o2switch : email « malware détecté » et ce qu'ils attendent
o2switch signale souvent un chemin de fichier dans l'e-mail « malware détecté ». Partez de ce chemin, mais ne vous y limitez pas : la porte est ailleurs. Répondez avec un constat (trouvé, retiré, corrigé), pas avec « c'est bon ». L'outil de l'espace client n'est pas un nettoyage. Leur scan vert n'est pas un mobile propre ni un `site:` vide : testez comme un visiteur avant de crier victoire.
o2switch signale souvent un chemin de fichier. Partez de ce chemin, mais ne vous y limitez pas : la porte est ailleurs. Répondez avec le constat, pas avec « c'est bon ».
Lire l'e-mail : chemin, motif, urgence réelle
Le message o2switch est souvent plus précis qu'un générique « malware ». Un chemin (`/wp-content/...`, un PHP à la racine) oriente. Notez-le, capturez l'e-mail. Ce n'est pas le seul fichier. C'est celui qu'un scan a vu ce jour-là.
Motif voisin : phishing, spam, CPU. Le protocole change. Minage : cryptominage. Phishing : couper l'URL. Phishing. Le cadre commun : compte suspendu et guide.
Parfois le site n'est pas encore coupé : c'est une alerte. Traitez quand même. Attendre la coupure, c'est perdre FTP et parfois le mail. Copiez dès l'e-mail, pas dès la page noire.
Partir du fichier cité, puis élargir
Copiez le compte hors serveur. Isolez le fichier cité (après copie), puis cherchez dates proches, mu-plugins, cron, admins, autres vhosts. Un `radio.php` date l'entrée ; l'extension oubliée ou le FTP, c'est souvent ça la porte.
WordPress : uploads, thème enfant, options JS. Joomla : `/images`. Drupal : `files`. Joomla, Drupal.
Ne supprimez pas au jugé tout ce qui « a une date récente » : vous casserez le cache et le métier. Ne pas supprimer au hasard.
- Fichier cité : copié, puis retiré ou quarantaine.
- Même horodatage ailleurs sur le compte.
- Cron et utilisateurs panel / FTP.
Ce qu'o2switch attend dans la réponse
Un écrit : chemin traité, autres éléments trouvés, correctif (maj après propreté, compte retiré, règle PHP médias), date. « C'est bon » ou « j'ai installé Wordfence » fait tourner le ticket. Répondre à un abus.
S'ils ont déjà suspendu, le constat est le sésame, pas un second scan interne que vous relancez toutes les heures. La file a son rythme.
Nous rédigeons ce constat dans les dossiers délégués. Créer un compte.
LWS Panel / outils : copies, journaux, isolation
o2switch s'administre via un panel à eux (souvent comparé à un cPanel simplifié / LWS). Téléchargez une copie, les access.log, la liste des cron, les comptes FTP. Si le FTP est coupé, demandez l'archive. Archive sale.
Outils « antivirus » du panel : utiles pour signaler, dangereux en « tout réparer ». Comparez au zip officiel.
open_basedir est généralement en place sur l'offre unique — ce n'est pas une raison d'ignorer les autres dossiers du compte (préprod, old). Isolation.
Plusieurs sites sur l'offre unique
L'offre phare porte plusieurs sites. Le mail n'en cite qu'un. Inspectez les document roots. Un WordPress 4 oublié à côté d'une boutique « propre » est la récidive de jeudi.
Mots de passe : panel o2switch d'abord, puis chaque FTP, puis chaque admin. Panel ≠ CMS.
cPanel/Plesk n'est pas le sujet ici ; le principe « panel forcé = tous les sites » si. Compte panel forcé.
Mail du domaine et ticket
Messagerie chez o2switch + site coupé : indiquez une adresse perso. Mail coupé.
Ne répondez pas depuis une boîte qui ne reçoit plus. Le fil se casse, vous croyez au silence, ils croient au désintérêt.
Journal d'envoi si le motif inclut du spam. Distingue formulaire et PHP racine.
Après : PHP médias, cron, trente jours
Interdire PHP dans uploads / images / files. Revue des admins. Liste des abandonnés. Tests visiteurs. Tests.
WAF / Cloudflare après, purge cache. WAF.
Fenêtre trente jours. Garantie.
Ne pas confondre scan hébergeur et site propre
Quand leur scan redevient vert, vous avez levé LE fichier connu. Pas forcément le cron. Retestez comme un visiteur. Un cloaking mobile passe sous un scan serveur.
Ne demandez pas un réexamen Google sur la foi du seul mail « incident clos ». Blacklist.
Si ça revient avec un autre chemin la semaine suivante : même porte ou voisin. Ne changez pas d'hébergeur à chaud. Changer d'hébergement. Le scan vert d'o2switch n'est pas un `site:` propre ni un mobile propre.
Un cloaking conditionnel passe sous leur radar fichiers. D'où les tests visiteurs avant le réexamen Google et avant le « c'est bon ».
L'offre unique : force et angle mort
Un compte, beaucoup de sites, souvent un open_basedir. La force : moins de surprises d'isolation inter-clients. L'angle mort : VOS préprod, old, zip à la racine. Le mail ne cite qu'un chemin. Partez-en, élargissez au compte. Isolation. PlanetHoster World : même leçon, autre marque.
Outils antivirus du panel : suspects, pas réparation globale. Comparez au zip officiel. Mot de passe panel o2switch d'abord, puis chaque FTP. cPanel — le principe.
Réponse : constat (chemin + jumeaux + entrée + date), pas « c'est bon ». Adresse perso. Mail coupé. Créer un compte pour l'écrit. Relance J+2 ouvrés, pas toutes les heures.