Pannello Connectilogs | Malware

Pannello Connectilogs | Malware

Cos'è questa collezione 
La collezione Malware registra tutte le rilevazioni di codice malevolo identificate dal sistema di sicurezza durante l'analisi del tuo hosting web.

Ogni riga rappresenta una rilevazione specifica effettuata su un file. Cioè, ogni record indica che il sistema ha trovato un file che corrisponde a una regola di rilevazione malware o a un pattern noto di comportamento malevolo.

A differenza di altre collezioni relative all'attività del sito web, qui non vengono registrati accessi, visite o richieste HTTP, ma eventi di sicurezza relativi a file potenzialmente compromessi.

Questa collezione risulta particolarmente utile quando vuoi rispondere a domande come:

  • quali file sono stati rilevati come malware,
  • dove si trovano questi file all'interno dell'hosting,
  • che tipo di minaccia è stata identificata,
  • quando si è verificata la rilevazione e la pulizia


A cosa serve 
La collezione Malware permette di monitorare lo stato di sicurezza di un sito web e conoscere quali file sono stati identificati come potenzialmente malevoli.

Sebbene includa informazioni tecniche, può essere utile anche per utenti non specializzati, poiché permette di individuare facilmente quali file richiedono revisione.

Ad esempio, questa collezione permette di:

  • Rilevare file compromessi: Permette di identificare i file in cui il sistema ha trovato codice malevolo o comportamenti considerati pericolosi.

  • Localizzare il malware: Ogni rilevazione indica il percorso completo del file interessato, facilitando l'individuazione rapida di dove si trova il problema all'interno dell'hosting.

  • Identificare il tipo di minaccia: Ogni rilevazione è associata a una regola o firma di malware che indica quale comportamento o famiglia di minaccia è stata riconosciuta. Questo aiuta a capire se si tratta, ad esempio, di un webshell, codice nascosto per posizionamento SEO fraudolento o altro tipo di malware.

  • Analizzare quando è apparsa una minaccia: Grazie alla data di rilevazione è possibile verificare quando hanno iniziato a comparire le segnalazioni e rilevare se esiste una ricorrenza nel tempo.

  • Verificare se un'infezione è ancora attiva: Se lo stesso file o la stessa regola compaiono ripetutamente per diversi giorni, può indicare che la minaccia non è stata eliminata completamente o che il sito continua a essere compromesso.


Come leggere questa collezione in modo semplice 
Un modo semplice per interpretare questa collezione è pensare così:
  • una riga = una rilevazione di malware,
  • un file = l'elemento in cui è stata trovata la minaccia,
  • un percorso = il luogo in cui si trova quel file,
  • una regola = il tipo di malware rilevato,

Non tutte le rilevazioni significano necessariamente che il file sia stato eseguito o che il sito abbia subito un attacco riuscito. Quello che indicano è che il sistema ha trovato un contenuto che corrisponde a una firma di malware nota e che conviene revisionare.


Descrizione dei campi 
action 

Tipo di dato: testo categorico

Indica l'azione registrata durante l'analisi di sicurezza. Questo campo permette di distinguere il tipo di evento registrato. Potrai vedere se è stato pulito o rilevato.


file 

Tipo di dato: testo categorico

Indica il nome del file in cui è stato rilevato il malware. È uno dei primi campi che di solito viene consultato per identificare rapidamente quale file è interessato.

Esempio di utilizzo:

  • localizzare se appare sempre lo stesso file compromesso,
  • verificare se la minaccia interessa un plugin, un tema o un file proprio dell'applicazione.


file_path 

Tipo di dato: testo categorico

Contiene il percorso completo del file in cui è stato rilevato il malware. Questo campo permette di localizzare esattamente il file all'interno dell'hosting.

Esempio di utilizzo:

  • identificare se la minaccia si trova all'interno di un plugin di WordPress,
  • verificare se interessa una cartella specifica,
  • localizzare rapidamente il file per analizzarlo o eliminarlo.

process 

Tipo di dato: testo categorico

Indica il processo o tipo di operazione che ha generato l'evento.


rule 

Tipo di dato: testo categorico

Indica la regola o firma di sicurezza che ha permesso di identificare il malware. Ogni regola rappresenta un tipo specifico di minaccia o un pattern noto di comportamento malevolo.

Ad esempio, possono apparire nomi relativi a:

  • webshell,
  • backdoor,
  • malware orientato al posizionamento SEO fraudolento,
  • caricatori di codice remoto,
  • o altre famiglie di minacce.

Esempio di utilizzo:

se più rilevazioni utilizzano la stessa regola, probabilmente sono correlate a una stessa infezione o a una stessa famiglia di malware.


utc_date 

Tipo di dato: data e ora

Indica la data e l'ora esatte in cui è stata registrata la rilevazione. Permette di conoscere quando è apparsa una minaccia e analizzare la sua evoluzione nel tempo.

Esempio di utilizzo:

  • rilevare se le infezioni sono iniziate dopo un aggiornamento,
  • verificare se una minaccia ricompare dopo essere stata eliminata,
  • analizzare la frequenza delle rilevazioni.


Come può aiutarti questa collezione in situazioni reali 
Puoi cercare il file interessato e revisionare la sua posizione tramite file e file_path per localizzare rapidamente il problema.
Se vuoi sapere che tipo di minaccia interessa il tuo sito web 
  • Puoi consultare il campo rule, che indica la firma utilizzata per identificare il malware.
  • Puoi verificare se lo stesso file o la stessa regola compaiono rilevati in modo ripetuto per diversi giorni.
  • Puoi raggruppare le informazioni per file_path o file per identificare quali zone dell'hosting concentrano più rilevazioni.
  • Filtra le informazioni per utc_date per identificare il momento in cui sono iniziate le rilevazioni e verificare se coincidono con cambiamenti recenti sul sito web, installazioni di plugin o aggiornamenti.
    • Related Articles

    • Pannello ConnectiLogs | Dashboards

      I dashboard in ConnectiLogs sono pannelli personalizzabili che ti permettono di visualizzare, in modo semplice, le informazioni più rilevanti dei tuoi dati. Il loro principale vantaggio è che ti consentono di consultare le informazioni di cui hai ...
    • ConnectiLogs | Gestione malware degli hosting cdmon Hostings

      Lo strumento ConnectiLogs è progettato per offrire un accesso chiaro e semplice ai registri (log) degli hosting che hai creato nel tuo pannello di controllo. Da questa sezione puoi visualizzare e analizzare i registri del server tramite un pannello ...
    • Pannello ConnectiLogs | Generatore di query

      Il generatore di query è uno strumento che ti permette di esplorare i tuoi dati di ConnectiLogs in modo personalizzato, senza bisogno di usare codice o linguaggio tecnico. Con esso puoi creare filtri, combinare condizioni, visualizzare i risultati ...
    • ConnectiLogs | Gestione dei log (Logs) degli Hostings cdmon

      Lo strumento ConnectiLogs è progettato per fornire un accesso chiaro e facile ai registri degli host creati nella dashboard. Da questa sezione, possono visualizzare e analizzare i registri del server utilizzando una dashboard intuitiva, accessibile ...
    • Pannello ConnectiLogs | Gestione dei log

      Che cos'è ConnectiLogs? ConnectiLogs è la piattaforma di visualizzazione, analisi ed esplorazione dei dati di attività e sicurezza dei prodotti cdmon. Il suo obiettivo è centralizzare tutte le informazioni generate dai diversi servizi per facilitare ...