Technique et prévention
Site PHP sur mesure piraté : sans boutique d'extensions, par où chercher
Upload, formulaire, librairie vieille de cinq ans, mot de passe FTP. Cartographiez avant d'effacer : il n'y a pas de « cœur officiel » à comparer.
2 janvier 2026
11 min · Lire →
Technique et prévention
TYPO3, SPIP ou CMS oublié : le piratage des sites « qui tournaient encore »
Pas de mises à jour, prestataire parti, PHP ancien. L'entrée est banale. Le coût est la reconstruction du métier non documenté. Copiez avant toute bravoure.
5 janvier 2026
9 min · Lire →
Technique et prévention
Script tiers ou CDN compromis : le piratage sans accès FTP
Un js chargé depuis un domaine que vous ne contrôlez plus. Inventaire des scripts, SRI si possible, retrait du mort. Le CMS est propre, le navigateur des clients ne l'est pas.
11 janvier 2026
9 min · Lire →
Technique et prévention
Rançongiciel sur les fichiers du serveur web : restaurer proprement
Tous les fichiers ne sont pas toujours chiffrés. Inventaire, sauvegarde hors ligne, point propre, fermeture de l'entrée, puis republication. Payer n'est pas une étape.
14 janvier 2026
11 min · Lire →
Technique et prévention
Cryptominage : distinguer mineur serveur et mineur navigateur
Serveur : CPU, facture, suspension. Navigateur : téléphone qui chauffe. Les deux peuvent coexister. Les journaux de process et le HTML de pied de page.
18 janvier 2026
10 min · Lire →
Technique et prévention
Surveillance continue après un incident : fichiers, URL, admins
Pas un scan mensuel oublié. Des alertes sur fichiers nouveaux, utilisateurs admin, pics d'URL inconnues. C'est moins cher que le deuxième dossier.
15 mai 2026
9 min · Lire →
Technique et prévention
Mot de passe d'hébergement différent de celui du CMS
Le réflexe « le même partout » explique des réinfections. Après un incident, trois mots de passe distincts au minimum : panel, SFTP, admin. Un gestionnaire, pas un post-it.
18 mai 2026
7 min · Lire →
Technique et prévention
WP_DEBUG laissé à true après (ou avant) un piratage
Des chemins, des clés, des erreurs s'affichent. Coupez le debug public. Les journaux d'erreur, eux, se lisent hors webroot. Utile au diagnostic, dangereux en vitrine.
14 juillet 2026
6 min · Lire →
Technique et prévention
Archives zip, .sql et backups laissés à la racine
Les bots les téléchargent. Après un incident, cherchez *.zip, *.sql, *.bak, .env. Les retirer fait partie du nettoyage, pas d'un audit « luxe ».
2 août 2026
8 min · Lire →
Technique et prévention
Fichier .env lisible : clés et base dans la nature
Tournez toutes les secrets qui y figuraient : base, SMTP, API. Le .env exposé est un incident à part, parfois plus grave que le défacement.
5 août 2026
9 min · Lire →
Technique et prévention
Le dossier .git est en ligne : l'historique du code est public
On peut reconstruire le dépôt. Bloquez l'accès, tournez les secrets commitées, considérez que les anciens mots de passe ont fuité. Fréquent après une « mise en prod » rapide.
8 août 2026
8 min · Lire →
Technique et prévention
phpinfo() ou un script de test encore en ligne
Chemins, versions, parfois des variables. Supprimez info.php, test.php, testdrive. C'est souvent l'outil qui a servi à l'attaquant pour viser la bonne faille.
11 août 2026
6 min · Lire →
Technique et prévention
Redis ou cache objet qui ressert encore le JavaScript pirate
Flush du cache objet après nettoyage. Oublié, il ramène une option sale. Même logique que le cache page, moins visible.
20 août 2026
7 min · Lire →
Technique et prévention · à paraître
www, apex, IPv6 : une version du site encore sale
Vous avez nettoyé www, pas le domaine nu, ou l'inverse. Testez les deux, et IPv6 si l'hébergeur en a. Google et Cloudflare peuvent viser l'un ou l'autre.
18 septembre 2026
8 min · Lire →
Technique et prévention · à paraître
HTTP encore ouvert : l'attaquant y sert une autre version
Le HTTPS est propre, le port 80 redirige vers un spam ou sert un vieux vhost. Forcez la redirection chez l'hébergeur, testez http:// explicitement.
24 septembre 2026
8 min · Lire →
Technique et prévention · à paraître
WordPress derrière un reverse proxy : logs et IP réelles
Les journaux montrent l'IP du proxy. Configurez les en-têtes réels pour comprendre l'entrée. Un WAF mal réglé peut aussi cacher l'attaquant et vos propres tests.
27 septembre 2026
8 min · Lire →