JAYbranding

Thư Viện Malware WordPress — Tự Scan Và Diệt Backdoor Bằng AI DeepSeek V4 Pro

WordPress là nền tảng bị tấn công nhiều nhất thế giới — và phần lớn các vụ hack đều để lại một "dấu vân tay" nhận diện được. Backdoor không xuất hiện ngẫu nhiên: chúng thuộc những "family" (họ mã độc) có tên, có cấu trúc, có cách tái sinh riêng. Nếu biết được mình đang đối mặt với family nào, bạn có thể diệt tận gốc thay vì chỉ xóa phần ngọn.

Bài viết này giới thiệu thư viện malware & backdoor WordPress — bộ catalog tổng hợp mọi family backdoor đã được phát hiện và xử lý thực tế trên hệ thống của JAYbranding — cùng cách dùng AI DeepSeek V4 Pro (trở lên) làm agent để tự scan và diệt backdoor cho website của bạn.

Thư Viện Backdoor Là Gì — Và Vì Sao Bạn Cần Nó

Thư viện là một file markdown dùng chung, liệt kê từng family backdoor/malware kèm dấu hiệu nhận diện (IOC), lệnh detectionquy trình cleanup đã được verify bằng tool thực tế (`wp core verify-checksums`, `grep`, `curl`…).

Giá trị cốt lõi nằm ở chỗ: backdoor thường "tự tái sinh" (self-healing). Một số family như WPANEL cài tới 4 lớp ẩn — xóa thiếu một lớp, website load lên là backdoor tự mọc lại. Thư viện ghi rõ phải xóa đủ lớp nào, theo thứ tự nào.

Link thư viện (cập nhật liên tục):

backdoor-findings-library.md

Cách Dùng DeepSeek V4 Pro Làm Agent Scan Backdoor

Đây là phần đáng chú ý nhất: thay vì thuê người hoặc tự mò từng lệnh, bạn có thể giao toàn bộ thư viện cho một AI agent có khả năng lập luận mạnh như DeepSeek V4 Pro, để nó tự đọc, tự đối chiếu dấu hiệu và tự đưa ra lệnh scan + cách diệt cho đúng website của bạn.

Bước 1 — Tải thư viện. Mở file `backdoor-findings-library.md` từ link trên, copy toàn bộ nội dung (hoặc lưu thành file `.md`).

Bước 2 — Mở DeepSeek V4 Pro (bản Pro trở lên để đủ ngữ cảnh xử lý file dài). Dán nội dung thư viện vào, hoặc đính kèm file `.md`.

Bước 3 — Feed agent kèm prompt. Dùng prompt mẫu sau:

<blockquote> Hãy đóng vai chuyên gia bảo mật WordPress. Tôi sẽ cung cấp một thư viện các family backdoor/malware đã phát hiện. Nhiệm vụ của bạn: 1. Hỏi tôi domain website cần scan và thông tin truy cập server (SSH/FTP/phpMyAdmin). 2. Dựa trên thư viện, liệt kê các lệnh detection phù hợp để tôi chạy trên server của mình. 3. Với mỗi kết quả trả về, chẩn đoán website tôi đang dính family nào. 4. Đưa quy trình cleanup từng bước an toàn (backup trước, zip/quarantine trước khi xóa, verify bằng tool output). Luôn hỏi trước khi tôi thực hiện bước phá hủy dữ liệu nào. </blockquote>

Vì sao cần V4 Pro trở lên? Thư viện chứa nhiều IOC kỹ thuật (chuỗi regex, cấu trúc file, thứ tự layer). Model bản thấp dễ bỏ sót chi tiết hoặc nhầm false-positive; bản Pro trở lên đọc file dài và lập luận đa bước chính xác hơn hẳn.

