php.dropper: il file che scarica e installa gli altri
Un file classificato come php.dropper non è il carico finale ma il suo installatore: scarica altro codice da una fonte esterna e lo scrive sul sito. È la ragione tecnica per cui un sito ripulito senza rimuovere il dropper torna infetto in poche ore, e per cui la verifica di pulizia va fatta a distanza di giorni e non subito dopo l'intervento.
Famiglia: Dropper · Aggiornato il 1 settembre 2026
Le stringhe esatte
Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.
php.dropper.filephp.dropper.netphp.dropperdropper
Dove si trova
- In qualsiasi directory scrivibile, spesso in wp-content/uploads/
- Dentro un finto plugin, dove convive con la backdoor che lo richiama
- In un file richiamato da una attività pianificata di WordPress, quindi eseguito periodicamente
Cosa fa
- Contatta una fonte esterna e scarica il codice da installare, che può cambiare nel tempo.
- Ricrea gli artefatti rimossi, ed è il motivo delle reinfezioni che sembrano istantanee.
- Può restare inerte per periodi lunghi, quindi una verifica fatta subito dopo la pulizia può risultare pulita per caso.
Come verificare
Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.
Cerca il recupero di contenuti remoti nel codice del sito
grep -rn --include='*.php' -E '(file_get_contents|curl_exec|fsockopen|wp_remote_get)\s*\(' wp-content/ | grep -vE 'wp-content/plugins/(akismet|jetpack|woocommerce)/' | head -30Elenca le attività pianificate di WordPress
wp cron event listCerca attività pianificate del sistema che eseguono PHP
crontab -l 2>/dev/null; ls -la /etc/cron.d/ 2>/dev/null
Cosa non basta fare
- Rimuovere i file segnalati dall'antivirus: il dropper spesso non è fra quelli, perché il suo codice può sembrare legittimo.
- Verificare la pulizia il giorno stesso: un dropper con esecuzione periodica può non essere ancora ripartito.
Cosa fare
- Controlla le attività pianificate, sia quelle di WordPress sia quelle del sistema: sono il modo più comune per far ripartire un dropper.
- Cerca chiamate di rete uscenti nel codice del sito, escludendo i plugin noti che le usano legittimamente.
- Ripeti la verifica a distanza di giorni: è l'unico modo per accorgersi di un installatore periodico.