Uptime: 99.977%
Strony WWW:
Nowe strony WWW dzisiaj:
WordPress 7.1.2 – krytyczna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.4 – kolejna aktualizacja bezpieczeństwa Czytaj więcej WordPress 7.0.3 usuwa 12 luk bezpieczeństwa Czytaj więcej WordPress 7.0.2 – krytyczna aktualizacja! Czytaj więcej SEOHOST wśród liderów rynku domen .pl Czytaj więcej 100 000 Użytkowników w SEOHOST. To dzięki Wam! Czytaj więcej W SEOHOST Użytkownik jest zawsze na pierwszym miejscu! Czytaj więcej Z SEOHOST korzysta już ponad 90 000 Użytkowników! Czytaj więcej Pełna transparencja: uptime naszej infrastruktury Czytaj więcej Wywiad z naszym CEO na bezprawnik.pl Czytaj więcej SEOHOST.pl zdobywa 2 miejsce w rankingu NASK. Czytaj więcej Uwaga: kolejna próba phishingu! Czytaj więcej Dlaczego warto migrować do SEOHOST? Czytaj więcej
Redakcja SEOHOST.pl
Redakcja SEOHOST.pl
30 Września 2026
8 minut

Co to jest uploader malware? Jak działa i skąd biorą się obce pliki na serwerze?

Na serwerze pojawiają się pliki, których nie dodawałeś. Usuwasz je, ale po pewnym czasie część z nich wraca albo w innych katalogach znajdujesz kolejne pliki PHP, HTML czy skrypty o nieznanych nazwach. W przypadku WordPressa szczególną uwagę zwracają pliki wykonywalne pojawiające się np. w katalogach, w których spodziewasz się przede wszystkim zdjęć, dokumentów czy innych materiałów przesłanych przez użytkowników. Taki objaw nie oznacza od razu, że problemem jest uploader malware, ale powinien skłonić Cię do sprawdzenia, co posiada możliwość zapisywania plików na serwerze i skąd nowe pliki się tam biorą. Jednym z narzędzi wykorzystywanych po przejęciu strony jest właśnie uploader. Jego zadaniem jest umieszczanie kolejnych plików w obrębie zainfekowanego serwisu, a następnie umożliwienie dalszego działania innym elementom malware.

W dalszej części pokażemy Ci, czym jest uploader, kiedy staje się złośliwym oprogramowaniem, w jaki sposób trafia na stronę oraz dlaczego usunięcie jednego nieznanego pliku nie zawsze rozwiązuje cały problem. Prześledzimy również scenariusz, w którym usunięte pliki wracają i trzeba szukać źródła infekcji.

Na serwerach SEOHOST działa już Monarx Security, który wspiera ochronę stron i kont hostingowych przed złośliwym oprogramowaniem oraz niebezpiecznymi operacjami wykonywanymi przez aplikacje. Sprawdź, jak działa ten system i jakie mechanizmy ochrony wykorzystujemy w SEOHOST.

Co to jest uploader malware?

Zacznijmy od najprostszego rozróżnienia: uploader nie jest z definicji malware. Uploader to mechanizm lub skrypt służący do przesyłania plików na serwer. Sam możesz napisać taki skrypt i wykorzystać go np. do przesyłania zdjęć, dokumentów, załączników z formularza, plików użytkowników albo danych importowanych do aplikacji. Podobne mechanizmy działają również w WordPressie, sklepach internetowych i wielu innych systemach, w których użytkownik lub administrator ma możliwość dodania pliku. Problem zaczyna się wtedy, gdy taki mechanizm zostaje przejęty, źle zabezpieczony albo na serwer trafia uploader utworzony przez osobę nieuprawnioną. W dalszej części skupiamy się właśnie na takim przypadku – kiedy to nie Ty utworzyłeś plik, nie kontrolujesz jego działania i nie wiesz, kto wykorzystuje go do zapisywania kolejnych danych na Twoim serwerze.

Uploader malware to złośliwy skrypt lub mechanizm pozwalający atakującemu umieszczać własne pliki na przejętej stronie lub koncie hostingowym. Monarx klasyfikuje uploadery jako jedną z kategorii malware i wskazuje, że służą one przede wszystkim do instalowania kolejnych złośliwych plików. Uploader nie musi sam wykonywać wszystkich działań związanych z infekcją. Jego podstawowym zadaniem jest stworzenie drogi, przez którą na serwer trafiają kolejne elementy.

Skąd biorą się obce pliki na serwerze?

Załóżmy, że doszło do ataku na Twoją stronę. Jedną z pierwszych czynności, które prawdopodobnie wykonasz, będzie zalogowanie się na serwer przez FTP lub Menedżera plików i sprawdzenie, czy zmieniła się struktura katalogów oraz plików. Okazuje się, że zmian rzeczywiście jest więcej: pojawiły się nowe katalogi, nieznane pliki PHP, elementy o losowo wyglądających nazwach albo pliki zapisane w miejscach, w których wcześniej ich nie było. Część z nich usuwasz, ale po pewnym czasie znajdujesz następne. Powstaje więc najważniejsze pytanie: kto albo co posiada możliwość zapisywania tych plików? Właśnie w takim scenariuszu jednym z elementów infekcji bywa uploader.

