Securantis

Intervention site piraté

Déroulement d’une intervention : audit, nettoyage et maintenance pour site PrestaShop piraté

Procédure complète Securantis pour auditer, nettoyer et durcir une boutique PrestaShop compromise tout en préservant commandes, clients et données métier.

← Retour au centre d’aide

Guide pratique Securantis

But et périmètre

Cet article décrit précisément le déroulé d’une intervention Securantis sur une boutique PrestaShop compromise : diagnostic, sauvegardes ciblées, recherche de la porte d’entrée, nettoyage contrôlé (fichiers, modules, thème, overrides), vérifications des employés et commandes, durcissement et rapport final. L’intervention vise à restaurer un état sûr et documenté ; toute action destructive (suppression définitive, restauration depuis backup) requiert une décision humaine explicite.

Prérequis avant l’intervention

  1. Accès back‑office PrestaShop (profil administrateur) et coordonnées de la personne décisionnaire.
  2. Accès FTP/SFTP ou accès au gestionnaire de fichiers de l’hébergement (ou accès panel type Plesk/cPanel si nécessaire).
  3. Sauvegardes existantes : indiquer si une sauvegarde récente est disponible (base et fichiers).
  4. En cas d’intervention payante, validation et transmission sécurisée des accès via l’espace client après paiement (nous ne demandons jamais de mots de passe par email ou chat).
  5. Blocage temporaire du site en production possible selon le risque (mode maintenance ou restriction d’accès) ; prévoir une fenêtre d’interruption si nécessaire.

Étapes détaillées de l’intervention (ordre typique)

  1. Diagnostic initial et sauvegarde ciblée
  • État initial : collecte des informations (version PrestaShop, version PHP, modules actifs, état SSL, dernières modifications connues).
  • Sauvegarde ciblée : export de la base de données (ou copie partielle si la DB est volumineuse) et copie des répertoires sensibles (modules, thème, overrides). L’objectif est de préserver commandes, clients et catalogue avant toute modification.
  1. Analyse des symptômes et identification des zones compromises
  • Vérification frontale : recherches de redirections, scripts injectés dans les pages, pages produits ou contenus spam.
  • Contrôle des modules : détection d’extensions inconnues, fichiers ajoutés dans des modules connus, modules obsolètes ou vulnérables.
  • Thème et JavaScript : analyse des templates et des scripts externes intégrés dans le front.
  • Overrides : examen des surcharges de classes et contrôleurs pouvant modifier le comportement de la boutique.
  • Comptes employés : revue des comptes back‑office (utilisateurs administrateurs, historiques de connexion, IPs récentes).
  • Paiement & webhooks : vérification des modules de paiement sensibles et des réglages de webhooks ou notifications.
  1. Recherche de la porte d’entrée
  • Priorisation : le vecteur le plus probable (module vulnérable, thème compromis, employé frauduleux, accès FTP ou panel compromis, extension non officielle).
  • Preuves : collecte d’indices (fichiers ajoutés récemment, traces de commandes modifiées, timestamps, logs d’accès). Ces éléments sont documentés dans le rapport.
  1. Nettoyage contrôlé
  • Quarantaine : isolement des fichiers suspects et mise en quarantaine. Securantis ne supprime pas automatiquement : chaque élément quaranténé est listé pour décision.
  • Suppression restaurable : retrait des backdoors et scripts malveillants identifiés, remplacement ou réparation des fichiers corrompus lorsque possible.
  • Modules et thème : désactivation temporaire des modules compromis ; proposition de mise à jour ou remplacement par une version propre et compatible.
  • Overrides : restauration ou neutralisation des surcharges dangereuses, en privilégiant la préservation du catalogue et des commandes.
  1. Vérifications métiers (commandes & paiements)
  • Intégrité des commandes : contrôle des modifications suspectes (adresses, montants, statuts).
  • Paiements : vérification des logs d’intégration paiement et des webhooks pour s’assurer qu’aucun redirectionnaire ou fuite de données n’a été installé.
  • Notifications clients : revue des envois mail automatisés si des campagnes frauduleuses ont été détectées.
  1. Durcissement et mesures préventives
  • Mises à jour : application des mises à jour compatibles PrestaShop et des modules sûrs.
  • Accès : rotation des mots de passe administrateurs, FTP, bases de données et, si nécessaire, clés API (transmission des accès via l’espace client sécurisé après validation commerciale).
  • Protection : recommandation d’activer les protections Securantis disponibles (pare‑feu WAF, 2FA sur comptes administrateurs, reCAPTCHA pour formulaires sensibles, quarantaine manuelle).
  • Cron & tokens : vérification et régénération des tokens d’automatisation si compromis.
  1. Tests finaux et rapport
  • Parcours commande : test complet d’achat depuis le panier jusqu’à la confirmation pour s’assurer de l’absence de redirections ou injections.
  • Tests back‑office : connexion, édition produit, création commande, envoi mail.
  • Rapport détaillé : synthèse des actions, preuves rassemblées, fichiers mis en quarantaine, recommandations et plan de durcissement. Le rapport liste aussi les éléments nécessitant une décision manuelle (restaurations, suppressions définitives).

