Como remover os vírus Lunar Sentinel Live, Vital Plugin X, Vital Console Plus, Prime Gateway Plus e Ridge Wrapper Pad do WordPress

Como remover os vírus Lunar Sentinel Live, Vital Plugin X, Vital Console Plus, Prime Gateway Plus e Ridge Wrapper Pad do WordPress

Como remover os vírus Lunar Sentinel Live, Vital Plugin X, Vital Console Plus, Prime Gateway Plus e Ridge Wrapper Pad do WordPress
Share on odnoklassniki
clique e compartilhe
Share on whatsapp
WhatsApp
Share on facebook
Facebook
Share on linkedin
LinkedIn
Share on telegram
Telegram
Share on pinterest
Pinterest
Share on twitter
Twitter
Share on skype
Skype
Share on email
Email

Encontrou pastas ou arquivos chamados lunar-sentinel-livevital-plugin-xvital-console-plusprime-gateway-plus ou ridge-wrapper-pad dentro do seu WordPress? Esses nomes podem estar relacionados a uma infecção persistente capaz de reaparecer mesmo depois que os arquivos visíveis são excluídos.

Embora muitas pessoas pesquisem por “vírus no WordPress”, a descrição técnica mais adequada é malware, backdoor ou mecanismo de persistência. Em incidentes analisados pelos programadores da Agência Digital HGX, os componentes maliciosos não dependiam somente de um nome fixo. Eles podiam utilizar pastas de plugins, MU-plugins, arquivos compactados, tarefas Cron, registros no banco de dados e configurações do PHP para recuperar ou recriar a infecção.

Por isso, simplesmente apagar a pasta prime-gateway-plus ou o arquivo ridge-wrapper-pad.php raramente é suficiente quando existe persistência. A remoção precisa abranger todos os sites da conta, os arquivos de inicialização do PHP, o WordPress, o banco de dados, as credenciais e as tarefas agendadas.

O que são Lunar Sentinel Live, Vital Plugin X, Vital Console Plus, Prime Gateway Plus e Ridge Wrapper Pad?

Esses nomes devem ser tratados como identificadores operacionais encontrados em amostras e instalações comprometidas, e não como garantia de que todos pertençam a uma única família padronizada e publicamente catalogada. Um invasor pode reutilizar o mesmo código com outro nome de arquivo, outra pasta ou outro arquivo ZIP.

Os nomes observados incluem:

  • lunar-sentinel-live;
  • vital-plugin-x;
  • vital-console-plus;
  • prime-gateway-plus;
  • ridge-wrapper-pad ou ridge-wrapper-pad.php.

Eles podem aparecer em caminhos como:

/wp-content/plugins/
/wp-content/mu-plugins/
/wp-content/uploads/
/wp-content/cache/
/wp-content/upgrade/
/public_html/

Também é possível encontrar arquivos compactados com nomes aleatórios. O nome do ZIP, sozinho, não confirma a infecção: o conteúdo precisa ser analisado. Da mesma forma, um plugin legítimo não deve ser apagado somente por realizar downloads, gravar cache ou usar funções que também aparecem em códigos maliciosos.

Principais sinais de que o WordPress continua infectado

  • a pasta maliciosa reaparece minutos ou horas depois de ser excluída;
  • arquivos surgem novamente em wp-content/plugins ou wp-content/mu-plugins;
  • novos arquivos ZIP são criados com nomes diferentes;
  • o site redireciona visitantes, exibe spam ou carrega scripts desconhecidos;
  • administradores desconhecidos aparecem no WordPress;
  • existem tarefas Cron que você não cadastrou;
  • o arquivo .user.ini contém um auto_prepend_file desconhecido;
  • db.phpadvanced-cache.phpfunctions.phpwp-config.php ou .htaccess foram modificados sem autorização;
  • vários sites da mesma hospedagem compartilhada são reinfectados;
  • o scanner informa que o site está limpo, mas os arquivos voltam posteriormente.

Por que esses arquivos voltam depois de serem apagados?

Quando o malware reaparece, ainda existe pelo menos um ponto de persistência ativo. As causas mais comuns são:

  1. Outro site infectado na mesma conta: uma hospedagem compartilhada pode conter vários WordPress sob o mesmo usuário do sistema. Um site comprometido pode tentar gravar arquivos em outro diretório permitido para aquela conta.
  2. Cron Job externo: uma tarefa do painel da hospedagem pode executar periodicamente um script responsável por baixar ou recriar o payload.
  3. WP-Cron malicioso: o evento pode estar armazenado no banco de dados do WordPress e ser executado quando o site recebe visitas.
  4. MU-plugin: arquivos em wp-content/mu-plugins são carregados automaticamente e não aparecem como plugins comuns que podem ser desativados pelo painel.
  5. Inicialização forçada pelo PHP: diretivas como auto_prepend_file podem carregar código antes do WordPress.
  6. Backdoor oculto: um arquivo aparentemente normal pode continuar aceitando comandos ou restaurando a infecção.
  7. Credencial comprometida: senha do hPanel, FTP, SFTP, SSH, WordPress ou uma Application Password pode continuar nas mãos do invasor.
  8. Plugin ou tema vulnerável: a falha original continua aberta e permite uma nova invasão mesmo após a limpeza.

O próprio WordPress recomenda investigar também o computador utilizado para administrar o site e consultar a empresa de hospedagem, principalmente em ambientes compartilhados, pois a origem pode estar fora de uma única instalação. Consulte o guia oficial “My site was hacked” do WordPress.

Como remover Lunar Sentinel Live e as variantes com segurança

1. Isole o incidente e preserve um backup

Antes de apagar qualquer coisa, faça uma cópia dos arquivos e do banco de dados. Esse backup estará potencialmente contaminado, mas pode ser necessário para identificar alterações, recuperar conteúdo legítimo e documentar o incidente. Mantenha-o fora do diretório público e não o restaure sem análise.

Se o site estiver distribuindo malware, redirecionando visitantes ou capturando dados, coloque-o temporariamente em manutenção. O WordPress recomenda manter backups regulares e realizar uma cópia antes de atualizações ou intervenções; veja a documentação oficial de backups.

2. Examine todos os sites da mesma hospedagem

Não limite a verificação ao domínio em que a pasta apareceu. Liste todos os sites, subdomínios, instalações antigas, ambientes de teste e diretórios esquecidos da mesma conta. Em hospedagens com vários domínios, cada site pode ter uma raiz separada, por exemplo:

/home/usuario/domains/site-a.com.br/public_html
/home/usuario/domains/site-b.com.br/public_html

Uma rotina de segurança configurada para o site-a não examina automaticamente o site-b, a menos que o diretório configurado englobe os dois. Na Hostinger, a lista de Cron Jobs pode aparecer ao acessar painéis de sites diferentes porque pertence à conta de hospedagem; o que determina o alvo é o caminho existente no comando.

3. Localize e coloque os componentes suspeitos em quarentena

Procure os nomes conhecidos em plugins, MU-plugins, uploads, cache, diretórios temporários e raiz do site. Em vez de executar ou abrir esses arquivos pelo navegador, mova as amostras confirmadas para uma quarentena fora do public_html, renomeie a extensão e aplique permissão restrita.

Verifique especialmente:

wp-content/plugins/lunar-sentinel-live/
wp-content/plugins/vital-plugin-x/
wp-content/plugins/vital-console-plus/
wp-content/plugins/prime-gateway-plus/
wp-content/mu-plugins/
ridge-wrapper-pad.php

Não use apenas o nome como critério definitivo. Variantes podem alterar nomes, enquanto falsos positivos podem atingir plugins legítimos. A confirmação deve considerar conteúdo, hash, origem, data de modificação e comportamento.

4. Verifique .user.ini, php.ini e .htaccess

Procure diretivas desconhecidas como:

auto_prepend_file = caminho/arquivo-suspeito.php
auto_append_file = caminho/arquivo-suspeito.php

Essas configurações podem carregar um arquivo antes ou depois de cada execução PHP. Remova somente diretivas confirmadas como maliciosas. Algumas empresas de hospedagem utilizam arquivos legítimos de inicialização, portanto compare com a configuração oficial do provedor e registre qualquer alteração.

5. Examine MU-plugins e drop-ins do WordPress

Revise todos os arquivos em wp-content/mu-plugins e os drop-ins:

  • wp-content/db.php;
  • wp-content/advanced-cache.php;
  • wp-content/object-cache.php;
  • wp-content/sunrise.php.

Esses arquivos podem ser legítimos quando pertencem a plugins de cache, banco de dados ou hospedagem. Compare cada um com o pacote original e não os exclua cegamente.

6. Verifique a integridade do núcleo e dos plugins

Quando o WP-CLI estiver disponível, compare o núcleo do WordPress com os checksums oficiais:

wp core verify-checksums --include-root --path=/caminho/do/site

Para plugins distribuídos pelo repositório WordPress.org:

wp plugin verify-checksums --all --strict --path=/caminho/do/site

Esses comandos são documentados oficialmente pelo WordPress para verificar o núcleo e verificar plugins. Plugins premium ou personalizados podem não possuir checksums públicos e precisam ser comparados com cópias obtidas diretamente do fornecedor ou repositório de desenvolvimento.

