cPGuard è l’antimalware attivo su ogni piano di hosting: controlla ogni giorno i file e i database del tuo spazio, mette in quarantena i file infetti e, davanti al sito, filtra le richieste che provano a sfruttare una falla. Lavora in silenzio, ma nel pannello DirectAdmin hai una sezione tutta tua da cui vedere cosa ha trovato, avviare una scansione e decidere cosa fare di un file segnalato. In questa guida la percorriamo voce per voce.

Dove si trova

Entra nel pannello DirectAdmin dall’area clienti (con l’accesso diretto, senza password separata) e apri la voce cPGuard Security. Non devi attivare né configurare nulla: la protezione è già in funzione dal primo giorno. L’interfaccia di cPGuard è in inglese; qui sotto ti traduciamo le voci principali.

Le sezioni del menu

Voce Cosa mostra
Home Il riepilogo degli ultimi 30 giorni: minacce fermate (Threats Stopped), attacchi bloccati (Attacks Blocked), problemi dei CMS (CMS Issues) e i grafici di infezioni e attacchi.
Virus Scanner / Scanner Logs I file segnalati dalle scansioni automatiche, con categoria, descrizione e stato.
Manual Scan Le scansioni avviate da te e i loro risultati.
CMS threats Le installazioni di WordPress, Joomla e Drupal trovate nel tuo spazio, con versione, stato (non aggiornate o non sicure) e problemi di temi e plugin.
WAF Le richieste bloccate dal firewall applicativo: indirizzo, dominio, URI, metodo, motivo e azione.
BOT ATTACKS I bot bloccati perché si comportavano da attaccanti.

Avviare una scansione

Una scansione manuale è utile dopo aver caricato file nuovi, installato un plugin scaricato da fuori o quando sospetti un’infezione. Se nel menu trovi Virus Scanner › Manual Scan:

  1. Scegli il tipo di scansione. Full Scan controlla l’intero account; Quick Scan ti fa scegliere una cartella da un elenco; Path Scan accetta il percorso completo di una cartella, che deve trovarsi nel tuo spazio.
  2. Premi «Run Scan». Compare «Manual scan started» oppure, se ci sono altre scansioni in corso, «Scan added to queue».
  3. Attendi il risultato. La pagina si aggiorna da sola. Nella tabella trovi tipo, cartella, file controllati (Tested Files), file infetti (Infected Files) e stato.
  4. Apri il report. Con «View Result» vedi il dettaglio: file esaminati, file infetti, minacce e CMS non aggiornati trovati, durata.

Se la voce Manual Scan non compare, le scansioni automatiche continuano comunque a lavorare ogni giorno: puoi chiederci una scansione con un ticket.

Leggere una segnalazione

Facendo clic su un file in Scanner Logs si apre la sua scheda:

  • File Name e Original Path: il nome e la posizione originale del file;
  • Reason e Definition: il motivo della segnalazione e la firma che l’ha riconosciuto;
  • Time: quando è stato trovato;
  • Quarantine Path: dove è stato spostato, se è in quarantena;
  • Status: lo stato attuale, per esempio «Quarantined» se è già isolato, oppure ancora nella posizione originale.

Le categorie contano: un file riconosciuto come infetto viene in genere messo in quarantena in automatico, mentre un file solo sospetto resta al suo posto e viene segnalato, perché decida una persona.

Cosa fare con un file segnalato

Nella scheda del file trovi i pulsanti disponibili per il suo stato:

Pulsante Cosa fa Quando usarlo
Quarantine Sposta il file in quarantena, dove non può più essere eseguito. Per un file sospetto che non riconosci.
Disable Rende il file illeggibile (permessi a zero) lasciandolo dov’è. Quando vuoi fermarlo subito ma tenerlo sotto mano per un controllo.
Delete Elimina il file. Solo se sei sicuro che non serva: è definitivo.
Report false Positive Segnala che il file è legittimo. Quando sei certo che il file sia tuo e pulito.

Un metodo in cinque passi

  1. Non avere fretta di cancellare. Un file in quarantena non fa più danni: hai tutto il tempo per capire.
  2. Guarda il percorso. Un file PHP dentro la cartella delle immagini caricate, un nome strano in mezzo ai file del CMS, un file nuovo in una cartella che non tocchi da mesi: sono indizi forti di infezione. Un file di un plugin noto, appena aggiornato, può invece essere un falso positivo.
  3. Controlla CMS threats. Se nello stesso sito ci sono plugin o versioni del CMS non aggiornati, è probabile che l’ingresso sia lì: aggiornarli è il primo passo per non ritrovarsi l’infezione la settimana dopo.
  4. Cambia le password di amministrazione del sito e degli account FTP, se il file era davvero malevolo.
  5. Apri un ticket se non sei sicuro, se il sito ha smesso di funzionare dopo la quarantena o se i file segnalati sono molti: lo verifichiamo noi.

E se il file era legittimo?

Capita, per esempio con plugin che usano codice offuscato per proteggere la licenza. Se un file in quarantena serve al sito, apri un ticket indicando nome e percorso: lo verifichiamo e, se è pulito, ti aiutiamo a ripristinarlo. In alternativa puoi recuperare la versione originale da JetBackup o reinstallare il plugin dalla fonte ufficiale. Non usare la lista di esclusione (Whitelist Files) nelle impostazioni per «far tacere» una segnalazione che non hai verificato: un file escluso non viene più controllato.

WAF e BOT ATTACKS: richieste bloccate

Queste due sezioni mostrano le richieste che il firewall ha fermato. Nella grande maggioranza dei casi è proprio quello che vuoi: tentativi di iniezione, ricerca di webshell, scanner di vulnerabilità. Se però un servizio esterno legittimo (un gestionale, un comparatore di prezzi, un sistema di pagamento) smette di comunicare con il tuo sito, potrebbe essere stato scambiato per un attaccante. Apri un ticket indicando il servizio e l’ora: verifichiamo il caso e, se è legittimo, lo autorizziamo noi.

Le impostazioni

Con il pulsante Settings scegli cosa fare dei file infetti, sospetti o binari trovati nelle scansioni manuali che avvii dal pannello: nessuna azione, quarantena o disattivazione. Le scansioni automatiche seguono le regole che gestiamo noi. Se non hai esigenze particolari, lascia le impostazioni consigliate.

Prevenire resta la prima difesa

cPGuard riduce molto il rischio, ma non sostituisce gli aggiornamenti: CMS, temi e plugin aggiornati, componenti scaricati solo da fonti ufficiali e password robuste chiudono la maggior parte delle porte. Le falle note più pericolose le copriamo intanto con la gestione vulnerabilità. E se il sito è stato compromesso, ti aiutiamo a capire da dove è entrato il problema.

Altri articoli su I plugin iWebLab nel pannello

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS