CriticoFamiglia antivirus

php.bkdr.exec: codice che esegue comandi sul server

php.bkdr.exec è la firma di una backdoor il cui tratto distintivo è l'esecuzione di comandi di sistema: il codice passa all'interprete della shell ciò che riceve, con i permessi dell'utente del sito. Nel corpus di misura di WPsec.it dell'agosto 2026 compare su 4 domini e 4 server distinti; tutti i file hanno nome casuale e nessuna estensione, il che indica un componente incluso da un altro file e non chiamato direttamente.

Famiglia: Backdoor con esecuzione di comandi · Anche noto come: bkdr.exec, webshell.exec · Aggiornato il 1 settembre 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • php.bkdr.exec
  • SMW-BLKH-SA-CLOUDAV-php.bkdr.exec
  • php.webshell.exec

Dove si trova

  • Fuori dalle cartelle di WordPress, in cartelle di servizio o in copie vecchie del sito
  • Con nome casuale e senza estensione nel 100% dei casi osservati
  • Insieme a una webshell o a un dropper: nel corpus non compare mai da solo

Cosa fa

  • Esegue comandi di sistema: elenco processi, download di altri file, invio di posta, modifica dei permessi.
  • Consente all'attaccante di usare il server come punto di partenza per altre attività, compreso l'invio di spam e la scansione di altri siti.
  • Lascia tracce nei log di sistema e nei processi, non solo nei file: è la famiglia più visibile lato hosting.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Cerca le funzioni di esecuzione nel codice fuori dal core

    grep -rn -E '\b(system|exec|shell_exec|passthru|proc_open|popen|pcntl_exec)\s*\(' --include='*.php' . | grep -vE 'wp-(admin|includes)/' | head -30
  2. Cerca file senza estensione che contengono PHP

    grep -rlI -m1 '<?php' . 2>/dev/null | grep -vE '\.(php|phtml|inc|txt|md)$' | grep -v node_modules | head -40
  3. Verifica se le funzioni pericolose sono disabilitate nel tuo PHP

    php -r 'echo ini_get("disable_functions"), PHP_EOL;'

Cosa non basta fare

  • Cancellare il file: viene richiamato da un altro componente, che va trovato per primo.
  • Contare sul fatto che l'hosting abbia disabilitato exec e system: nel corpus questa famiglia è stata rilevata anche su server condivisi con quelle restrizioni attive, perché il codice prova più funzioni in sequenza.

Cosa fare

  • Chiedi all'hosting i log dei processi e delle connessioni uscenti del tuo account: mostrano cosa è stato eseguito e verso dove.
  • Cerca il file che include l'artefatto segnalato: regole di .htaccess, include nei plugin, prepend nella configurazione PHP.
  • Considera compromesse le credenziali salvate nei file del sito e ruotale.
  • Verifica gli altri siti dello stesso account: un esecutore di comandi li raggiunge tutti.

FAQ

Domande frequenti

  • La webshell è l'interfaccia: la pagina o l'endpoint da cui l'attaccante lavora. php.bkdr.exec è la funzione: il pezzo di codice che esegue comandi di sistema. Spesso la webshell include un componente exec; a volte il componente exec vive da solo e viene richiamato da un dropper. Per la bonifica cambia poco: si cercano entrambi.

Se il sito è compromesso

Trovare la firma è il primo passo, chiudere la via di ingresso è quello che conta

Rimuovere l'artefatto senza chiudere il punto da cui è entrato porta alla reinfezione. La scansione gratuita è il modo più rapido per capire cosa è osservabile dall'esterno del tuo sito.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.