restaurar por engano.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Troque_as_senhas_na_ordem_certa\"><\/span>Troque as senhas, na ordem certa<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A ordem importa porque trocar s\u00f3 uma n\u00e3o adianta.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. O painel de hospedagem<\/strong> \u2014 cPanel ou DirectAdmin. \u00c9 o acesso de maior privil\u00e9gio.<br><strong>2. FTP e SFTP<\/strong>, incluindo contas secund\u00e1rias que voc\u00ea possa ter esquecido.<br><strong>3. O banco de dados<\/strong>, atualizando tamb\u00e9m o <code>wp-config.php<\/code>.<br><strong>4. Os usu\u00e1rios do WordPress<\/strong>, todos os administradores.<br><strong>5. E o e-mail associado ao painel<\/strong>, se houver qualquer suspeita de que ele tamb\u00e9m foi comprometido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Trocar s\u00f3 a senha do WordPress \u00e9 o erro cl\u00e1ssico.<\/strong> Se entraram por FTP ou pelo painel, a troca n\u00e3o muda nada \u2014 eles continuam dentro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E invalide as sess\u00f5es ativas.<\/strong> No WordPress, cada usu\u00e1rio tem a op\u00e7\u00e3o &#8220;Desconectar de todos os outros locais&#8221; no pr\u00f3prio perfil.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Passo_3_descubra_como_entraram\"><\/span>Passo 3: descubra como entraram<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Este \u00e9 o passo que quase ningu\u00e9m faz, e o que evita a reinfec\u00e7\u00e3o.<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Os_logs_de_acesso\"><\/span>Os logs de acesso<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>No cPanel, em M\u00e9tricas \u2192 Acesso bruto<\/strong>, ou diretamente em <code>~\/access-logs\/<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que procurar:<\/strong><\/p>\n\n\n\n<div style=\"background:#1A2238; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n<code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre; background:transparent !important; border:0 !important; padding:0 !important; display:block;\"># requisi\u00e7\u00f5es POST para arquivos que n\u00e3o deveriam existir\ngrep \"POST\" access.log | grep -v \"wp-admin\\|wp-login\\|admin-ajax\"\n\n# tentativas de login bem-sucedidas em hor\u00e1rio estranho\ngrep \"wp-login.php\" access.log | grep \" 302 \"<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Um POST para um arquivo PHP dentro de <code>\/wp-content\/uploads\/<\/code> \u00e9 praticamente confirma\u00e7\u00e3o<\/strong> \u2014 essa pasta guarda m\u00eddia, e nada ali deveria executar c\u00f3digo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Anote o IP e o hor\u00e1rio.<\/strong> Eles v\u00e3o reaparecer nos outros logs.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"As_datas_de_modificacao\"><\/span>As datas de modifica\u00e7\u00e3o<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Arquivos alterados quando voc\u00ea n\u00e3o estava mexendo no site:<\/strong><\/p>\n\n\n\n<div style=\"background:#1A2238; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n<code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre; background:transparent !important; border:0 !important; padding:0 !important; display:block;\"># arquivos PHP modificados nas \u00faltimas 48 horas\nfind . -name \"*.php\" -mtime -2\n\n# nos \u00faltimos 60 minutos, para acompanhar reinfec\u00e7\u00e3o\nfind . -name \"*.php\" -mmin -60<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sem acesso SSH, o Gerenciador de Arquivos do cPanel ordena por data<\/strong> \u2014 clique no cabe\u00e7alho da coluna.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Atacantes experientes ajustam a data<\/strong> para disfar\u00e7ar. <strong>Se nada aparecer e o site continuar comprometido, isso em si \u00e9 um sinal.<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Os_suspeitos_habituais\"><\/span>Os suspeitos habituais<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Plugin ou tema desatualizado<\/strong> com vulnerabilidade conhecida. <strong>\u00c9 a causa mais comum<\/strong>, de longe \u2014 e a data da \u00faltima atualiza\u00e7\u00e3o do plugin costuma coincidir com a da invas\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Senha fraca em usu\u00e1rio administrador<\/strong>, descoberta por for\u00e7a bruta. <strong>Os logs mostram centenas de tentativas<\/strong> antes da que funcionou.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Permiss\u00e3o 777<\/strong> numa pasta, permitindo escrita a qualquer processo do servidor. Nosso guia sobre <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/linux\/chmod-755-777-modo-octal\/\">chmod<\/a> explica por que ela nunca deveria existir.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E credencial vazada<\/strong> \u2014 senha reutilizada de outro servi\u00e7o, ou FTP salvo num computador infectado.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Passo_4_encontre_o_que_deixaram\"><\/span>Passo 4: encontre o que deixaram<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Invasores n\u00e3o entram e saem. Eles deixam formas de voltar.