Segurium – Remoção e limpeza de malware, firewall, autenticação de dois fatores

Por Segurium
(2 avaliações)
Baixar

Hospedagem WordPress com plugin Segurium

Onde devo hospedar o plugin Segurium?

Este plugin pode ser hospedado em qualquer hospedagem que possua WordPress instalado. Recomendamos fortemente optar por uma hospedagem seguro, com servidores especializados para WordPress, como o serviço de hospedagem WordPress da MCO2.

Hospedando o plugin Segurium em um provedor de confiança

A MCO2, além de instalar o WordPress na versão mais atual para seus clientes, oferece o WP SafePress, um mecanismo singular que salvaguarda e aumenta a performance do seu site conjuntamente.

Por que a Hospedagem WordPress funciona melhor na MCO2?

A Hospedagem WordPress funciona melhor pois a MCO2 possui servidores otimizados para WordPress. A instalação de WordPress é diferente de uma instalação trivial, pois habilita imediatamente recursos como otimização de imagens e fotos, proteção da página de login, bloqueio de atividades suspeitas diretamente no firewall, cache avançado e HTTPS ativado por padrão. São plugins que potencializam seu WordPress para a máxima segurança e o máximo desempenho.

Site hackeado? O Segurium remove o malware, de graça.

A maioria dos plugins de segurança examina o site, nomeia os arquivos infectados e depois pede dinheiro para limpá-los. O Segurium faz a limpeza. Ele encontra os arquivos infectados, remove o código malicioso e devolve o arquivo original, com um backup criptografado e reversível. O nível gratuito cobre até 3 limpezas na nuvem a cada 30 dias corridos, o que basta para um incidente comum. Sem paredes de anúncios, sem processos em segundo plano que devoram a cota de CPU da sua hospedagem compartilhada.

Se você está lendo isto porque o Google sinalizou o seu site, o seu provedor suspendeu a conta ou os visitantes são redirecionados para uma página de spam, é para isso que este plugin foi criado. O Segurium encontra o código malicioso que esses ataques deixam nos seus arquivos: redirecionamentos injetados, spam SEO japonês, spam de farmácia, shells enviados e backdoors.

Como limpar um site WordPress hackeado com o Segurium

  1. Instale o Segurium e aceite a divulgação de serviços.
  2. Execute uma varredura de malware. Os arquivos no servidor recebem um hash e são conferidos no banco de dados de vereditos da nuvem.
  3. Limpe os arquivos infectados, um a um ou todos de uma vez com Corrigir tudo.
  4. Execute uma varredura de integridade e restaure qualquer arquivo básico do WordPress, de plugin ou de tema que o ataque reescreveu.
  5. Ative o firewall, a proteção contra força bruta e a autenticação de dois fatores para que o site não seja hackeado de novo.

Um arquivo seu em que um invasor injetou código é reparado: a injeção sai, o seu conteúdo fica. Um arquivo que é só malware, como um shell enviado, é esvaziado. De qualquer forma, o original vai antes para um backup local criptografado, e um clique o traz de volta.

Um plugin pequeno na frente de um grande mecanismo

O Segurium gera o hash dos seus arquivos no servidor e confere cada um em um banco de dados de vereditos na nuvem atualizado continuamente e curado por aprendizado de máquina — assim a maioria dos arquivos é classificada só pelo hash, a varredura é rápida, o plugin continua pequeno e ameaças novas são reconhecidas assim que o classificador as identifica. Quando o hash de um arquivo ainda não é conhecido pela nuvem, o Segurium envia os bytes desse arquivo para uma análise mais profunda, para que você não fique com um veredito sem resolução. Os dados só são enviados com o seu consentimento.

O que você recebe em toda instalação

Todos os recursos abaixo vêm no plugin e funcionam em qualquer instalação — no gratuito e no Pro:

  • Remoção e limpeza de malware — uma varredura completa do sistema de arquivos encontra os arquivos infectados; um clique retira o código malicioso e guarda um backup criptografado e reversível, então uma decisão errada nunca é definitiva. Uma visão unificada de “Ameaças” reúne todos os achados.
  • Correção em massa com “Corrigir tudo” — coloque na fila de limpeza todas as ameaças detectadas com um clique, nos painéis de malware e de integridade.
  • Limpeza automática na detecção — quando a varredura em tempo real sinaliza um arquivo, o Segurium pode limpá-lo sem esperar que um administrador abra o painel.
  • Varredura em tempo real e de envios — arquivos novos e modificados são conferidos automaticamente; envios infectados são bloqueados antes de chegarem ao disco.
  • Varredura de integridade — confira os arquivos básicos do WordPress, os plugins e os temas contra os manifestos de origem e restaure um arquivo reescrito ao conteúdo oficial. É assim que você desfaz um ataque que editou arquivos legítimos. Componentes adulterados, removidos da lista e abandonados também aparecem aqui.
  • Limpeza com backups criptografados e reversíveis — antes de qualquer limpeza, o arquivo original é criptografado (AES-256-GCM) e guardado localmente. Os backups são mantidos por até 30 dias, sujeitos a limites de quantidade e de tamanho por grupo. “Mostrar original” e “Restaurar” estão a um clique.
  • Varreduras agendadas — desativado / diário / semanal, com seletor de horário que respeita a localidade. Cada execução encadeia uma verificação de integridade depois da passagem de malware, na mesma frequência.
  • Autenticação de dois fatores — aplicativos TOTP, e-mail como alternativa, códigos de backup, dispositivos confiáveis, obrigatoriedade por função e período de carência.
  • Proteção contra força bruta — bloqueios em vários níveis no wp-login.php e no XML-RPC, campo honeypot, desbloqueio manual de IP e hCaptcha opcional no acesso.
  • Firewall — regras de IP para permitir e negar, faixas CIDR e filtros por país, com uma única lista de IPs como fonte de verdade, compartilhada entre acesso, administração e controle de solicitações.
  • Bloqueio geográfico — bloqueie o tráfego de acesso ou de administração por país usando um banco de dados binário local (atualizado automaticamente), com uma rede de segurança de confirmar ou reverter para que você não se tranque do lado de fora.
  • Cabeçalhos de segurança — cabeçalhos HTTP de resposta voltados à segurança, reforço de cookies (SameSite/Secure/HttpOnly) e cinco modos predefinidos de um clique.
  • Escudo de informações — botões que escondem as impressões digitais da versão do WordPress, os endpoints de descoberta, as strings ?ver= dos recursos e o XML-RPC quando você não os usa.
  • Nota de segurança do Self-Check — as verificações se somam em uma nota de A+ a F, cada uma com botões de correção em um clique e cruzadas com serviços de terceiros.
  • Ferramenta de migração — importe as configurações que você já tem do Wordfence, do All-In-One Security e do Solid Security para não perder a sua proteção ao trocar. O Sucuri Security também é detectado, mas as configurações dele ficam no painel na nuvem do Sucuri e não podem ser lidas localmente, então não há nada a importar.
  • Recuperação de desastres — os backups locais criptografados podem ser extraídos com uma linha mínima de PHP, mesmo que o Segurium seja desinstalado.
  • Suporte incorporado.

Como o nível de serviço Pro se diferencia

As limpezas são feitas pelo serviço na nuvem do Segurium e contam para uma cota por instalação. O nível de serviço gratuito cobre até 3 limpezas a cada 30 dias corridos — o suficiente para um incidente eventual em um site comum. O nível de serviço Pro aumenta essa cota para sites que precisam de mais volume (infecções recorrentes, provedores sob ataque constante, sites com requisitos altos de confiabilidade). O código do plugin, os mecanismos de detecção e todos os recursos listados acima são idênticos nos dois níveis; a única diferença é o teto da cota aplicado no servidor.

Privacidade por padrão

  • A varredura é opcional. Enquanto você não aceitar de forma explícita a divulgação de serviços na página de administração do plugin, o Segurium não contata a nuvem e fica parado.
  • Primeiro o hash, o corpo só se faltar. Durante uma varredura, os arquivos são conferidos primeiro pelo SHA-256. Só os arquivos cujo hash a nuvem desconhece têm os bytes enviados para classificação, então o volume de conteúdo que realmente sai do seu servidor é pequeno e limitado ao que é novo no disco.
  • Nenhuma telemetria sobre os seus visitantes. O Segurium olha para arquivos e incidentes de segurança, não para as pessoas que visitam o seu site.
  • Modo On-premise. Desative a detecção de malware assistida pela nuvem e as varreduras passam a enviar apenas hashes, caminhos e metadados.