Các Family Backdoor Phổ Biến Trong Thư Viện

Bảng dưới đây tóm tắt những family quan trọng nhất mà thư viện đã ghi nhận:

| Family | Dấu hiệu nhận diện (IOC) | Đặc điểm nguy hiểm | |---|---|---| | wp2shell (CVE-2026-63030 + CVE-2026-60137) | User login prefix `wp2_`, email `@wp2shell.invalid` | Lỗi WP CORE — chèn admin không cần login, plugin không vá được | | Rogue Admin Users | `wp2_`, `w2s_`, `Nx_`, `Bunk_`, `adm_`, `wpsvc_`… | Hacker tạo tài khoản admin ẩn để quay lại bất cứ lúc nào | | WPANEL / Wpanel (Turkish) | Marker "bu blogu functions.php en altina yapistir" | Self-healing 4 lớp — xóa thiếu lớp là tự tái sinh | | AVRIL_JANCOK (Indonesian) | Marker `AVRIL_START_JANCOK` | Cài plugin backdoor qua admin, nhiều biến thể webshell | | hyvvdkb / simple-maintenance-mode | Plugin giả "Simple Maintenance Mode" | Regenerator tái sinh toàn bộ layer WPANEL | | 猴王出世 (Monkey King) | `db.php` chứa `zip://` polyglot | Drop-in DB ẩn, build payload qua `chr()` | | Mass Webshell Deployment | File PHP 14.924 bytes, user root, cùng mtime | Hacker đã chiếm root SSH — phải đổi key + password | | Mass Core Injection | File random trong `wp-includes/` | `wp core download` KHÔNG xóa được dir giả | | Cookie Backdoor + Magic Login | `getAuthPrefix()`, `wp_set_auth_cookie` | ClamAV miss hết — đăng nhập không cần mật khẩu | | LeafMailer | `leafmailer.pw`, size ~170KB | Spam mailer ẩn trong `wp-content/` | | Cracked Backup Plugin | `*With-Import-master`, `.backupbuddy` | Plugin premium "crack" chứa sẵn backdoor | | Elementor File Injection | Marker "Bootstrap Cache Handler" | Webshell chèn trước namespace → PHP Fatal, site sập |

> Lưu ý quan trọng: thư viện cũng liệt kê false-positive — ví dụ các thư mục `ai-client/`, `php-ai-client/` vốn là core hợp lệ của WordPress 7.0+, hoặc các plugin backup hợp pháp. Đây chính là lý do phải verify bằng `wp core verify-checksums` trước khi xóa bất cứ thứ gì, đừng đoán.

Dấu Hiệu Website WordPress Đã Bị Nhiễm

Nếu website của bạn có một trong các triệu chứng sau, hãy nghi ngờ backdoor và chạy scan ngay:

- Trang trắng (blank page) hoặc lỗi 500 đột ngột — `index.php` bị ghi đè - Xuất hiện tài khoản admin lạ trong `wp-admin` mà bạn không tạo - Trang chủ bình thường nhưng redirect khi mở bằng điện thoại (stealth defacement) - Ảnh bị vỡ nhưng file thumbnails vẫn còn (uploads bị xóa giữ lại thumb) - Website gửi spam mail hàng loạt hoặc bị nhà mạng chặn - Điểm Core Web Vitals / tốc độ tụt bất thường do code lạ chạy ngầm

Quy Tắc Vàng Khi Cleanup Backdoor

Thư viện mở đầu bằng 6 nguyên tắc mà bạn (hoặc agent AI) phải tuân thủ:

1. Luôn zip/quarantine trước khi xóa — không xóa vĩnh viễn khi chưa có bản copy forensic. 2. Backup database trước mọi thao tác cleanup. 3. Cleanup phải 1-pass — nếu website load giữa các bước, backdoor tự tái sinh. 4. Verify bằng tool output thật (`wp core verify-checksums`, `php -l`, `curl`, `grep`) — không đoán. 5. Xóa đủ các lớp, đúng thứ tự — với family self-healing, thứ tự quyết định thành bại. 6. Sau cleanup phải hardening — đổi SSH key, root password, chặn `xmlrpc.php`, giám sát thay đổi file.

Kết Luận

Backdoor WordPress không phải là "vận xui" — chúng là những family có quy luật, và có quy luật thì có cách diệt tận gốc. Với thư viện backdoor dùng chung cộng một agent AI như DeepSeek V4 Pro, ngay cả chủ doanh nghiệp không chuyên sâu về code cũng có thể tự scan và xử lý phần lớn tình huống phổ biến, thay vì chờ đợi và trả phí cao cho mỗi lần xử lý thủ công.

> 🛡️ Website của bạn đang có dấu hiệu bị nhiễm, hoặc bạn muốn JAYbranding thay bạn scan và diệt backdoor tận gốc? Liên hệ JAYbranding để được hỗ trợ — chúng tôi sở hữu chính thư viện này và đã xử lý thành công hàng loạt family backdoor trên hạ tầng thực tế.