7. Reinstale arquivos legítimos a partir de fontes confiáveis

Substitua o núcleo do WordPress por uma cópia oficial limpa, preservando cuidadosamente wp-config.php e wp-content. Reinstale plugins e temas a partir do WordPress.org ou do fornecedor oficial. Remova componentes abandonados, pirateados ou sem procedência.

Manter WordPress, plugins e temas atualizados é uma recomendação central do guia oficial de segurança do WordPress.

8. Limpe o banco de dados e o WP-Cron

Faça backup do banco antes de qualquer alteração. Em seguida:

  • revise a tabela de opções em busca de eventos, URLs e códigos desconhecidos;
  • procure hooks suspeitos no registro do WP-Cron;
  • analise opções com prefixos incomuns, inclusive registros sc_* quando associados à amostra confirmada;
  • verifique usuários administradores criados recentemente;
  • revogue Application Passwords não reconhecidas;
  • procure conteúdo injetado em posts, widgets e opções do tema.

Não execute uma exclusão genérica de todas as opções ou tarefas agendadas. Plugins legítimos também usam WP-Cron e a tabela de opções.

9. Revise todos os Cron Jobs do painel da hospedagem

No hPanel, cPanel ou painel equivalente, examine cada tarefa Cron. Remova ou desative comandos desconhecidos somente depois de registrar o conteúdo e confirmar que não pertencem a backups, cache, e-mail ou rotinas legítimas.

Desconfie de tarefas que:

  • executem PHP localizado em pastas temporárias ou uploads;
  • baixem arquivos de domínios desconhecidos;
  • utilizem nomes aleatórios;
  • recriem plugins ou MU-plugins;
  • tenham sido adicionadas próximo do início da infecção.

Uma Cron defensiva deve apontar para um arquivo conhecido, protegido e específico. O simples fato de uma tarefa aparecer ao abrir o painel de outro domínio não significa que ela proteja esse domínio: confira sempre o caminho completo do comando.

10. Troque todas as credenciais e revogue acessos

Após a limpeza inicial, altere as senhas do painel da hospedagem, FTP/SFTP, SSH, administradores WordPress, bancos de dados e e-mails usados para recuperação. Renove as chaves de segurança do WordPress, encerre sessões ativas, revogue Application Passwords desconhecidas e ative autenticação em duas etapas.

Também faça uma varredura antimalware nos computadores que armazenam senhas ou acessam o servidor. Caso contrário, novas credenciais podem ser roubadas novamente.

11. Corrija a porta de entrada

A limpeza não estará concluída enquanto a vulnerabilidade original permanecer aberta. Atualize o WordPress e todos os componentes, remova plugins e temas abandonados, elimine contas desconhecidas, corrija permissões e bloqueie a execução de PHP em uploads quando a configuração do servidor permitir.

Outras medidas recomendadas incluem:

  • pastas normalmente com permissão 755 e arquivos com 644, respeitando a orientação da hospedagem;
  • proteção adicional para wp-config.php;
  • desativação do editor de arquivos pelo painel do WordPress;
  • monitoramento de integridade de arquivos críticos;
  • logs rotativos e alertas de alterações;
  • backups externos, testados e não graváveis pelo site;
  • firewall de aplicação e limitação de tentativas de login.

Como impedir que Prime Gateway Plus e Ridge Wrapper Pad voltem

Uma defesa eficiente precisa combinar prevenção antes da execução, varredura recorrente e auditoria. Nas soluções desenvolvidas pela Agência Digital HGX, a estratégia pode incluir:

  • inspeção por conteúdo, comportamento e hashes, sem depender apenas do nome do arquivo;
  • análise de arquivos PHP e de pacotes ZIP, TAR, TGZ e GZ;
  • quarentena fora da área pública;
  • proteção de inicialização pelo PHP quando compatível com a hospedagem;
  • monitoramento de plugins, MU-plugins, drop-ins, banco de dados e WP-Cron;
  • baseline de integridade para arquivos críticos;
  • watchdog por Cron externo;
  • controle de concorrência para evitar varreduras simultâneas;
  • registro de eventos para investigação;
  • tratamento cuidadoso de falsos positivos.

Nenhuma ferramenta dentro do site consegue oferecer garantia absoluta se a conta da hospedagem, um computador administrativo ou uma credencial continuar comprometida. Quando os arquivos retornam apesar da proteção, é necessário envolver o provedor e investigar processos externos executados sob o mesmo usuário da hospedagem.