Feito para continuar enxuto

O Segurium é entregue como um plugin PHP, sem binários embutidos, sem scanners de terceiros incorporados e sem daemons ocultos em segundo plano. O trabalho pesado, como classificação, curadoria de assinaturas, manifestos de integridade, ficam no nosso serviço na nuvem, então a sua instalação do WordPress continua rápida e a sua conta de hospedagem continua estável.

Serviços externos

O Segurium se conecta a serviços externos para manter a sua instalação do WordPress protegida. Cada serviço é divulgado abaixo, com os dados que são enviados e quando. Nada é enviado antes de você aceitar a divulgação de serviços na página de administração do plugin.

Cloud Threat Inspection

O Cloud Threat Inspection, nosso próprio serviço em cti.segurium.com, fornece vereditos de malware, manifestos de integridade, dados de geolocalização, faixas de IP de proxies confiáveis, recebimento de suporte, arquivos de limpeza e uma cota de limpeza por instalação que define quantos arquivos a nuvem vai limpar em uma janela de 30 dias corridos. O serviço é contatado quando:

  • Você aceita a divulgação de serviços na página de administração do plugin (uma solicitação de cadastro da instalação é enviada uma única vez: um hash de compromisso aleatório, o nome do seu site, a URL do seu site, a sua versão do WordPress e — se você ativou os alertas por e-mail — o endereço de e-mail de alerta que você informou).
  • Uma varredura de malware, de integridade, em tempo real ou de envio está em execução.
  • Você pede a limpeza de um arquivo infectado específico (os bytes limpos são coletados na nuvem por hash; só o SHA-256 do arquivo que você escolheu é enviado nessa solicitação).
  • A atualização agendada do banco de dados GeoIP é executada (diariamente).
  • A atualização agendada de proxies confiáveis é executada (diariamente).
  • O ping agendado de inventário de componentes é executado (diariamente; envia a lista de slugs e versões de plugins e temas instalados e a sua versão do WordPress, para que possamos apontar componentes adulterados, removidos da lista ou abandonados).
  • Você envia, pelas páginas de administração do plugin, uma solicitação de suporte, um relatório de falso positivo ou um relatório de malware não detectado (os dados que você digitou, mais os bytes do arquivo que você anexou, são enviados).
  • Você altera um grupo de configurações (um retrato das configurações daquela área é enviado para que o lado da nuvem fique sincronizado).
  • Um bloqueio por força bruta, um bloqueio geográfico ou outro evento de segurança é disparado (uma pequena carga JSON com o tipo do evento, a URL do seu site, o seu domínio, as suas versões de WordPress, PHP e do plugin e um hash SHA-256 do nome de usuário — nunca o nome de usuário em si nem a senha — é enviada).
  • Você ativa ou desativa o plugin (um ping de uma linha, plugin_activated / plugin_deactivated, é enviado para que o lado da nuvem saiba que a instalação não está mais acessível; o ping de desativação é pulado por completo se você nunca aceitou a divulgação de serviços).

Dados enviados durante as varreduras: hashes SHA-256 dos arquivos no seu servidor, caminhos de arquivo relativos à sua instalação do WordPress, tamanhos de arquivo, horários de modificação, versões de plugins e temas e a sua versão do WordPress. Para arquivos cujo SHA-256 ainda não é conhecido pelo banco de dados de vereditos na nuvem, os bytes do arquivo também são enviados para que ele possa ser classificado. Isso vale para as varreduras de malware e para a varredura em tempo real e de envios.

Desativar o envio: a configuração “Detecção de malware assistida pela nuvem”, na aba Configurações, controla isso. Desative-a para o modo On-premise e as varreduras passam a enviar apenas hashes, caminhos e metadados. Um arquivo cujo hash a nuvem não reconhece fica sem resolução, porque o plugin não vai enviá-lo para descobrir o que é. Dois envios continuam disponíveis nesse modo, já que você escolhe o arquivo a cada vez: um relatório de falso positivo e um anexo de ticket de suporte.

Retenção: as amostras de arquivos enviadas para análise são mantidas por até 365 dias e depois removidas por uma limpeza automática noturna. A agenda completa está na política de privacidade indicada abaixo.