Résultat attendu

  • Boutique fonctionnelle sans redirections ni scripts malveillants visibles.
  • Modules et thème vérifiés ou remplacés par des versions propres et compatibles.
  • Comptes employés légitimes confirmés ; accès compromis révoqués.
  • Rapport exhaustif décrivant la cause probable, les actions effectuées et les recommandations opérationnelles.

Réglages prudents et décisions humaines

  • Toute suppression définitive d’un fichier ou restauration depuis une sauvegarde est soumise à validation.
  • La mise hors ligne temporaire peut être proposée si le risque est élevé ; la décision revient au responsable du site.
  • Nous proposons des corrections non destructrices en priorité pour limiter l’impact métier.

Erreurs fréquentes et points de vigilance

  • Ignorer les overrides : des surcharges peuvent masquer la présence de backdoors. Vérifiez systématiquement les overrides.
  • Mettre à jour sans tester : une mise à jour de module ou core non testée peut casser des personnalisations. Toujours tester en préproduction si possible.
  • Ne pas changer les accès : laisser les comptes/FTP compromis sans rotation expose à une récidive immédiate.

Dépannage rapide (si problème persiste)

  • Si redirections persistantes : vérifier les règles serveur (htaccess/nginx) et le cache CDN/Edge.
  • Si back-office bloqué : révoquer les sessions administrateurs et forcer la réinitialisation des mots de passe via des canaux sécurisés.
  • Si commandes altérées : restaurer la copie cible de la base après validation et comparer avec le dump initial pour isoler les changements malveillants.

Précautions légales et opérationnelles

  • Nous ne demandons jamais l’envoi de mots de passe par email. Transmettez les accès uniquement via l’espace client sécurisé après accord commercial.
  • Si des données clients sensibles semblent compromises, suivez vos obligations légales locales (notification CNIL/GDPR si applicable) et conservez les logs d’intervention.

Quand contacter le support Securantis

  • Avant l’intervention si vous avez des contraintes d’accès ou de fenêtre de maintenance.
  • Immédiatement si vous observez de nouvelles injections après intervention.
  • Pour toute décision relative à la suppression définitive ou la restauration depuis une sauvegarde : contactez le support pour planifier et documenter l’opération.

Informations complémentaires utiles à fournir au démarrage

  • Version de PrestaShop (1.7.x, 8.x, 9.x).
  • Liste des modules de paiement et modules tiers installés.
  • Disponibilité d’une sauvegarde complète récente et fenêtre de maintenance possible.

Conclusion

L’intervention Securantis sur PrestaShop suit une démarche méthodique : diagnostic, sauvegarde, quarantaine, nettoyage contrôlé, vérifications métiers et durcissement. Nous privilégions la sécurité opérationnelle et la préservation des données métier. Toute action destructrice est soumise à décision humaine et documentée dans le rapport final. Pour démarrer une intervention ou obtenir un devis, contactez le support via l’espace client.

Cookies

Nous utilisons des cookies nécessaires au fonctionnement du site. Avec votre accord, nous pouvons aussi utiliser des cookies de mesure d’audience et de personnalisation. En savoir plus.

Nécessaires

Indispensables au site et à l’espace client.

Actif