CriticoFamiglia antivirus

php.admin.tool.fm: un file manager via browser sul tuo sito

php.admin.tool.fm è la firma di un file manager in PHP: un singolo file che, aperto dal browser, permette di sfogliare, modificare, caricare, scaricare e cancellare qualunque file dello spazio hosting. php.bkdr.fm è la variante che il fornitore classifica direttamente come backdoor, di solito perché il file manager è offuscato o privo di qualunque autenticazione. Nel corpus di misura di WPsec.it dell'agosto 2026 le due firme insieme compaiono su 9 domini e 7 server; il 23% dei file sta dentro wp-content/plugins e quasi tutti hanno un nome di senso compiuto.

Famiglia: File manager via web · Anche noto come: admin.tool.fm, bkdr.fm, fmgr, filemgr, file manager · Aggiornato il 1 settembre 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • php.admin.tool.fm
  • SMW-BLKH-19381098-php.admin.tool.fm
  • php.bkdr.fm
  • php.bkdr.admin.tool.fm
  • php.bkdr.fmgr
  • filemanager.php

Dove si trova

  • Fuori dalle cartelle di WordPress nel 58% dei casi, dentro wp-content/plugins nel 23%, nel tema nel resto
  • Con nomi come fm.php, filemanager.php, files.php, manager.php: nel corpus il 99% dei nomi è una parola
  • Sia con firma numerica SMW-BLKH sia con firma CLOUDAV: il fornitore ha regole dedicate ai file manager noti e regole generiche per quelli sconosciuti

Cosa fa

  • Dà a chi lo apre l'equivalente di un accesso FTP completo, senza credenziali FTP: legge wp-config.php, modifica i plugin, carica altri strumenti.
  • Nella forma di strumento legittimo, viene caricato da tecnici per lavorare senza FTP e poi dimenticato.
  • Nella forma di backdoor, è la console preferita degli attaccanti meno sofisticati: tutto in un file, interfaccia grafica, nessuna competenza richiesta.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Cerca i file manager per nome sull'intero account

    find ~ -type f \( -iname 'fm.php' -o -iname 'filemanager*.php' -o -iname 'tinyfilemanager*' -o -iname 'files.php' -o -iname 'manager.php' -o -iname 'explorer.php' \) 2>/dev/null -ls
  2. Cerca file PHP che elencano directory e gestiscono upload nello stesso file

    grep -rlI --include='*.php' -E 'scandir|opendir' . 2>/dev/null | xargs grep -lE 'move_uploaded_file|unlink\s*\(' 2>/dev/null | grep -vE 'wp-(admin|includes)/|plugins/(woocommerce|updraftplus|all-in-one-wp-migration|wp-file-manager)/' | head
  3. Se usi un plugin di file manager, verifica che sia aggiornato e disattivalo quando non serve

    wp plugin list --fields=name,status,version,update | grep -i 'file'

Cosa non basta fare

  • Proteggere il file manager con una password: resta una console di accesso completo raggiungibile dall'esterno.
  • Disattivare il plugin di file manager senza rimuoverlo: le versioni vulnerabili di questi plugin sono state sfruttate anche da disattivate.
  • Cancellare il file e non guardare i log: un file manager usato lascia nei log di accesso l'elenco esatto di cosa è stato toccato.

Cosa fare

  • Rimuovi il file manager e chiedi all'hosting i log di accesso al suo percorso: ricostruiscono ogni file aperto, modificato o caricato.
  • Verifica le somme di controllo di core e plugin: con un file manager in mano, l'attaccante modifica i file veri, non solo ne aggiunge.
  • Ruota le credenziali leggibili dal sito: database, SMTP, chiavi API dei plugin.
  • Se il file manager era un plugin legittimo, aggiornalo o rimuovilo, e controlla se la versione installata aveva vulnerabilità note.

FAQ

Domande frequenti

  • Se è un plugin del repository, aggiornato e attivo solo quando serve, la firma non lo riguarda. Ma resta uno strumento ad alto rischio: diverse versioni di questi plugin hanno avuto vulnerabilità sfruttate in massa. La pratica sicura è installarlo, usarlo, rimuoverlo.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.