Cada solicitação da sua instalação é identificada por um identificador de instalação aleatório (IID) emitido no momento do cadastro; não armazenamos nem enviamos dados de usuários do WordPress, conteúdo ou informações de visitantes. A política de privacidade indicada abaixo nomeia o controlador dos dados e como falar com ele.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

O Segurium usa o SDK do Freemius para WordPress (incluído em freemius/) para tratar a ativação de licença, a finalização de compra do plano pago e o gerenciamento da conta do plano Pro. O SDK vem em modo anônimo: na ativação, o Segurium diz ao SDK para pular o aviso de conexão, então nenhuma solicitação é enviada ao Freemius e nenhuma telemetria é coletada da sua instalação.

Os servidores do Freemius só são contatados quando:

  • Você clica em um botão de upgrade ou “Gerenciar cobrança” na página da conta do Segurium e conclui a finalização de compra em checkout.freemius.com.
  • Você ativa, sincroniza ou desativa uma licença Pro pela página da conta (o SDK envia por POST a chave da licença, a URL do seu site, as suas versões de WordPress e PHP e a versão do plugin para api.freemius.com).

Se você nunca abrir a página da conta nem informar uma licença, nenhuma solicitação é feita ao Freemius a partir do seu site.

O Freemius é operado pela Freemius, Inc.

hCaptcha (js.hcaptcha.com, hcaptcha.com) — OPCIONAL

Se, e somente se, você ativar o hCaptcha na página de configurações da proteção contra força bruta e informar a sua própria chave de site e chave secreta do hCaptcha, o Segurium vai:

  • Carregar o JavaScript do hCaptcha de https://js.hcaptcha.com/1/api.js na página wp-login.php para que o desafio possa ser exibido.
  • Enviar o token do hCaptcha e o endereço IP do visitante para https://hcaptcha.com/siteverify para conferir o desafio nas tentativas de acesso.

hCaptcha vem desativado por padrão. Enquanto você não o ativar, nenhum script ou solicitação do hCaptcha é carregado. O hCaptcha é fornecido pela Intuition Machines, Inc.; os termos e a política de privacidade deles valem quando você ativa o recurso.

Código-fonte das bibliotecas incluídas

O Segurium inclui o SDK do Freemius para WordPress em freemius/ para os fluxos de licenciamento, finalização de compra e suporte. Um pequeno número de arquivos dentro desse SDK (freemius/assets/js/jquery.form.js e freemius/assets/js/postmessage.js) já vem minificado da origem e é entregue como está. O código-fonte não minificado de todo o SDK é publicado sob GPL-3.0 em:

  • https://github.com/Freemius/wordpress-sdk

A versão do SDK incluída nesta versão está registrada em freemius/start.php ($this_sdk_version).

Capturas de tela

Corrigir tudo concluído — todo arquivo infectado limpo, o código malicioso retirado e cada original guardado em um backup criptografado que você restaura em um clique. Todos os recursos estão no nível gratuito.

Corrigir tudo concluído — todo arquivo infectado limpo, o código malicioso retirado e cada original guardado em um backup criptografado que você restaura em um clique. Todos os recursos estão no nível gratuito.

A varredura que os encontrou — cada arquivo tem o hash gerado e conferido no banco de dados de vereditos na nuvem; os arquivos infectados aparecem com um botão de limpeza em cada linha.

A varredura que os encontrou — cada arquivo tem o hash gerado e conferido no banco de dados de vereditos na nuvem; os arquivos infectados aparecem com um botão de limpeza em cada linha.

Autoverificação de segurança — nota de A+ a F em proteção, malware, exposição de informações, cookies e cabeçalhos HTTP, com cada verificação reprovada listada e corrigível.

Autoverificação de segurança — nota de A+ a F em proteção, malware, exposição de informações, cookies e cabeçalhos HTTP, com cada verificação reprovada listada e corrigível.

Varredura de integridade — status por componente (arquivos básicos, plugins, temas), contagem de arquivos e ações de corrigir ou restaurar para os arquivos que se afastaram da origem oficial.

Varredura de integridade — status por componente (arquivos básicos, plugins, temas), contagem de arquivos e ações de corrigir ou restaurar para os arquivos que se afastaram da origem oficial.

Bloqueio geográfico — regiões predefinidas (Europa / Américas / Ásia-Pacífico / África / Oriente Médio / alto risco) mais controle por país e ação de bloqueio configurável.

Bloqueio geográfico — regiões predefinidas (Europa / Américas / Ásia-Pacífico / África / Oriente Médio / alto risco) mais controle por país e ação de bloqueio configurável.