Żeby uploader zaczął działać, atakujący musi wcześniej uzyskać możliwość zapisania kodu albo wykorzystać istniejący mechanizm uploadu w sposób, którego autor aplikacji nie przewidział. Do takiej sytuacji dochodzi m.in. przez podatną wtyczkę, nieprawidłowo zabezpieczony formularz przesyłania plików, przejęte konto administratora, pozostawiony web shell albo inną lukę pozwalającą wykonać kod PHP. Nieprawidłowo zabezpieczony upload jest szczególnie niebezpieczny, ponieważ jeśli serwer pozwala wykonać przesłany plik, staje się on kolejnym narzędziem służącym do przejęcia aplikacji.

Do nieautoryzowanego zapisu plików dochodzi najczęściej po wykorzystaniu:

  • podatności w CMS-ie, wtyczce lub motywie,
  • nieprawidłowo zabezpieczonego formularza przesyłania plików,
  • przejętych danych logowania,
  • pozostawionego wcześniej web shella lub backdoora,
  • złośliwego kodu działającego już wewnątrz strony,
  • nieaktualnego lub porzuconego komponentu aplikacji.

Ważne! Znaleziony obcy plik nie jest pojedynczym problemem, który wystarczy usunąć i uznać sprawę za zakończoną. Trzeba ustalić przede wszystkim, kto lub co posiada możliwość jego utworzenia. Mamy tu na myśli zarówno złośliwe oprogramowanie działające już wewnątrz strony, jak i udział osoby trzeciej posiadającej dostęp np. do panelu administracyjnego, FTP lub innego mechanizmu umożliwiającego zapis plików.

Nieznane pliki w WordPress – czy to zawsze malware?

Nie. Sam fakt, że znalazłeś plik PHP w nietypowym miejscu w strukturze katalogów WordPressa, nie jest od razu dowodem infekcji. WordPress, jego wtyczki i motywy podczas normalnej pracy tworzą katalogi, cache, pliki tymczasowe, logi, konfiguracje oraz inne elementy potrzebne do działania konkretnych funkcji. Potrafią również modyfikować istniejące pliki albo tworzyć dodatkowe zabezpieczenia w wybranych katalogach. Dlatego sam wygląd nazwy pliku nie wystarcza jeszcze do wydania jednoznacznej oceny. Trzeba sprawdzić jego zawartość, lokalizację, czas utworzenia i powiązanie z używanym oprogramowaniem.

Inaczej potraktuj sytuację, w której:

  • pojawiają się nieznane pliki PHP o losowych nazwach,
  • pliki zawierają zaciemniony lub trudny do odczytania kod,
  • nowe elementy pojawiają się jednocześnie w kilku katalogach,
  • na serwerze znajdujesz nieznane strony HTML lub treści spamowe,
  • usunięte pliki po pewnym czasie pojawiają się ponownie.

W historii zgłoszeń dotyczących zainfekowanych stron bardzo często spotykamy właśnie taki scenariusz: właściciel usuwa złośliwy plik, ale po pewnym czasie zostaje on odtworzony przez inny element infekcji. Osobnym przypadkiem jest przywrócenie kopii zapasowej wykonanej już po infekcji – wtedy wraz z backupem przywracamy również złośliwy kod i cały problem zaczyna się od początku. Nie oznacza to jeszcze, że za każdym razem odpowiada uploader. Powracający plik wskazuje jednak, że źródło infekcji nadal działa albo zostało ponownie przywrócone.

Dlaczego uploader jest groźny?

Uploader nie jest problematyczny wyłącznie dlatego, że zapisuje kolejny plik. Jego największe znaczenie wynika z funkcji pośredniej – pozwala dostarczać na przejętą stronę następne narzędzia i elementy malware.

Uploader służy do dostarczania na serwer m.in.:

  • web shelli,
  • złośliwych mailerów PHP,
  • backdoorów,
  • skryptów phishingowych,
  • plików odpowiedzialnych za przekierowania,
  • kolejnych elementów pozwalających utrzymać dostęp do strony.

Dlatego usunięcie jednego wykrytego pliku nie zawsze kończy infekcję. Jeżeli uploader nadal działa albo atakujący zachował inny sposób zapisywania plików, usunięte elementy często pojawiają się ponownie albo są pobierane z zewnętrznego źródła.

Uploader, web shell i mailer – jak się ze sobą łączą?

Uploader, web shell i mailer pełnią różne funkcje, ale często występują w ramach tej samej infekcji. Uploader służy przede wszystkim do umieszczania kolejnych plików. Web shell pozwala atakującemu utrzymać dostęp do strony i wykonywać na niej określone operacje. Mailer PHP wykorzystuje natomiast serwer do nieautoryzowanej wysyłki wiadomości.

