Premiers secours · 9 min · publié le 16 avril 2024 · mis à jour le 2 avril 2025

Checklist de la première heure après un piratage de site

Constater, copier, couper les accès d’administration, prévenir l’hébergeur, tester comme un visiteur, décider de la suite. Douze cases, dans cet ordre. Cocher « installer Wordfence » ou « restaurer la dernière save » n’y figure pas : ces deux-là allongent l’incident plus souvent qu’elles ne le ferment.

Réponse directe

Constater, copier, couper les accès d'administration, prévenir l'hébergeur, tester comme un visiteur, décider de la suite. Douze cases, dans cet ordre.

checklist site piraté première heure hack todo piratage wordpress

Comment utiliser cette checklist

La première heure après un piratage de site n’est pas une course au « virus enlevé ». C’est une course à ne pas détruire les preuves et à ne pas laisser une session ouverte. Les douze cases tiennent dans soixante minutes si le panel répond. Si le panel est mort, les cases 1–3 et 7 restent, le reste glisse — vous n’inventez pas un FTP.

Cochez sur papier, pas dans la tête. L’heure est pleine d’appels. Ce qui n’est pas écrit est sauté. Cette page est la version longue ; le guide premiers gestes est la version courte. L’article que faire développe le pourquoi. Ici : l’ordre opératoire.

Exception qui interrompt la liste : phishing en 200, exe/apk servi, chiffrement encore actif. Isolez cette URL / ce process d’abord (cinq minutes), puis reprenez à la case 1 sur le reste. Faut-il couper.

  • Une case = un geste fini, pas « on verra ».
  • Pas de plugin cleaner dans l’heure.
  • Pas de restore « dernière nuit » dans l’heure.
Si vous déléguez dans l’après-midi, faites quand même 1–9. Ça ne casse rien et ça raccourcit le dossier. Ne « commencez pas le nettoyage pour avancer ».

Cases 1 à 3 — voir et figer

1) Noter : heure, URL complète, appareil, message (Chrome, client, hébergeur). 2) Capturer : barre d’adresse, horloge si possible, mail d’abus à l’écran. 3) Garder les envois clients (photos). Détail visuel : captures.

Ne « rechargez pas pour voir si ça part » vingt fois avant la capture. Vous pouvez rater l’interstitiel. Une capture, puis vous rechargez.

Si plusieurs symptômes (home + mail OVH) : une note par canal. Ça servira à croiser, pas à tout fusionner en « c’est le hack ».

Cases 4 à 6 — copier et serrer les clés

4) Copie hors serveur : vhost + dump, ou demande d’archive si FTP mort. Sauvegarder déjà piraté. 5) Mot de passe panel + 2FA + utilisateurs d’hébergement inconnus révoqués. 6) FTP / SFTP / clés SSH : reset, comptes ajoutés listés puis coupés. Pas encore le CMS si le panel n’est pas neuf — ordre des passes.

La copie avant le reset panel, idéalement. Si vous devez reset tout de suite (attaquant encore connecté au panel), copiez juste après, dès que le file manager répond.

Case 6 bis si le temps le permet : extraire les logs (24 h, ils partent). Sinon, case 7 les demandera à l’hébergeur.

Cases 7 à 9 — hébergeur et regard visiteur

7) Ticket factuel : intervention, logs, chemin déjà signalé, adresse de secours. Pas « rouvrez ». Prévenir. 8) Tester comme un visiteur : privée, téléphone 4G, clic Google. 9) `site:` + Search Console inspection si le compte est encore à vous. Noter les écarts. Chez vous vs chez eux.

Si 8 montre un phishing encore en 200 : isoler cette URL maintenant, même si vous étiez à la case 8. L’ordre n’est pas un dogme suicidaire.

Case 9 : export du HTML « vu par Google ». Pièce. Deux minutes.

Cases 10 à 12 — décider sans improvisation

10) Classer : panne vs incident (deux canaux ?). Comment savoir. 11) Décider DIY ou délégation selon l’arbre — boutique / phishing / second incident → biais déléguer. 12) Si contrat : mail J0 à l’assureur, deux lignes. Déclaration.