Firewall — listas de permissão e de bloqueio IPv4/IPv6/CIDR, com faixas de CDN e de proxy reverso detectadas automaticamente para que os IPs reais dos visitantes sejam respeitados.

Firewall — listas de permissão e de bloqueio IPv4/IPv6/CIDR, com faixas de CDN e de proxy reverso detectadas automaticamente para que os IPs reais dos visitantes sejam respeitados.

Proteção contra força bruta — predefinições recomendadas ou personalizadas, janelas de bloqueio, banimentos estendidos, proteção do XML-RPC e estatísticas de ataque ao vivo.

Proteção contra força bruta — predefinições recomendadas ou personalizadas, janelas de bloqueio, banimentos estendidos, proteção do XML-RPC e estatísticas de ataque ao vivo.

Autenticação de dois fatores — aplicativo autenticador TOTP e verificação por e-mail, obrigatoriedade por função, período de carência e duração dos dispositivos confiáveis.

Autenticação de dois fatores — aplicativo autenticador TOTP e verificação por e-mail, obrigatoriedade por função, período de carência e duração dos dispositivos confiáveis.

Cabeçalhos de segurança — HSTS, CSP, Permissions-Policy, Referrer-Policy e reforço de cookies, com uma prévia ao vivo dos cabeçalhos que o Segurium vai enviar.

Cabeçalhos de segurança — HSTS, CSP, Permissions-Policy, Referrer-Policy e reforço de cookies, com uma prévia ao vivo dos cabeçalhos que o Segurium vai enviar.

Escudo de informações — remove a versão do WordPress, os links de descoberta da API REST, o pingback RSD/WLW, a tag do gerador e outros metadados que vazam a versão.

Escudo de informações — remove a versão do WordPress, os links de descoberta da API REST, o pingback RSD/WLW, a tag do gerador e outros metadados que vazam a versão.

Ferramenta de migração — detecta plugins de segurança já instalados (Wordfence / All-In-One Security / Sucuri / Solid Security) e mostra as configurações deles antes de importar.

Ferramenta de migração — detecta plugins de segurança já instalados (Wordfence / All-In-One Security / Sucuri / Solid Security) e mostra as configurações deles antes de importar.

Varreduras agendadas + alertas — varreduras diárias, semanais ou mensais movidas por cron, com notificações por e-mail e limpeza automática das detecções de alta confiança.

Varreduras agendadas + alertas — varreduras diárias, semanais ou mensais movidas por cron, com notificações por e-mail e limpeza automática das detecções de alta confiança.

Planos — US$ 0 para sempre, 3 limpezas a cada 30 dias; US$ 79 por ano por site elevam o limite. Todos os recursos estão nos dois níveis.

Planos — US$ 0 para sempre, 3 limpezas a cada 30 dias; US$ 79 por ano por site elevam o limite. Todos os recursos estão nos dois níveis.

Plugins semelhantes

Wordfence Security – Firewall, Malware Scan, and Login Security
(4.974 avaliações)

Firewall, Malware Scanner, Two Factor Auth, and Comprehensive Security Features, powered by our 24-hour team. Make security a priority with Wordfence.

Really Simple Security – Segurança simples e eficiente (anteriormente Really Simple SSL)
(8.861 avaliações)

Melhore facilmente a segurança do site com o reforço de segurança do WordPress, autenticação de dois fatores (2FA), proteção de acesso, detecção de vulnerabilidades e geração de certificados SSL.

Jetpack – WP Security, Backup, Speed, & Growth
(2.405 avaliações)

Aprimore sua segurança no WP com ferramentas avançadas de um clique, como backup, WAF e verificação de malware. Inclui as ferramentas essenciais gratuitas como estatísticas, CDN e compartilhamento em redes sociais.

Limit Login Attempts Security – Login Security, 2FA, Firewall, Brute Force Prevention
(1.473 avaliações)

WordPress login security with brute force protection, Two-factor authentication (2FA/MFA), firewall, IP/country blocking, and login monitoring

Loginizer
(1.030 avaliações)

Loginizer is a WordPress security plugin which helps you fight against bruteforce attacks.

All-In-One Security (AIOS) – Security and Firewall
(1.713 avaliações)

Protect your website investment with All-In-One Security (AIOS) – a comprehensive and easy to use security plugin designed especially for WordPress.