<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-onde-procurar-819x1024.png\" alt=\"Os sete lugares onde invasores escondem backdoors num site WordPress, da pasta de uploads ao cron job que reinstala o malware\" class=\"wp-image-18101\" width=\"819\" height=\"1024\" srcset=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-onde-procurar-819x1024.png 819w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-onde-procurar-240x300.png 240w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-onde-procurar-767x959.png 767w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-onde-procurar.png 1122w\" sizes=\"(max-width: 819px) 100vw, 819px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Os_lugares_classicos\"><\/span>Os lugares cl\u00e1ssicos<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Arquivos PHP na pasta de uploads.<\/strong> <code>wp-content\/uploads<\/code> guarda imagens e documentos \u2014 <strong>um arquivo <code>.php<\/code> ali nunca \u00e9 leg\u00edtimo.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Arquivos estranhos em <code>wp-admin<\/code> ou <code>wp-includes<\/code>.<\/strong> &#x26a0;&#xfe0f; <strong>Essas pastas deveriam ser id\u00eanticas ao pacote oficial do WordPress.<\/strong> Qualquer arquivo a mais \u00e9 suspeito. Nosso guia sobre a <a href=\"https:\/\/www.homehost.com.br\/blog\/wordpress\/estrutura-de-arquivos-wordpress\/\">estrutura de arquivos do WordPress<\/a> mostra o que deveria estar l\u00e1.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>C\u00f3digo no fim do <code>functions.php<\/code> do tema.<\/strong> Costuma vir depois de v\u00e1rias linhas em branco, para n\u00e3o aparecer ao abrir o arquivo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E o <code>.htaccess<\/code><\/strong> \u2014 regras de redirecionamento que enviam apenas visitantes vindos do Google para outro site.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Procure_por_codigo_ofuscado\"><\/span>Procure por c\u00f3digo ofuscado<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Backdoors quase sempre usam as mesmas fun\u00e7\u00f5es:<\/strong><\/p>\n\n\n\n<div style=\"background:#1A2238; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n<code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre; background:transparent !important; border:0 !important; padding:0 !important; display:block;\">grep -rlE \"eval\\(|base64_decode\\(|gzinflate\\(|str_rot13\\(|shell_exec\\(|passthru\\(\" .<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Nem todo resultado \u00e9 malware<\/strong> \u2014 alguns plugins leg\u00edtimos usam <code>base64_decode<\/code>. <strong>Mas um arquivo com <code>eval(base64_decode($_POST[...]))<\/code> \u00e9 backdoor, sem ambiguidade.<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"O_que_quase_ninguem_verifica\"><\/span>O que quase ningu\u00e9m verifica<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O cron job que reinstala tudo.<\/strong> &#x26a0;&#xfe0f; <strong>\u00c9 a raz\u00e3o de o malware voltar depois de uma limpeza aparentemente completa.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Verifique em dois lugares:<\/strong> as tarefas cron do painel de hospedagem, e o agendamento interno do WordPress \u2014 um plugin como o WP Crontrol lista o que est\u00e1 agendado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Usu\u00e1rios administradores criados pelo invasor.<\/strong> Confira a lista em Usu\u00e1rios, e desconfie de qualquer conta com e-mail que voc\u00ea n\u00e3o reconhece.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E chaves SSH autorizadas<\/strong>, se voc\u00ea tem VPS \u2014 o arquivo <code>~\/.ssh\/authorized_keys<\/code> pode ter ganhado uma linha.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Passo_5_limpar_ou_recriar\"><\/span>Passo 5: limpar ou recriar<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/limpar-ou-recriar-site-invadido-1024x576.png\" alt=\"Crit\u00e9rios para decidir entre limpar um site invadido ou recri\u00e1-lo do zero, e a ordem correta das etapas em ambos os casos\" class=\"wp-image-18102\" width=\"1024\" height=\"576\" srcset=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/limpar-ou-recriar-site-invadido-1024x576.png 1024w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/limpar-ou-recriar-site-invadido-300x169.png 300w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/limpar-ou-recriar-site-invadido-768x432.png 768w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/limpar-ou-recriar-site-invadido-1536x864.png 1536w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/limpar-ou-recriar-site-invadido.png 1672w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A decis\u00e3o honesta: recriar costuma ser mais r\u00e1pido e mais seguro.<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Quando_recriar_do_zero\"><\/span>Quando recriar do zero<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quando voc\u00ea n\u00e3o construiu o site.<\/strong> Encontrar backdoor em c\u00f3digo alheio \u00e9 trabalho de horas, sem garantia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quando h\u00e1 muitos plugins e temas<\/strong>, aumentando os lugares onde algo pode estar escondido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quando a invas\u00e3o \u00e9 antiga<\/strong> \u2014 se o site est\u00e1 comprometido h\u00e1 semanas, o backup limpo pode n\u00e3o existir mais.