La case 11 n’est pas « on nettoie dans l’heure ». C’est « qui tient le dossier ce soir ». Un DIY qui commence à H+3 avec copie et logs est sain. Un DIY delete à H+0:20 ne l’est pas.

Si 11 = déléguer : stop FileZilla. Envoyez captures + zip + n° ticket. Ne « pré-nettoyez pas ».

Ce que l’on saute (et ce que ça coûte)

Sauter 4 (copie) : constat aveugle, restore impossible, assurance faible. Sauter 5 (panel) : tout le reste est temporaire. Sauter 8 (tests visiteurs) : vous nettoyez votre cache. Sauter 7 : suspension à 6 h. Inverser 11 et un cleaner : second dossier.

Ajouter des cases fantômes (Wordfence, change de DNS, nouveau domaine, Twitter) : ce n’est plus la première heure, c’est l’improvisation. Elles ont leurs articles. Plus tard.

Sauter 12 : délai de déclaration raté, parfois plus cher que l’intervention.

Après l’heure : ce qui n’est plus de l’heure

Nettoyage fichier à fichier, restore d’un point propre, réexamen Google, comm’ clients, CNIL. Mauvais dans les 60 premières minutes, sauf isolation d’une URL dangereuse. L’heure produit un dossier. Le reste produit un site.

H+2 à H+24 : si DIY, diffs et logs. Si délégué, vous répondez aux questions, vous ne re-deletez pas en parallèle.

Relire les douze cases le lendemain : souvent la 6 (clés SSH) ou la 9 (GSC) a sauté. Rattrapez. Ce n’est plus « trop tard », c’est « encore utile ».

Version imprimable des douze cases

1 Heure / URL / appareil / message notés. 2 Captures (URL + horloge). 3 Messages clients conservés. 4 Copie hors serveur. 5 Panel + 2FA + users hébergeur. 6 FTP/SFTP/SSH. 7 Ticket hébergeur (logs, pas « rouvrez »). 8 Privée / mobile / clic Google. 9 site: + inspection GSC. 10 Classement panne vs incident. 11 DIY ou délégation. 12 Assureur J0 si contrat.

Interdit dans l’heure : cleaner comme traitement, restore dernière save, réexamen Safe Browsing, migration, blast Twitter, paiement de rançon.

Vous pouvez ouvrir un espace à la case 11 sans envoyer les clés tout de suite. Les cases 1–9 restent les vôtres.

  • 1–3 figer
  • 4–6 copier / clés
  • 7–9 tiers et visiteurs
  • 10–12 décider

Questions fréquentes

Je n’ai pas une heure. Le minimum ?

+
1, 2, 4, 5, 7. Captures, copie, panel, ticket. Le reste dès que possible. Ne sautez pas 4 et 5.

Le site est déjà suspendu. Quelle checklist ?

+
1–3 si vous avez encore des écrans, 4 via archive hébergeur, 5 si le panel répond, 7 dans le fil d’abus, 12. Les tests visiteurs (8) attendent la réouverture. Voir l’article suspension.

Puis-je changer le mot de passe WordPress dans l’heure ?

+
Après 5 et 6, oui, si vous entrez encore. Avant le panel, non. Et invalidez les sessions (salts), pas seulement le champ mot de passe.

Douze cases, c’est trop pour une vitrine.

+
Une vitrine saute rarement 12 (pas d’assurance) et parfois 9 (pas de GSC). Elle ne saute pas 4 et 5. Le reste tient en moins d’une heure.

On est trois sur le dossier. On se partage les cases ?

+
Oui si c’est écrit (qui fait 4, qui fait 7). Non si deux personnes delete dans le FTP. Un chef d’orchestre, même informel.
À lire ensuite
Article long : que faire Guide premiers gestes Soi-même ou déléguer Captures à figer Prévenir l’hébergeur Déclarer mon site