Dossier au nom aléatoire dans uploads ou à la racine
Un dossier de 8 caractères, une date récente, un `index.html` plus un PHP : c'est souvent le kit de phishing ou le générateur SEO. On le copie, on le coupe du web, on ne le zippe pas vers un autre serveur « pour ouvrir tranquillement » — vous y déplaceriez le kit.
Noms de 8 caractères, dates récentes, index.html + php. C'est souvent le kit de phishing ou le générateur SEO. Ne le zippez pas vers un autre serveur « pour voir ».
À quoi ressemble le dossier type
Nom : 6 à 12 caractères alphanumériques, parfois un mot anglais (`wp-cache-7f3a`). Place : `uploads/`, racine, `wp-content/`, un addon domain. Contenu : `index.html`, un CSS, des images de marques, un `login.php` ou `index.php`. Date : récente, tout le dossier à la même minute.
Un dossier `cache` ou `tmp` légitime a une structure d'outil (sous-dossiers datés, fichiers `.cache`). Un kit a une mini-site autonome. Ouvrez `index.html` en local (texte) : logos bancaires, formulaires, japonais, pharmacies.
Les permissions 777 sur ce dossier seulement : quelqu'un a voulu écrire facilement. Notez-le.
Phishing, générateur, ou backup oublié
Phishing : marques, champs carte ou impôts, JS qui exfiltre. Exception : on coupe l'URL tout de suite (maintenance sur ce path, retrait). Puis le reste de l'ordre. Voir fausse page bancaire.
Générateur SEO : milliers de HTML, un petit PHP, parfois un sitemap local. `site:votre-domaine.fr/nom-du-dossier` donne l'ampleur. Traitez comme pages spam.
Backup oublié : `old-site`, `backup-mars`, un zip décompressé. Pas un kit, mais un `wp-config` en clair. Sortez-le du webroot. Ce n'est pas « aléatoire » au sens 8 caractères, mais ça se mélange dans la même revue de dossiers inconnus.
- Kit phishing : couper l'URL d'abord.
- Générateur : couper le PHP, 404 le préfixe.
- Backup : hors webroot, secrets révoqués.
Ne pas emporter le kit ailleurs
Zipper le dossier et l'envoyer sur un VPS « de test », un Drive personnel, le PC du stagiaire : vous propagez des pages d'hameçonnage et parfois un PHP qui s'exécute à l'ouverture. La copie de preuve se fait hors web, en archive chiffrée si besoin, sans l'extraire sur un serveur public.
Ne l'ouvrez pas comme un site local avec PHP enabled « pour comprendre ». Lisez le HTML. Un prestataire sérieux vous dira comment lui transmettre.
Un e-mail avec le zip du kit à toute l'équipe est une mauvaise idée (filtres, exécution Outlook). Lien interne contrôlé, ou pas de pièce.
Trouver tous les dossiers, pas le premier
Les kits se posent en grappe. Vous en retirez un, `site:` en montre trois. Cherchez les dossiers à mtime de la même fenêtre, les noms du même motif. `find` par date, ou le tri « modifié » du panel en récursif.
Les sous-domaines et `old.votre-domaine.fr` : même compte, autre docroot. Un kit sur `old.` explique l'alerte Chrome alors que `www` est propre.
Un dossier dans `/tmp` du compte (hors web) peut être l'atelier du générateur. Il ne se voit pas en URL ; le cron le connaît. Listez `tmp` du home.
Ce que `site:` révèle sur le chemin
`site:votre-domaine.fr inurl:a7k2qm` ou le premier segment d'URL bizarre. Google a parfois plus de chemins que votre listing FTP (fichiers déjà effacés, encore indexés). Notez les préfixes pour le retrait GSC.
Inspection d'une URL du dossier : 200 + HTML kit = encore en ligne. 404 = bon pour le retrait d'index. Ne désindexez pas pendant que le 200 tient.
Les titres japonais sur ces URL : spam SEO japonais. Le dossier est le stock ; le cloaking peut être ailleurs et pointer ici.
Couper : 404, pas un simple rename public
Renommer `a7k2qm` en `a7k2qm-off` laisse une URL 200 si quelqu'un devine, et un nouveau path à indexer. Sortez le dossier du webroot (au-dessus de `public_html`, ou archive hors site), pour que l'ancien path 404.
Une règle Apache `Redirect 410 /a7k2qm` aide Google à comprendre « disparu ». Utile sur un préfixe déjà massivement indexé.
Un CDN cache l'ancien index.html. Purge du path. Sinon l'inspection GSC voit encore 200.
Fichiers d'accompagnement (htaccess, sitemap)
Le dossier a souvent son `.htaccess` (listing off, rewrite). La racine a une ligne Sitemap ou un rewrite vers ce path. `robots.txt` un Allow. Traitez le trio. Voir sitemap pirate.
Des liens internes dans le footer vers `/a7k2qm/page1` : liens footer. Sinon Google re-découvre le préfixe.
Un cron qui `mkdir` un nouveau nom chaque nuit : vous jouez à Whac-A-Mole. Tuez l'écrivain.
L'entrée qui a permis de le poser
File Manager, admin, FTP, plugin vulnérable. Le dossier est le meuble ; la porte est ailleurs. Admin fantôme, PHP à la racine, mu-plugin : la tournée habituelle.
Les dates du dossier vs `access.log` upload (`POST` vers `async-upload.php`, File Manager). Ça date le compte utilisé.
Permissions 777 sur `uploads` entier : cause structurelle. Les remettre après, avec une règle anti-PHP.
Après : inodes, Google, Safe Browsing
Des milliers de HTML : la facture inodes peut suivre. Notez le count avant/après pour le ticket.
Préfixe en 404/410, retrait GSC, sitemap propre. Titres dans `site:` : semaines. Phishing : réexamen Safe Browsing, 24-72 h après plus aucun 200 dangereux — y compris `www` et `non-www`, HTTP et HTTPS.
Vous pouvez déclarer le site. N'uploadez pas le zip du kit sur un ticket public d'hébergeur sans leur procédure malware ; demandez-leur comment.
- Tous les dossiers de la fenêtre de dates.
- Hors webroot, ancien path en 404/410.
- robots / sitemap / footer nettoyés.
- Écrivain (cron, admin, FTP) fermé.