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E quando voc\u00ea j\u00e1 limpou uma vez e voltou.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como fazer:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1.<\/strong> Baixe o WordPress do site oficial e substitua <code>wp-admin<\/code> e <code>wp-includes<\/code> inteiros.<br><strong>2.<\/strong> Reinstale temas e plugins das fontes oficiais \u2014 <strong>n\u00e3o reaproveite os arquivos existentes.<\/strong><br><strong>3.<\/strong> Recrie o <code>wp-config.php<\/code> a partir do modelo, com senha nova de banco e chaves de seguran\u00e7a novas.<br><strong>4.<\/strong> Traga de volta apenas a pasta <code>uploads<\/code>, <strong>depois de verificar que n\u00e3o h\u00e1 arquivos PHP nela.<\/strong><br><strong>5.<\/strong> E revise o banco de dados \u2014 o conte\u00fado costuma estar limpo, mas confira usu\u00e1rios e op\u00e7\u00f5es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Quando_limpar_vale_a_pena\"><\/span>Quando limpar vale a pena<span class=\"ez-toc-section-end\"><\/span><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quando o site \u00e9 seu, voc\u00ea conhece o c\u00f3digo, e existe backup anterior \u00e0 invas\u00e3o.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>E restaurar backup exige uma ordem:<\/strong> feche a brecha <strong>antes<\/strong> de restaurar. <strong>Se voc\u00ea restaura e s\u00f3 depois atualiza o plugin vulner\u00e1vel, h\u00e1 uma janela em que o site est\u00e1 no ar, limpo e vulner\u00e1vel<\/strong> \u2014 e os scanners autom\u00e1ticos encontram isso em horas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A ordem certa:<\/strong> restaure com o site ainda fora do ar \u2192 atualize tudo \u2192 troque as senhas \u2192 s\u00f3 ent\u00e3o volte ao ar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Como_saber_se_limpou_de_verdade\"><\/span>Como saber se limpou de verdade<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quatro verifica\u00e7\u00f5es, e nenhuma \u00e9 opcional.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rode uma varredura externa<\/strong> \u2014 o Sucuri SiteCheck e o VirusTotal analisam o site do lado de fora, como o Google v\u00ea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pe\u00e7a uma varredura ao suporte da hospedagem.<\/strong> &#x26a0;&#xfe0f; <strong>Eles t\u00eam acesso a ferramentas de servidor que voc\u00ea n\u00e3o tem<\/strong>, e veem padr\u00f5es que se repetem entre contas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Monitore por alguns dias<\/strong> com o comando de arquivos modificados. <strong>Se algo mudar sozinho, a brecha continua aberta.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E solicite a revis\u00e3o do Google<\/strong>, em Search Console \u2192 Seguran\u00e7a e a\u00e7\u00f5es manuais. A resposta leva alguns dias, e descrever o que foi feito acelera \u2014 nosso guia sobre a <a href=\"https:\/\/www.homehost.com.br\/blog\/internet\/tela-vermelha-do-google\/\">tela vermelha do Google<\/a> detalha o que escrever na solicita\u00e7\u00e3o e por que a descri\u00e7\u00e3o gen\u00e9rica atrasa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Se_voltar\"><\/span>Se voltar<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Significa uma de tr\u00eas coisas:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A brecha n\u00e3o foi fechada.<\/strong> Voc\u00ea limpou o efeito, n\u00e3o a causa \u2014 <strong>\u00e9 o motivo mais comum<\/strong>, e \u00e9 o que o Passo 3 existe para evitar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sobrou um backdoor.<\/strong> Um arquivo que a limpeza n\u00e3o encontrou, ou um cron job reinstalando.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ou a credencial ainda est\u00e1 com eles.<\/strong> Se o computador de onde voc\u00ea acessa o FTP est\u00e1 infectado, trocar a senha s\u00f3 d\u00e1 uma senha nova ao invasor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Na segunda reinfec\u00e7\u00e3o, pare de limpar.<\/strong> <strong>Recrie do zero, em conta nova se poss\u00edvel<\/strong>, e verifique a m\u00e1quina de onde voc\u00ea administra o site.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"O_que_a_hospedagem_faz_e_o_que_nao_faz\"><\/span>O que a hospedagem faz e o que n\u00e3o faz<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vale entender a divis\u00e3o, porque ela evita expectativa errada.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que a infraestrutura cont\u00e9m:<\/strong> num servidor com <a href=\"https:\/\/www.homehost.com.br\/blog\/hospedagem-de-sites\/cloudlinux\/\">CloudLinux<\/a>, o <a href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/cagefs\/\">CageFS<\/a> isola cada conta \u2014 <strong>ent\u00e3o a invas\u00e3o do vizinho n\u00e3o chega at\u00e9 voc\u00ea, e a sua n\u00e3o chega at\u00e9 ele.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>Mas isolamento n\u00e3o impede que a sua conta seja invadida.