Jeden z możliwych ciągów zdarzeń wygląda więc następująco:

podatność strony → zapis uploadera → przesłanie web shella → instalacja mailera → wysyłka spamu.

Nie jest to jedyny sposób działania infekcji, ale dobrze pokazuje, dlaczego pojedynczych wykryć nie należy zawsze analizować całkowicie osobno. Jeden złośliwy plik bywa jedynie elementem większego mechanizmu.

Więcej na ten temat przeczytasz w artykułach Co to jest web shell? oraz Co to jest złośliwy mailer PHP?.

Jak Monarx chroni przed uploaderem?

W SEOHOST jednym z elementów ochrony jest Monarx (system ochrony anty-malware). Monarx identyfikuje uploadery jako jedną z kategorii złośliwego oprogramowania, ale ochrona nie kończy się wyłącznie na znalezieniu gotowego pliku znajdującego się już na dysku.

Mechanizm ThreatShield działa wewnątrz środowiska PHP i analizuje również operacje zapisywania plików wykonywane przez aplikację. Dzięki temu operacja prowadząca do utworzenia złośliwego pliku jest analizowana już podczas wykonywania aplikacji. Drugą warstwą jest Antivirus, który sprawdza pliki znajdujące się już na serwerze i klasyfikuje wykryte zagrożenia.

W praktyce otrzymujemy więc dwa uzupełniające się obszary ochrony:

  • kontrolę niebezpiecznych operacji wykonywanych podczas działania PHP,
  • analizę złośliwych plików znajdujących się już na dysku.

Więcej o tych mechanizmach znajdziesz w artykule Co obejmuje ochrona Monarx i czego nie skanuje?.

Co zrobić, jeśli pliki pojawiają się ponownie?

Jeżeli usuwasz podejrzany plik, a po pewnym czasie pojawia się ponownie, nie ograniczaj się do kolejnego kasowania. Taka sytuacja oznacza, że powinieneś znaleźć mechanizm odpowiedzialny za ponowny zapis pliku albo ustalić, czy infekcja nie została przywrócona wraz z kopią zapasową.

Sprawdź przede wszystkim:

  • wykrycia widoczne w Monarx Security,
  • ostatnio zmodyfikowane pliki,
  • katalogi umożliwiające przesyłanie plików,
  • aktywne i nieaktywne wtyczki oraz motywy,
  • konta administratorów,
  • zadania CRON,
  • plik wp-config.php,
  • pozostałe strony znajdujące się na tym samym koncie hostingowym,
  • datę wykonania przywracanej kopii zapasowej.

Przy powracających infekcjach najważniejsze jest odnalezienie źródła. Jeżeli złośliwy plik wraca, problem znajduje się gdzieś wcześniej w całym procesie – w podatności, pozostawionym backdoorze, przejętym koncie, zadaniu wykonującym kod albo innym elemencie pozwalającym ponownie zapisać plik.

Uploader malware – usuń źródło infekcji, nie tylko plik

Uploader sam w sobie nie jest złośliwym rozwiązaniem. Mechanizmy przesyłania plików są normalnie wykorzystywane przez strony internetowe, formularze, WordPressa, sklepy i aplikacje, a podobny skrypt możesz stworzyć również samodzielnie. Problem zaczyna się wtedy, gdy uploader działa bez Twojej wiedzy albo możliwość przesyłania plików została przejęta przez osobę trzecią. W takiej sytuacji staje się elementem większej infekcji i służy do dostarczenia web shella, mailera, phishingu lub kolejnych elementów malware.

Dlatego jeżeli znajdujesz na serwerze obce pliki, zwróć uwagę nie tylko na ich zawartość, ale przede wszystkim na to, w jaki sposób się tam znalazły. Powracające pliki są szczególnie ważnym sygnałem, że źródło problemu nie zostało jeszcze usunięte.

W SEOHOST korzystamy z Monarx (system ochrony anty-malware), który pomaga wykrywać zarówno złośliwe pliki znajdujące się na serwerze, jak i niebezpieczne operacje wykonywane podczas działania aplikacji PHP. Ochrona tego typu uzupełnia zabezpieczenia infrastruktury, ale nadal powinieneś dbać o aktualność CMS-a, wtyczek, motywów, dane dostępowe i kontrolę tego, co znajduje się na Twoim koncie.

Hosting z ochroną Monarx. W SEOHOST mechanizmy ochrony przed malware działają bezpośrednio w środowisku hostingowym i pomagają wykrywać złośliwe pliki oraz niebezpieczne działania aplikacji. Sprawdź hosting SEOHOST zabezpieczony przez Monarx.

To kolejny materiał z naszego cyklu o zagrożeniach występujących na stronach internetowych. Zobacz również Co to jest web shell?, Co to jest złośliwy mailer PHP?, Co to jest phishing? oraz Co to jest adware?.

Czy udało Ci się rozwiązać problem?
Nie znalazłeś odpowiedzi na swoje pytanie?