AltoWebshell

BDKR28_ e gli altri nomi di file generati a caso

I nomi come BDKR28_ seguiti da otto caratteri casuali sono generati singolarmente per ogni sito: nella misura di WPsec.it dell'agosto 2026, 86 slug malevoli su 87 comparivano su un solo server, cioè i nomi non si ripetono quasi mai. È la ragione per cui una lista di nomi noti, per quanto lunga, non è una strategia di rilevamento sufficiente.

Famiglia: Artefatto con nome generato per sito · Aggiornato il 30 agosto 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • BDKR28_
  • BDKR28_<8 caratteri>.php

Dove si trova

  • Nella radice del sito o dentro wp-content/
  • In directory create appositamente, a volte con un timestamp nel nome

Cosa fa

  • Rende l'artefatto non indovinabile dall'esterno: chi non conosce il nome non lo trova.
  • Neutralizza le liste di firme statiche, che funzionano solo sui nomi che si ripetono.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Cerca file PHP con nomi ad alta entropia nella radice

    find . -maxdepth 2 -type f -name '*.php' -regextype posix-extended -regex '.*/[A-Za-z0-9_]{6,}[0-9][A-Za-z0-9_]*\.php' -newermt '-90 days' -ls
  2. Elenca i file PHP che non appartengono al core né a plugin noti

    wp core verify-checksums; wp plugin verify-checksums --all
  3. Ordina i file PHP per data di modifica

    find . -name '*.php' -printf '%T+ %p\n' | sort -r | head -40

Cosa non basta fare

  • Cercare solo i nomi noti trovati in un articolo o in un catalogo: per costruzione questi nomi non si ripetono.
  • Affidarsi a una scansione esterna: un file dal nome casuale non è raggiungibile da chi non lo conosce, quindi non è osservabile dal web pubblico.

Cosa fare

  • Passa dall'elenco al confronto: verifica l'integrità di core, temi e plugin invece di cercare nomi.
  • Ordina i file per data di modifica e concentrati sulla finestra in cui è comparso il problema.
  • Confronta il sito con se stesso nel tempo: due scansioni successive rivelano i file nuovi senza bisogno di conoscerne il nome.

FAQ

Domande frequenti

  • Dall'interno del server, con il confronto di integrità: WordPress, i temi e i plugin ufficiali hanno checksum pubblici, quindi tutto ciò che non corrisponde emerge. Dall'esterno la via è il confronto temporale, cioè osservare cosa cambia fra due scansioni successive dello stesso sito.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.