Agência Digital HGX: especialistas em remoção de malware persistente no WordPress

Os programadores da Agência Digital HGX são especialistas em análise, contenção e remoção de malware persistente em WordPress, inclusive ocorrências relacionadas aos identificadores Lunar Sentinel Live, Vital Plugin X, Vital Console Plus, Prime Gateway Plus e Ridge Wrapper Pad.

O trabalho técnico pode abranger todos os sites da hospedagem, análise de persistência, verificação de arquivos compactados, Cron Jobs, WP-Cron, banco de dados, MU-plugins, diretivas PHP, contas administrativas, credenciais e monitoramento posterior. A equipe também desenvolve camadas próprias de defesa para ambientes em que o malware muda de nome ou tenta se recriar automaticamente.

Se você apagou os arquivos e eles voltaram, evite continuar executando tentativas aleatórias que possam destruir evidências ou causar indisponibilidade. Solicite uma análise especializada à Agência Digital HGX para identificar a origem da reinfecção e elaborar uma estratégia adequada ao seu servidor.

Perguntas frequentes sobre esses vírus no WordPress

Apagar a pasta prime-gateway-plus resolve?

Somente se não existir outro mecanismo de persistência. Se a pasta reaparecer, procure Cron Jobs, WP-Cron, MU-plugins, auto_prepend_file, banco de dados, credenciais comprometidas e outros sites infectados na mesma conta.

Como remover ridge-wrapper-pad.php?

Coloque o arquivo confirmado em quarentena, verifique onde ele é incluído ou recriado e analise todos os pontos de persistência. Excluir apenas ridge-wrapper-pad.php pode remover o sintoma, mas não a origem.

Lunar Sentinel Live é um plugin legítimo?

Se a pasta apareceu sem instalação autorizada, não possui origem verificável e contém comportamento de backdoor ou persistência, trate-a como incidente de segurança. Confirme o conteúdo antes de excluir, pois nomes podem ser copiados ou alterados.

Uma Cron instalada em um site protege todos os sites da hospedagem?

Não automaticamente. A Cron pertence à conta, mas o programa executado normalmente examina somente o caminho configurado. Sites com raízes independentes exigem cobertura específica ou uma solução projetada para todo o escopo da conta.

Por que o malware reaparece mesmo após uma varredura?

O scanner pode ter removido o payload visível enquanto uma credencial, tarefa agendada, backdoor, plugin vulnerável ou outro site comprometido continuou ativo.

É seguro apagar todos os arquivos ZIP do servidor?

Não. Backups, pacotes de plugins e arquivos legítimos também usam ZIP. Analise conteúdo, origem e hash; coloque somente amostras confirmadas em quarentena.

O HGX Root Sentinel substitui a limpeza profissional?

Ele pode integrar a contenção e o monitoramento, mas não substitui a investigação da origem, a correção da vulnerabilidade, a troca de credenciais e a atuação do provedor quando o comprometimento ocorre fora do alcance do site.

Conclusão

Para remover Lunar Sentinel Live, Vital Plugin X, Vital Console Plus, Prime Gateway Plus e Ridge Wrapper Pad de forma consistente, é preciso tratar o problema como um incidente completo de segurança. A solução envolve quarentena, verificação de integridade, limpeza de arquivos e banco, revisão de Cron Jobs, remoção de acessos não autorizados, atualização do ambiente e monitoramento contínuo.

Quando o “vírus do WordPress” volta após ser apagado, a persistência ainda está ativa. Identificar e fechar esse ponto é a diferença entre uma limpeza temporária e uma recuperação tecnicamente sólida.

Tags :
Share on odnoklassniki
clique e compartilhe
Share on whatsapp
WhatsApp
Share on facebook
Facebook
Share on linkedin
LinkedIn
Share on telegram
Telegram
Share on pinterest
Pinterest
Share on twitter
Twitter
Share on skype
Skype
Share on email
Email
Editorial Agência Digital HGX Criação de Sites e Marketing Digital
Editorial Agência Digital HGX Criação de Sites e Marketing Digital

Com o advento da tecnologia e a crescente importância da presença on-line, é crucial que as empresas tenham uma forte presença digital para se destacar em um mercado cada vez mais competitivo. Acompanhe nossas dicas incríveis! 🚀

Veja todos os conteúdos!

Os comentários estão desativados.

Pesquise no site
Principais Artigos
Receba Novidades

Quer receber dicas sobre marketing digital e criação de sites? 💡 Inscreva-se! 🎯

Envie seu email e receba novidades! 🏆

Registre seu email e receba novidades e lançamentos! 💡