Cas de piratage · type d'attaque

Une porte dérobée sur votre site ? On la trouve et on la referme.

C'est ce qui explique les réinfections : un fichier discret laissé par l'attaquant lui permet de revenir quand il veut. Tant qu'il est là, tout nettoyage est provisoire.

J+1
Reprise du dossier
947
Sites remis en état
30 j
Garantie incluse
Déclarer mon site

Votre espace est créé avec la déclaration. Un technicien reprend le dossier rapidement, en jours ouvrés.

Sans engagement · aucun accès serveur à cette étape
Reconnaître

Comment reconnaître une porte dérobée

01
Le site est réinfecté après nettoyage
Le symptôme revient quelques jours plus tard, à l'identique.
02
Fichiers au nom crédible mais inattendu
Un fichier au nom proche de ceux du système, placé dans un dossier qui n'en contient normalement pas.
03
Code illisible dans les fichiers
Longues chaînes de caractères encodées, souvent en tête de fichier.
04
Connexions depuis des adresses inconnues
Les journaux montrent des accès répétés à un fichier précis.
Tout de suite

Ce que vous pouvez faire maintenant

OK Notez l'heure et ce que vous constatez : cela aide à retrouver le point d'entrée.
OK Changez le mot de passe de votre compte d'hébergement, pas seulement celui du site.
OK Faites une copie du site en l'état, même infecté : elle sert de preuve et de filet de sécurité.
OK Prévenez votre hébergeur qu'un prestataire intervient, pour éviter une suspension.
À éviter

Ce qui aggrave souvent la situation

NON Supprimer des fichiers au hasard : le moyen le plus rapide de casser le site sans retirer l'infection.
NON Restaurer une sauvegarde ancienne sans vérification : elle contient souvent déjà l'infection.
NON Réinstaller par-dessus : la porte d'entrée reste ouverte et l'attaque revient en quelques jours.
NON Demander un réexamen à Google avant nettoyage : le refus rallonge fortement les délais.

Notre intervention, étape par étape

durée constatée : une journée en moyenne
1
jour 1
Constat
Copie du site en l'état, examen des fichiers, de la base et de l'historique des connexions. Point d'entrée identifié.
2
jour 1 – 2
Nettoyage
Éléments infectés retirés un par un, contenus légitimes conservés, aucune réinstallation à l'aveugle.
3
jour 2
Verrouillage
Faille corrigée, composants mis à jour, mots de passe régénérés, protection ajoutée.
4
J+1 → J+30
Réhabilitation
Retrait des alertes Google et antivirus, surveillance 30 jours, compte-rendu écrit.
Vous suivez chaque étape dans votre espace, avec le nom du technicien et l'heure de chaque action.
Voir l'espace client
Causes

Où elles se cachent

Répartition relevée sur les sites que nous avons nettoyés cette année.

Composant vulnérable exploité
49 %
Extension, module ou thème permettant l'écriture de fichiers sur le serveur.
Formulaire d'envoi de fichiers non filtré
29 %
Un champ d'upload accepte un fichier exécutable.
Accès serveur volé
22 %
Identifiants FTP ou SSH récupérés sur un poste infecté.
Questions

Sur ce cas précis

Les autres questions sont traitées dans la foire aux questions générale.

Un antivirus la détecte-t-il ?

Rarement. Ces fichiers sont écrits pour ressembler à du code légitime. Nous les identifions par comparaison avec le code d'origine.

Combien peut-il y en avoir ?

+
De une à plusieurs dizaines. Nous parcourons l'ensemble des fichiers, pas seulement ceux signalés.

Comment être sûr qu'il n'en reste plus ?

+
Par la surveillance des 30 jours qui suivent : toute réapparition est reprise sans facturation.
Autres cas traités
Site qui redirige ailleurs WordPress piraté Site PHP sur mesure Injection SQL Page d'accueil défigurée

Chaque heure de plus creuse le trou SEO

Déclaration en 2 minutes, prix affiché avant validation, intervention en jours ouvrés.