Guides · Prévention · 6 min

Réinfection après nettoyage : la porte dérobée qu'on a oubliée

La majorité des sites que nous reprenons ont déjà été nettoyés une première fois. Ce qui a manqué n'est presque jamais « un fichier de plus » : c'est la porte qui permet de le réécrire.

1. Une backdoor, concrètement

C'est un fichier ou une ligne de code qui permet à l'attaquant de revenir sans refaire l'exploit initial : envoyer une commande, déposer un fichier, créer un administrateur. Elle peut tenir en quelques dizaines de caractères, encodée, et porter un nom de fichier légitime.

2. Où elle se cache le plus souvent

À la racine sous un nom anodin (`wp-core.php`, `radio.php`, `images.php`), dans un dossier d'uploads avec une double extension, dans un must-use plugin, dans une option de base qui s'exécute à chaque page, parfois dans une tâche cron. Un nettoyage qui ne regarde que `wp-content/plugins` la rate.

3. Pourquoi un scan antivirus ne suffit pas

Les signatures détectent les familles connues, pas un one-liner écrit pour votre site. Un fichier « propre » selon le scan peut être la porte. La méthode fiable : comparer à l'original, lire ce qui n'a rien à faire là, et suivre les dates de modification.

4. Checklist après un premier nettoyage qui n'a pas tenu

Comptes administrateurs, utilisateurs FTP, clés d'API, cron, fichiers à la racine, mu-plugins, thème enfant, `.htaccess`, options de site qui injectent du JavaScript. Changez le mot de passe d'hébergement, pas seulement celui du CMS. Si d'autres sites partagent le compte, inspectez-les aussi.

5. Testez que c'est fermé

Après nettoyage : le site ne doit plus servir de pages inconnues, plus rediriger sur mobile, plus exposer de PHP dans les uploads. Attendre 48 heures et refaire `site:votre-domaine.fr` évite de crier victoire trop tôt.

6. Les trente jours suivants

C'est la fenêtre où une porte oubliée se manifeste. Une surveillance quotidienne des fichiers et des nouvelles URL coûte moins cher qu'un second incident. Notre garantie de trente jours couvre précisément cette fenêtre, pour la même faille.

À lire ensuite
Faire chercher une backdoor WordPress piraté Voisin de serveur Premiers gestes