Plus d'accès FTP après un piratage : comment reprendre la main
L’attaquant a souvent changé le mot de passe FTP ou créé une clé. FileZilla qui refuse n’est pas « le serveur est mort ». Passez par le manager de l’hébergeur, réinitialisez, listez les comptes ajoutés, puis cherchez ce que ces comptes ont écrit. Ne recréez pas le site ailleurs pour contourner un 530 Login incorrect.
L'attaquant a souvent changé le mot de passe FTP ou créé une clé. Passez par le manager de l'hébergeur, réinitialisez, puis cherchez les comptes ajoutés.
Ce que « accès FTP perdu » veut dire vraiment
Mot de passe FTP changé, compte supprimé, SFTP seulement alors que vous tentez FTP clair, IP bannie après trop d’essais, compte suspendu (toute auth refuse), TLS obligatoire. Le message « 530 » est pauvre. Le panel, lui, liste encore les comptes. C’est là que se joue la reprise, pas dans les réglages du proxy FileZilla.
Un piratage qui coupe le FTP est fréquent : l’attaquant s’assure d’être seul à écrire, ou l’hébergeur a gelé après abus. Les deux se traitent au manager. Recréer le site sur un autre FTP, c’est migrer sale plus perdre l’arbre actuel.
Notez l’heure du premier 530, le message exact, le host utilisé (`ftp.domaine.fr` vs IP). Utile au support. Utile pour ne pas mélanger « mauvais mot de passe » et « compte inexistant ».
- Tester : panel encore ok ? site encore servi ?
- Si panel ok : le FTP n’est qu’un sous-problème.
- Si panel mort : reset titulaire, pas un nouveau WordPress.
Le panel d’abord, pas le client FTP
cPanel → FTP Accounts, Plesk → FTP, manager OVH / o2switch → FTP ou « fichiers ». Vous voyez les logins, les répertoires racines, parfois la date de dernier changement. Un compte `ftp_tmp` / `backup` / prénom inconnu : c’est déjà le constat. Changez le mot de passe panel si ce n’est pas fait — l’ordre des secrets.
Réinitialisez le compte que vous utilisiez, ou créez-en un neuf limité au bon dossier, supprimez l’ancien. Préférez SFTP (port 22) à FTP 21 si l’offre le permet. Moins d’interception, souvent le même arbre.
Mettez à jour FileZilla (ou mieux : ne stockez plus le mot de passe en clair dans le gestionnaire de sites, surtout sur un PC partagé). Les vieux mots de passe enregistrés réécrivent le secret que vous venez de poser.
Réinitialiser sans recréer tout le monde
Un compte FTP par besoin (agence, backup, vous), répertoire le plus étroit possible. Pas un compte sur `/` ou `public_html` pour le stagiaire médias. Après incident : tous les mots de passe FTP, suppression des inconnus, pas « on gardera ftp-agence, ils sont gentils ». Ils peuvent être gentils et compromis.
Les comptes « anonymous » ou `ftp` génériques : off. Les offres qui créent un FTP égal au login panel : changez ce secret, c’est le même que le panel parfois — pire configuration.
Documentez la nouvelle liste. Dans six mois, « c’était le FTP de l’appli de backup » doit encore vouloir dire quelque chose.
Comptes ajoutés, répertoires trop larges
Un FTP limité à `wp-content/uploads` suffit à poser un `.php`. Ne le sous-estimez pas. Cherchez les dates de création des comptes. Capturez la liste avant de supprimer : pièce preuves.
Logs FTP (si le panel les a) : uploads récents, IP. Ça date l’écriture et parfois le pays. Demandez-les dans le ticket si vous ne les voyez pas.
Un compte dont le home est `/home/user` (au-dessus des sites) : priorité de révocation. C’est la latérale multi-sites.
SFTP, SSH, clés : le FTP n’est plus seul
Si SFTP marche encore avec une clé alors que le mot de passe FTP échoue : regardez `authorized_keys`. Une clé inconnue = porte qui survit à tous les resets de mot de passe. Retirez les lignes, changez votre propre clé si le PC a pu fuiter.
Certains attaquants ferment 21 et laissent 22 avec leur clé. Vous croyez « plus de FTP », ils ont mieux. SSH on/off dans le panel : ne l’activez que si vous vous en servez, clés seulement, pas root password `admin123`.
WebDAV, gestionnaire Git déployé, l’extension WordPress « file manager » : d’autres FTP. Désactivez les file managers WP après usage. Ils sont des cibles.
File manager : travailler sans FileZilla
Le gestionnaire de fichiers du panel suffit pour zip, dates, isolation d’un PHP, édition d’un `.htaccess`. En urgence, c’est plus fiable qu’un client qui 530. Téléchargez l’archive depuis là si le FTP reste capricieux (quota, TLS).
Ne restez pas éternellement sur le file manager web pour tout le nettoyage (timeouts, sessions). Une fois un SFTP neuf, reprenez un vrai client. Mais n’attendez pas FileZilla pour copier.
Attention aux sessions du file manager restées ouvertes sur un PC d’agence. Déconnexion, mot de passe panel neuf.
Une fois rentré : lire avant d’effacer
Dates, PHP à la racine, uploads, `.user.ini`. Copie. Puis isolation. Le 530 vous a mis en colère ; la colère delete trop vite. Ne pas supprimer au hasard.
Si le FTP a été utilisé comme vecteur, l’entrée peut être un mot de passe faible, pas une extension. Tournez, 2FA panel, comptes étroits. Cherchez quand même l’extension : les deux coexistent.
Testez que l’ancien mot de passe ne marche plus. Testez qu’un compte supprimé 530 bien. Bête, oublié, utile.
Si le panel est mort aussi
Reset titulaire chez l’hébergeur, comme prestataire disparu. Pas un nouveau site. Si suspension : archive d’abord, constat.
Un prestataire qui « a encore le FTP dans un mail de 2019 » : ce secret est brûlé. Reset, ne le réutilisez pas « parce que ça entre ». Ça entre chez vous et chez d’autres.
L’ordre de l’heure : que faire. Le FTP n’est qu’une porte. La reprendre n’est pas la fin.