php.bkdr.exec: codice che esegue comandi sul server
php.bkdr.exec è la firma di una backdoor il cui tratto distintivo è l'esecuzione di comandi di sistema: il codice passa all'interprete della shell ciò che riceve, con i permessi dell'utente del sito. Nel corpus di misura di WPsec.it dell'agosto 2026 compare su 4 domini e 4 server distinti; tutti i file hanno nome casuale e nessuna estensione, il che indica un componente incluso da un altro file e non chiamato direttamente.
Famiglia: Backdoor con esecuzione di comandi · Anche noto come: bkdr.exec, webshell.exec · Aggiornato il 1 settembre 2026
Le stringhe esatte
Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.
php.bkdr.execSMW-BLKH-SA-CLOUDAV-php.bkdr.execphp.webshell.exec
Dove si trova
- Fuori dalle cartelle di WordPress, in cartelle di servizio o in copie vecchie del sito
- Con nome casuale e senza estensione nel 100% dei casi osservati
- Insieme a una webshell o a un dropper: nel corpus non compare mai da solo
Cosa fa
- Esegue comandi di sistema: elenco processi, download di altri file, invio di posta, modifica dei permessi.
- Consente all'attaccante di usare il server come punto di partenza per altre attività, compreso l'invio di spam e la scansione di altri siti.
- Lascia tracce nei log di sistema e nei processi, non solo nei file: è la famiglia più visibile lato hosting.
Come verificare
Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.
Cerca le funzioni di esecuzione nel codice fuori dal core
grep -rn -E '\b(system|exec|shell_exec|passthru|proc_open|popen|pcntl_exec)\s*\(' --include='*.php' . | grep -vE 'wp-(admin|includes)/' | head -30Cerca file senza estensione che contengono PHP
grep -rlI -m1 '<?php' . 2>/dev/null | grep -vE '\.(php|phtml|inc|txt|md)$' | grep -v node_modules | head -40Verifica se le funzioni pericolose sono disabilitate nel tuo PHP
php -r 'echo ini_get("disable_functions"), PHP_EOL;'
Cosa non basta fare
- Cancellare il file: viene richiamato da un altro componente, che va trovato per primo.
- Contare sul fatto che l'hosting abbia disabilitato exec e system: nel corpus questa famiglia è stata rilevata anche su server condivisi con quelle restrizioni attive, perché il codice prova più funzioni in sequenza.
Cosa fare
- Chiedi all'hosting i log dei processi e delle connessioni uscenti del tuo account: mostrano cosa è stato eseguito e verso dove.
- Cerca il file che include l'artefatto segnalato: regole di .htaccess, include nei plugin, prepend nella configurazione PHP.
- Considera compromesse le credenziali salvate nei file del sito e ruotale.
- Verifica gli altri siti dello stesso account: un esecutore di comandi li raggiunge tutti.