Una còpia anterior a la redirecció o al spam visible no està neta automàticament. L’atacant pot romandre silenciós, i el plugin vulnerable, el compte robat o la tasca maliciosa existir dies abans del símptoma.
Tracta-la com a candidata i prova-la en aïllament.
Construeix la cronologia
Registra primer símptoma, login, petició, fitxer o canvi MySQL sospitós més antic, últim esdeveniment empresarial fiable i hora de la còpia. Utilitza una zona horària.
Inclou actualitzacions, migracions, administradors, restabliments i alertes. No triïs per un nom d’arxiu «pre-hack». Assenyala els buits de retenció.
Verifica origen i integritat
Confirma quin sistema va crear els fitxers i la base, quina web cobreix i si va acabar correctament. Registra mida, data i checksum si n’hi ha.
Desa-la fora del webroot i limita l’accés; conté credencials i clients. No confiïs en una còpia creada per una tasca desconeguda després de robar-se el hosting.
Revisa components vulnerables
Inventaria versions de WordPress, PHP, plugins i temes. Compara-les amb requisits i cronologia de la vulnerabilitat sospitosa.
Una còpia més antiga acostuma a contenir programari encara més vulnerable. Pot conservar l’entrada encara que no mostri payload. Reconstrueix codi mantingut des de paquets actuals fiables, no executis l’arxiu tal com està.
Inspecciona usuaris i credencials
Revisa administradors, contrasenyes d’aplicació, correus, rols i comptes de hosting o desplegament existents en aquella data. Busca usuaris desconeguts i recuperacions canviades.
No copiïs hashes a informes. Considera que MySQL i API incrustades requeriran rotació. Contrasta amb l’inventari del propietari.
Busca indicadors de persistència
Inspecciona mu-plugins, PHP a uploads o memòria cau, wp-config.php, regles d’arrel, cron, opcions i contingut de constructors.
Utilitza indicadors coneguts sense limitar-te a un filename: pot contenir un loader anterior. No executis codi sospitós. Comprova enllaços a staging i webs germanes.
Compara també llistes de fitxers i hashes entre diverses còpies. La primera aparició d’un fitxer, usuari o opció ajuda a acotar l’interval, però no demostra quan es va explotar. Revisa elements que desapareixen després: una neteja anterior podia ocultar evidència sense tancar l’entrada.
Restaura en aïllament
Aixeca la candidata en un entorn no públic sense SMTP, pagaments ni webhooks reals. Bloqueja callbacks i indexació.
Instal·la el codi fiable per separat i importa base i uploads avaluats. Si has d’arrencar l’arxiu per analitzar, aplica aïllament estricte. No apuntis mai DNS real com a primera prova.
Revisa automatització i retenció
Inspecciona la tasca, compte d’emmagatzematge i historial de restauracions. Un hosting compromès pot alterar calendaris, incloure fitxers maliciosos o esborrar còpies netes.
Verifica usuaris i tokens externs i rota accessos exposats. Un estat «correcte» del panell no demostra netedat. Conserva diverses candidates datades mentre compares.
Reconcilia dades posteriors
Calcula comandes, usuaris, formularis, estoc i contingut creats després. Identifica fonts independents com el proveïdor de pagaments.
No sobreescriguis WooCommerce amb una base antiga sense pla. Importa selectivament dades validades i protegeix informació personal durant la comparació.
Defineix criteris d’acceptació
Una còpia útil té origen fiable, precedeix el compromís més antic plausible, permet reconstruir codi, no conté persistència coneguda i es pot reconciliar amb el negoci actual.
Si no ho pots demostrar, crea WordPress des de programari fiable i importa contingut validat en lloc de triar una altra còpia antiga a cegues. Documenta confiança i incertesa.
Defineix qui accepta la candidata i quina troballa la descartaria: administrador desconegut, callback extern, component sense suport o discrepàncies. Així no es manté una còpia només perquè restaurar-la és més ràpid.
Verifica després de recuperar
Prova usuaris, cron, redireccions, formularis, checkout sandbox, correu i uploads. Rota secrets i tanca l’entrada abans d’obrir.
Monitoritza indicadors i privilegis, i conserva evidències segons la política. Si còpies i comandes es contradiuen, demana avaluació urgent compartint dates i inventaris censurats, mai arxius ni bolcats públics.