Hosting zablokował stronę: „Malware detected”. Co to znaczy i co robić krok po kroku

Wchodzisz na własną stronę, a zamiast niej widzisz krótki komunikat: Malware detected. Czasem kod 403, czasem 503, czasem logo Twojego CMS-a i jedno zdanie. Panel hostingu pokazuje ostrzeżenie o „wykrytym złośliwym oprogramowaniu”. Ten wpis wyjaśnia, co właściwie się stało i jaka jest właściwa kolejność działań.
Skąd bierze się blokada
Większe hostingi współdzielone (m.in. home.pl) mają własne skanery antywirusowe działające po stronie serwera. Gdy skaner znajdzie na koncie plik pasujący do sygnatury malware, hosting blokuje wykonywanie PHP dla danej domeny i serwuje zamiast strony komunikat. Pliki statyczne (obrazki, CSS) często nadal działają, więc strona może wyglądać na „częściowo żywą”.
Ważne: ten komunikat nie znajduje się w żadnym pliku Twojej strony. Serwuje go hosting. W jednej z naszych napraw przeszukaliśmy 8 654 pliki PHP w poszukiwaniu tego stringu i nie było go nigdzie. To znaczy, że:
Żadna zmiana w plikach strony nie zdejmie blokady sama z siebie. Blokadę zdejmuje hosting, po ponownym skanie.
Dlaczego to dobra wiadomość
Hosting zrobił to, co powinien: odciął zainfekowaną stronę od odwiedzających, zanim ta zaczęła rozsyłać spam lub przekierowania. Nie straciłeś plików ani bazy. Masz jasny plan: usunąć malware, a potem poprosić o ponowny skan.
Krok po kroku
1. Nie panikuj i nie kasuj plików na ślepo
Blokada jest już założona, więc odwiedzający niczego złego nie widzą. Masz czas, żeby zrobić to porządnie. Kasowanie plików „na oko” najczęściej kończy się stroną, która po zdjęciu blokady nie działa.
2. Zrób kopię całego katalogu strony
Po FTP/SFTP ściągnij katalog strony albo zrób archiwum po SSH. Jeśli coś pójdzie nie tak, masz do czego wrócić. Zainfekowaną kopię trzymaj poza serwerem.
3. Usuń malware, nie „coś, co wygląda podejrzanie”
Najskuteczniejsza metoda przy WordPressie i Joomli to porównanie plików rdzenia z oficjalnym wydaniem tej samej wersji. Plik, który różni się od oryginału, zastępujesz oryginałem. Plik, którego w wydaniu nie ma (np. wp-content/uploads/cache.php), sprawdzasz osobno.
Zwróć szczególną uwagę na:
- pliki PHP w
uploads,images,cache,tmp; - plik
index.phpw katalogu głównym i wadministrator/— często ma doklejony na początku zaciemniony blok; - pliki
.htaccessw podkatalogach, które blokują wszystkie.phpoprócz kilku nazw — to allowlista web‑shelli; - motyw/szablon: w naprawach po infekcjach widzieliśmy
index.phpszablonu z 2013 roku całkowicie zastąpiony kodem droppera.
4. Zmień hasła i usuń obcych administratorów
Hasło do panelu CMS, do bazy danych, do FTP/SSH, do panelu hostingu. Sprawdź listę użytkowników CMS-a. Jeśli masz klucze API wtyczek (np. do płatności), wygeneruj nowe.
5. Zaktualizuj wszystko
Stare wtyczki i stary rdzeń to najczęstsza droga wejścia. Po czyszczeniu zaktualizuj CMS, wtyczki i motyw. Usuń wtyczki, których nie używasz — nieaktywna wtyczka z luką nadal jest luką.
6. Zgłoś ponowny skan w panelu hostingu
Dopiero teraz. W home.pl robi się to w panelu, w sekcji dotyczącej bezpieczeństwa domeny; w innych hostingach zazwyczaj przez formularz pomocy. Hosting skanuje konto ponownie i zdejmuje blokadę. Jeśli coś zostało, blokada wraca, więc kroki 3 i 4 warto zrobić dokładnie.
Jak rozpoznać blokadę hostingu bez zgadywania
CleanOps po każdej naprawie pobiera stronę i ocenia odpowiedź. Blokadę hostingu rozpoznaje po sygnaturach treści i nagłówkach (np. 403 z krótkim HTML i komunikatem o malware) i mówi wprost: „to blokada po stronie hostingu, odtwarzanie szablonu nic nie da”. Dzięki temu nie tracisz czasu na naprawianie czegoś, co nie jest w Twoich plikach.
Czego nie robić
- Nie przenoś strony na nowy hosting „bo tam nie będzie blokady”. Przeniesiesz infekcję razem z plikami.
- Nie przywracaj starej kopii zapasowej bez sprawdzenia daty infekcji. Kopie bywają już zainfekowane.
- Nie instaluj trzech wtyczek bezpieczeństwa naraz. Jedna porządnie skonfigurowana wystarczy, trzy spowolnią stronę i będą się gryzły.
Jeśli chcesz, żeby czyszczenie zrobił automat, który porównuje pliki z oryginałami i pozwala cofnąć każdą zmianę, załóż bezpłatne konto w CleanOps. Sam skan nic nie zmienia, więc możesz zacząć od niego.