<\/strong> <strong>Ele limita o estrago, n\u00e3o a entrada<\/strong> \u2014 e \u00e9 por isso que este artigo existe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O <a href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/waf\/\">WAF<\/a> e o <a href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/\">ModSecurity<\/a><\/strong> filtram ataques conhecidos antes de chegarem ao site. <strong>Bloqueiam muito, n\u00e3o bloqueiam tudo<\/strong> \u2014 sobretudo vulnerabilidades novas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E o backup do provedor<\/strong> existe, mas &#x26a0;&#xfe0f; <strong>verifique a reten\u00e7\u00e3o.<\/strong> Se s\u00e3o sete dias e a invas\u00e3o tem duas semanas, <strong>todos os backups dispon\u00edveis j\u00e1 est\u00e3o infectados.<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"A_prevencao_que_realmente_importa\"><\/span>A preven\u00e7\u00e3o que realmente importa<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quatro coisas, em ordem de impacto:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Manter atualizado.<\/strong> &#x26a0;&#xfe0f; <strong>Plugin desatualizado \u00e9 a causa da maioria das invas\u00f5es de WordPress<\/strong> \u2014 e ative a atualiza\u00e7\u00e3o autom\u00e1tica pelo menos para os de seguran\u00e7a.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Senha forte com dois fatores<\/strong> em todos os administradores. <strong>A for\u00e7a bruta ainda funciona<\/strong> porque senhas fracas ainda existem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Backup fora do servidor.<\/strong> Backup na mesma conta \u00e9 comprometido junto. <strong>E teste a restaura\u00e7\u00e3o<\/strong> \u2014 backup que nunca foi restaurado \u00e9 hip\u00f3tese, n\u00e3o garantia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E menos plugins.<\/strong> Cada um \u00e9 uma superf\u00edcie a mais. <strong>Remova os desativados<\/strong> \u2014 eles continuam no servidor e continuam vulner\u00e1veis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#x26a0;&#xfe0f; <strong>O que ajuda menos do que se vende:<\/strong> plugin de seguran\u00e7a n\u00e3o substitui atualizar. <strong>Ele detecta e avisa, o que \u00e9 \u00fatil \u2014 mas n\u00e3o fecha a vulnerabilidade que o plugin desatualizado deixou aberta.<\/strong><\/p>\n\n\n\n<div style=\"max-width:760px; margin:32px auto; background:linear-gradient(135deg,#1a73e8 0%,#0b3d91 100%); border-radius:16px; padding:32px 28px; font-family:Arial, Helvetica, sans-serif; color:#fff; box-shadow:0 10px 30px rgba(26,115,232,.25);\">\n<div style=\"display:flex; align-items:flex-start; gap:16px; flex-wrap:wrap;\">\n<div style=\"flex:0 0 auto; display:inline-flex; align-items:center; justify-content:center; width:52px; height:52px; border-radius:12px; background:rgba(255,255,255,.18);\">\n<svg width=\"28\" height=\"28\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"#fff\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><path d=\"M14 2H6a2 2 0 0 0-2 2v16a2 2 0 0 0 2 2h12a2 2 0 0 0 2-2V8z\"><\/path><polyline points=\"14 2 14 8 20 8\"><\/polyline><line x1=\"16\" y1=\"13\" x2=\"8\" y2=\"13\"><\/line><line x1=\"16\" y1=\"17\" x2=\"8\" y2=\"17\"><\/line><\/svg>\n<\/div>\n<div style=\"flex:1 1 320px; min-width:260px;\">\n<div style=\"font-weight:800; line-height:1.25; margin-bottom:8px; font-size:19px;\">Na hora de investigar, voc\u00ea precisa dos logs<\/div>\n<p style=\"margin:0 0 18px; line-height:1.6; color:#ffffff;\">Descobrir como entraram depende do log bruto de acesso e do hist\u00f3rico de modifica\u00e7\u00e3o dos arquivos \u2014 e boa parte das hospedagens n\u00e3o entrega isso ao cliente. Na Homehost, os logs ficam \u00e0 m\u00e3o no painel, o CloudLinux isola sua conta das vizinhas, e as ferramentas do cPanel permitem baixar a conta inteira quando voc\u00ea quiser. Servidores no Brasil e suporte em portugu\u00eas. A partir de R$ 7,90\/m\u00eas.<\/p>\n<a href=\"https:\/\/www.homehost.com.br\/hospedagem-de-sites\/\" style=\"display:inline-flex; align-items:center; gap:8px; background:#fff; color:#0b3d91; font-weight:700; text-decoration:none; padding:13px 26px; border-radius:10px; box-shadow:0 4px 12px rgba(0,0,0,.15);\">\nVer planos de hospedagem\n<svg width=\"18\" height=\"18\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"#0b3d91\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><path d=\"M5 12h14M13 6l6 6-6 6\"><\/path><\/svg>\n<\/a>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perguntas_frequentes\"><\/span>Perguntas frequentes<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como saber se meu site foi invadido?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Os sinais mais confi\u00e1veis s\u00e3o <strong>redirecionamento para outro site<\/strong> \u2014 muitas vezes s\u00f3 para quem vem do Google \u2014, <strong>aviso no Search Console<\/strong>, <strong>suspens\u00e3o da conta pela hospedagem<\/strong>, e <strong>arquivos modificados numa data em que voc\u00ea n\u00e3o mexeu no site<\/strong>. Buscar <code>site:seudominio.com.br<\/code> no Google tamb\u00e9m revela p\u00e1ginas estranhas indexadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qual a primeira coisa a fazer?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tirar o site do ar e fazer backup do estado comprometido<\/strong> \u2014 sem apagar nada. &#x26a0;&#xfe0f; <strong>Apagar o arquivo suspeito destr\u00f3i a evid\u00eancia de como entraram<\/strong>, e sem isso voc\u00ea limpa e \u00e9 reinfectado pela mesma porta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Devo apagar o arquivo malicioso assim que encontrar?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o imediatamente. <strong>Copie-o e anote onde estava e qual a data de modifica\u00e7\u00e3o<\/strong> \u2014 essa informa\u00e7\u00e3o \u00e9 o que leva \u00e0 brecha. Depois de entender a entrada, apague.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Restaurar um backup resolve?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00f3 se a brecha estiver fechada. &#x26a0;&#xfe0f; <strong>Restaurar e depois atualizar deixa uma janela<\/strong> em que o site est\u00e1 no ar, limpo e vulner\u00e1vel \u2014 e scanners autom\u00e1ticos encontram isso em horas. <strong>A ordem \u00e9: restaurar com o site fora do ar, atualizar tudo, trocar senhas, e s\u00f3 ent\u00e3o voltar.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como sei se meu backup est\u00e1 limpo?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Compare a data dele com a da primeira modifica\u00e7\u00e3o suspeita que voc\u00ea encontrou. &#x26a0;&#xfe0f; <strong>E verifique a reten\u00e7\u00e3o do provedor<\/strong> \u2014 se s\u00e3o sete dias e a invas\u00e3o tem duas semanas, todos os backups dispon\u00edveis j\u00e1 est\u00e3o infectados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vale mais limpar ou recriar do zero?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Recriar costuma ser mais r\u00e1pido e mais seguro<\/strong>, sobretudo num site que voc\u00ea n\u00e3o construiu ou que tem muitos plugins. <strong>Limpar vale quando o site \u00e9 seu, voc\u00ea conhece o c\u00f3digo, e existe backup anterior \u00e0 invas\u00e3o.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Por que o malware voltou depois de eu limpar?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tr\u00eas causas: <strong>a brecha n\u00e3o foi fechada<\/strong>, que \u00e9 a mais comum; <strong>sobrou um backdoor<\/strong> que a limpeza n\u00e3o encontrou; ou <strong>um cron job est\u00e1 reinstalando<\/strong>. &#x26a0;&#xfe0f; <strong>Verifique as tarefas agendadas no painel e no WordPress<\/strong> \u2014 \u00e9 o lugar que quase ningu\u00e9m olha.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Meu vizinho de servidor foi invadido. Meu site corre risco?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Num servidor com <strong>CloudLinux e CageFS<\/strong>, n\u00e3o \u2014 cada conta fica isolada, e o invasor n\u00e3o enxerga nem sabe que voc\u00ea existe. &#x26a0;&#xfe0f; <strong>Sem essa camada, o risco \u00e9 real.<\/strong> \u00c9 uma das diferen\u00e7as invis\u00edveis entre planos aparentemente iguais.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A hospedagem limpa o site para mim?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Varia. <strong>Muitas fazem varredura e apontam os arquivos infectados<\/strong>, o que j\u00e1 ajuda bastante. <strong>Limpeza completa costuma ser servi\u00e7o \u00e0 parte<\/strong> \u2014 e vale perguntar antes, porque descobrir isso durante a emerg\u00eancia \u00e9 pior.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como tiro o aviso do Google?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Depois de limpar, pe\u00e7a a revis\u00e3o em <strong>Search Console \u2192 Seguran\u00e7a e a\u00e7\u00f5es manuais<\/strong>. <strong>A resposta leva alguns dias<\/strong>, e descrever o que foi feito na limpeza costuma acelerar. &#x26a0;&#xfe0f; <strong>Pedir revis\u00e3o antes de limpar de verdade queima a solicita\u00e7\u00e3o<\/strong> e atrasa o processo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Plugin de seguran\u00e7a impede invas\u00e3o?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ajuda, mas n\u00e3o substitui atualizar. <strong>Ele detecta, avisa e bloqueia padr\u00f5es conhecidos<\/strong> \u2014 mas n\u00e3o fecha a vulnerabilidade que um plugin desatualizado deixou aberta. &#x26a0;&#xfe0f; <strong>Manter tudo atualizado continua sendo a defesa principal.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Preciso avisar meus clientes?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se o site coletava dados pessoais e h\u00e1 ind\u00edcio de acesso a eles, <strong>sim<\/strong> \u2014 a LGPD prev\u00ea comunica\u00e7\u00e3o aos titulares e \u00e0 ANPD em caso de incidente que possa gerar risco relevante. &#x26a0;&#xfe0f; <strong>Documente o que aconteceu e o que foi feito<\/strong> enquanto a informa\u00e7\u00e3o est\u00e1 fresca.<\/p>\n\n\n\n<script type=\"application\/ld+json\">\n{\n\"@context\": \"https:\/\/schema.org\",\n\"@type\": \"FAQPage\",\n\"mainEntity\": [\n{\"@type\":\"Question\",\"name\":\"Como saber se meu site foi invadido?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Os sinais mais confi\u00e1veis s\u00e3o redirecionamento para outro site, muitas vezes s\u00f3 para quem vem do Google, aviso no Search Console, suspens\u00e3o da conta pela hospedagem, e arquivos modificados numa data em que voc\u00ea n\u00e3o mexeu no site. Buscar o operador site com o seu dom\u00ednio no Google tamb\u00e9m revela p\u00e1ginas estranhas indexadas.\"}},\n{\"@type\":\"Question\",\"name\":\"Qual a primeira coisa a fazer quando o site \u00e9 invadido?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Tirar o site do ar e fazer backup do estado comprometido, sem apagar nada. Apagar o arquivo suspeito destr\u00f3i a evid\u00eancia de como entraram, e sem isso voc\u00ea limpa e \u00e9 reinfectado pela mesma porta.\"}},\n{\"@type\":\"Question\",\"name\":\"Devo apagar o arquivo malicioso assim que encontrar?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"N\u00e3o imediatamente. Copie-o e anote onde estava e qual a data de modifica\u00e7\u00e3o, porque essa informa\u00e7\u00e3o \u00e9 o que leva \u00e0 brecha. Depois de entender a entrada, apague.\"}},\n{\"@type\":\"Question\",\"name\":\"Restaurar um backup resolve a invas\u00e3o?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"S\u00f3 se a brecha estiver fechada. Restaurar e depois atualizar deixa uma janela em que o site est\u00e1 no ar, limpo e vulner\u00e1vel, e scanners autom\u00e1ticos encontram isso em horas. A ordem \u00e9 restaurar com o site fora do ar, atualizar tudo, trocar senhas, e s\u00f3 ent\u00e3o voltar.\"}},\n{\"@type\":\"Question\",\"name\":\"Como sei se meu backup est\u00e1 limpo?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Compare a data dele com a da primeira modifica\u00e7\u00e3o suspeita que voc\u00ea encontrou. E verifique a reten\u00e7\u00e3o do provedor: se s\u00e3o sete dias e a invas\u00e3o tem duas semanas, todos os backups dispon\u00edveis j\u00e1 est\u00e3o infectados.\"}},\n{\"@type\":\"Question\",\"name\":\"Vale mais limpar ou recriar o site do zero?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Recriar costuma ser mais r\u00e1pido e mais seguro, sobretudo num site que voc\u00ea n\u00e3o construiu ou que tem muitos plugins. Limpar vale quando o site \u00e9 seu, voc\u00ea conhece o c\u00f3digo, e existe backup anterior \u00e0 invas\u00e3o.\"}},\n{\"@type\":\"Question\",\"name\":\"Por que o malware voltou depois de eu limpar?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Tr\u00eas causas: a brecha n\u00e3o foi fechada, que \u00e9 a mais comum; sobrou um backdoor que a limpeza n\u00e3o encontrou; ou um cron job est\u00e1 reinstalando. Verifique as tarefas agendadas no painel e no WordPress, que \u00e9 o lugar que quase ningu\u00e9m olha.\"}},\n{\"@type\":\"Question\",\"name\":\"Meu vizinho de servidor foi invadido. Meu site corre risco?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Num servidor com CloudLinux e CageFS, n\u00e3o, porque cada conta fica isolada e o invasor n\u00e3o enxerga nem sabe que voc\u00ea existe. Sem essa camada, o risco \u00e9 real, e \u00e9 uma das diferen\u00e7as invis\u00edveis entre planos aparentemente iguais.\"}},\n{\"@type\":\"Question\",\"name\":\"A hospedagem limpa o site invadido para mim?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Varia. Muitas fazem varredura e apontam os arquivos infectados, o que j\u00e1 ajuda bastante. Limpeza completa costuma ser servi\u00e7o \u00e0 parte, e vale perguntar antes, porque descobrir isso durante a emerg\u00eancia \u00e9 pior.\"}},\n{\"@type\":\"Question\",\"name\":\"Como tiro o aviso de site perigoso do Google?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Depois de limpar, pe\u00e7a a revis\u00e3o no Search Console, na se\u00e7\u00e3o de seguran\u00e7a e a\u00e7\u00f5es manuais. A resposta leva alguns dias, e descrever o que foi feito na limpeza costuma acelerar. Pedir revis\u00e3o antes de limpar de verdade queima a solicita\u00e7\u00e3o e atrasa o processo.\"}},\n{\"@type\":\"Question\",\"name\":\"Plugin de seguran\u00e7a impede invas\u00e3o?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ajuda, mas n\u00e3o substitui atualizar. Ele detecta, avisa e bloqueia padr\u00f5es conhecidos, mas n\u00e3o fecha a vulnerabilidade que um plugin desatualizado deixou aberta. Manter tudo atualizado continua sendo a defesa principal.\"}},\n{\"@type\":\"Question\",\"name\":\"Preciso avisar meus clientes se o site foi invadido?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Se o site coletava dados pessoais e h\u00e1 ind\u00edcio de acesso a eles, sim: a LGPD prev\u00ea comunica\u00e7\u00e3o aos titulares e \u00e0 ANPD em caso de incidente que possa gerar risco relevante. Documente o que aconteceu e o que foi feito enquanto a informa\u00e7\u00e3o est\u00e1 fresca.\"}}\n]\n}\n<\/script>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Conclusao\"><\/span>Conclus\u00e3o<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A rea\u00e7\u00e3o instintiva a um site invadido \u00e9 apagar o que parece errado. <strong>E \u00e9 exatamente o que garante que o problema volte<\/strong> \u2014 porque o arquivo era o efeito, n\u00e3o a causa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tr\u00eas coisas resumem a ordem certa.<\/strong> <strong>Isole antes de investigar<\/strong>, e fa\u00e7a backup do site sujo, porque ele \u00e9 a evid\u00eancia. <strong>Descubra como entraram antes de limpar<\/strong> \u2014 nos logs e nas datas de modifica\u00e7\u00e3o. E <strong>feche a brecha antes de restaurar<\/strong>, nunca depois, porque a janela entre uma coisa e outra \u00e9 suficiente para os scanners autom\u00e1ticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>E a decis\u00e3o honesta \u00e9 que recriar costuma ganhar de limpar.<\/strong> Num site que voc\u00ea n\u00e3o construiu, ca\u00e7ar backdoor \u00e9 trabalho de horas sem garantia \u2014 enquanto reinstalar o WordPress, os plugins e os temas de fonte oficial leva uma tarde e n\u00e3o deixa d\u00favida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A camada de isolamento do servidor protege voc\u00ea dos vizinhos e os vizinhos de voc\u00ea.<\/strong> &#x26a0;&#xfe0f; <strong>O que ela n\u00e3o faz \u00e9 impedir a entrada na sua conta<\/strong> \u2014 essa parte depende de atualizar, de senha forte e de backup que voc\u00ea j\u00e1 testou restaurar.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>N\u00e3o apague nada ainda. O instinto de quem descobre um arquivo estranho \u00e9 remov\u00ea-lo imediatamente. E isso destr\u00f3i a evid\u00eancia de como entraram \u2014 sem a qual voc\u00ea limpa o site e \u00e9 reinfectado na semana seguinte, pela mesma porta. A ordem importa mais que a velocidade. Este guia segue a sequ\u00eancia que um provedor [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":18104,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_helpful_status":1,"_lmt_disableupdate":"","_lmt_disable":"","_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[6601],"tags":[],"class_list":["post-18100","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca-da-informacao"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Site invadido: o que fazer, na ordem certa | Homehost<\/title>\n<meta name=\"description\" content=\"N\u00e3o apague nada ainda. A ordem certa: isolar, descobrir como entraram, encontrar o que deixaram, e s\u00f3 ent\u00e3o limpar. Restaurar backup sem fechar a brecha \u00e9 reinfectar.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Site invadido: o que fazer, na ordem certa | Homehost\" \/>\n<meta property=\"og:description\" content=\"N\u00e3o apague nada ainda. A ordem certa: isolar, descobrir como entraram, encontrar o que deixaram, e s\u00f3 ent\u00e3o limpar. Restaurar backup sem fechar a brecha \u00e9 reinfectar.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/\" \/>\n<meta property=\"og:site_name\" content=\"Homehost\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/Homehost\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-16T21:12:31+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-16T21:52:14+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1672\" \/>\n\t<meta property=\"og:image:height\" content=\"941\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Gustavo Gallas\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@Homehost\" \/>\n<meta name=\"twitter:site\" content=\"@Homehost\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Gustavo Gallas\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. tempo de leitura\" \/>\n\t<meta name=\"twitter:data2\" content=\"15 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/\"},\"author\":{\"name\":\"Gustavo Gallas\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#\\\/schema\\\/person\\\/df8002f43fc55e7f4e132abb2a6ddbc4\"},\"headline\":\"Site invadido: o que fazer, na ordem certa\",\"datePublished\":\"2026-09-16T21:12:31+00:00\",\"dateModified\":\"2026-09-16T21:52:14+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/\"},\"wordCount\":2731,\"publisher\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/site-invadido-capa.png\",\"articleSection\":[\"Seguran\u00e7a da informa\u00e7\u00e3o\"],\"inLanguage\":\"pt-BR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/\",\"url\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/\",\"name\":\"Site invadido: o que fazer, na ordem certa | Homehost\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/site-invadido-capa.png\",\"datePublished\":\"2026-09-16T21:12:31+00:00\",\"dateModified\":\"2026-09-16T21:52:14+00:00\",\"description\":\"N\u00e3o apague nada ainda. A ordem certa: isolar, descobrir como entraram, encontrar o que deixaram, e s\u00f3 ent\u00e3o limpar. Restaurar backup sem fechar a brecha \u00e9 reinfectar.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/site-invadido-capa.png\",\"contentUrl\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/site-invadido-capa.png\",\"width\":1672,\"height\":941,\"caption\":\"Site invadido - Capa\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/seguranca-da-informacao\\\/site-invadido\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Site invadido: o que fazer, na ordem certa\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/\",\"name\":\"Homehost\",\"description\":\"Hospedagem De Sites\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#organization\",\"name\":\"Homehost\",\"url\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2022\\\/10\\\/logo-detalhes.png\",\"contentUrl\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2022\\\/10\\\/logo-detalhes.png\",\"width\":150,\"height\":48,\"caption\":\"Homehost\"},\"image\":{\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/Homehost\\\/\",\"https:\\\/\\\/x.com\\\/Homehost\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.homehost.com.br\\\/blog\\\/#\\\/schema\\\/person\\\/df8002f43fc55e7f4e132abb2a6ddbc4\",\"name\":\"Gustavo Gallas\",\"description\":\"Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do B\u00f3ris, seu pet de estima\u00e7\u00e3o. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos t\u00e9cnicos. Contato: gustavo.blog@homehost.com.br\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Site invadido: o que fazer, na ordem certa | Homehost","description":"N\u00e3o apague nada ainda. A ordem certa: isolar, descobrir como entraram, encontrar o que deixaram, e s\u00f3 ent\u00e3o limpar. Restaurar backup sem fechar a brecha \u00e9 reinfectar.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/","og_locale":"pt_BR","og_type":"article","og_title":"Site invadido: o que fazer, na ordem certa | Homehost","og_description":"N\u00e3o apague nada ainda. A ordem certa: isolar, descobrir como entraram, encontrar o que deixaram, e s\u00f3 ent\u00e3o limpar. Restaurar backup sem fechar a brecha \u00e9 reinfectar.","og_url":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/","og_site_name":"Homehost","article_publisher":"https:\/\/www.facebook.com\/Homehost\/","article_published_time":"2026-09-16T21:12:31+00:00","article_modified_time":"2026-09-16T21:52:14+00:00","og_image":[{"width":1672,"height":941,"url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png","type":"image\/png"}],"author":"Gustavo Gallas","twitter_card":"summary_large_image","twitter_creator":"@Homehost","twitter_site":"@Homehost","twitter_misc":{"Escrito por":"Gustavo Gallas","Est. tempo de leitura":"15 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#article","isPartOf":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/"},"author":{"name":"Gustavo Gallas","@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4"},"headline":"Site invadido: o que fazer, na ordem certa","datePublished":"2026-09-16T21:12:31+00:00","dateModified":"2026-09-16T21:52:14+00:00","mainEntityOfPage":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/"},"wordCount":2731,"publisher":{"@id":"https:\/\/www.homehost.com.br\/blog\/#organization"},"image":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#primaryimage"},"thumbnailUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png","articleSection":["Seguran\u00e7a da informa\u00e7\u00e3o"],"inLanguage":"pt-BR"},{"@type":"WebPage","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/","url":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/","name":"Site invadido: o que fazer, na ordem certa | Homehost","isPartOf":{"@id":"https:\/\/www.homehost.com.br\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#primaryimage"},"image":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#primaryimage"},"thumbnailUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png","datePublished":"2026-09-16T21:12:31+00:00","dateModified":"2026-09-16T21:52:14+00:00","description":"N\u00e3o apague nada ainda. A ordem certa: isolar, descobrir como entraram, encontrar o que deixaram, e s\u00f3 ent\u00e3o limpar. Restaurar backup sem fechar a brecha \u00e9 reinfectar.","breadcrumb":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#primaryimage","url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png","contentUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png","width":1672,"height":941,"caption":"Site invadido - Capa"},{"@type":"BreadcrumbList","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/site-invadido\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/www.homehost.com.br\/blog\/"},{"@type":"ListItem","position":2,"name":"Site invadido: o que fazer, na ordem certa"}]},{"@type":"WebSite","@id":"https:\/\/www.homehost.com.br\/blog\/#website","url":"https:\/\/www.homehost.com.br\/blog\/","name":"Homehost","description":"Hospedagem De Sites","publisher":{"@id":"https:\/\/www.homehost.com.br\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.homehost.com.br\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Organization","@id":"https:\/\/www.homehost.com.br\/blog\/#organization","name":"Homehost","url":"https:\/\/www.homehost.com.br\/blog\/","logo":{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2022\/10\/logo-detalhes.png","contentUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2022\/10\/logo-detalhes.png","width":150,"height":48,"caption":"Homehost"},"image":{"@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/Homehost\/","https:\/\/x.com\/Homehost"]},{"@type":"Person","@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4","name":"Gustavo Gallas","description":"Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do B\u00f3ris, seu pet de estima\u00e7\u00e3o. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos t\u00e9cnicos. Contato: gustavo.blog@homehost.com.br"}]}},"modified_by":"ad_hmhst","jetpack_featured_media_url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/09\/site-invadido-capa.png","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/18100","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/comments?post=18100"}],"version-history":[{"count":3,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/18100\/revisions"}],"predecessor-version":[{"id":18119,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/18100\/revisions\/18119"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/media\/18104"}],"wp:attachment":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/media?parent=18100"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/categories?post=18100"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/tags?post=18100"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}