But de l’article
Cet article décrit pas à pas comment Securantis conduit une intervention sur un site WordPress suspecté d’avoir été piraté : audit initial, sauvegarde, nettoyage manuel assisté, durcissement, validation et rapport final. L’objectif est de rendre le site sûr, d’expliquer chaque décision et de vous donner les outils pour vérifier l’intégrité sans supprimer automatiquement des fichiers potentiellement légitimes.
Prérequis avant d’intervenir
- Accès administrateur WordPress et accès FTP/SFTP ou accès SSH au serveur web (lecture/écriture sur l’arborescence WordPress).
- Accès à la base de données (via phpMyAdmin, Adminer ou accès direct).
- Sauvegarde externe disponible (si vous n’en avez pas, la création d’une sauvegarde complète fait partie des premières étapes).
- Licence Securantis active (pour synchroniser le rapport si nécessaire).
- Communication claire avec le propriétaire du site : déterminer les plages d’indisponibilité acceptables et qui valide les suppressions/restaurations.
Étapes détaillées de l’intervention (numérotées)
- Audit initial et collecte d’empreintes
- Objectif : évaluer l’étendue de la compromission sans modifier le site.
- Actions : lancer un scan complet (coeur, extensions, thèmes, fichiers uploadés) pour obtenir un score et une liste d’anomalies classées (information / avertissement / critique). Le scan identifie aussi les fichiers isolés, suspects et ceux mis en quarantaine.
- Résultat attendu : rapport de découverte indiquant les zones affectées, la note globale de sécurité et l’UUID du scan pour traçabilité.
- Sauvegarde complète (avant toute modification)
- Objectif : garantir une restauration possible avant toute suppression ou altération.
- Actions : effectuer une sauvegarde complète des fichiers WordPress et une copie de la base de données. Stocker ces sauvegardes hors du serveur (stockage cloud ou serveur tiers sécurisé).
- Précaution : ne stockez jamais de mots de passe en clair dans un ticket ou un email. Les accès pour assistance payante sont fournis uniquement après paiement et via l’espace client sécurisé.
- Mise en quarantaine et isolation
- Objectif : réduire le risque de propagation sans supprimer automatiquement.
- Actions : isoler les fichiers suspects identifiés par le scan (par exemple, déplacer vers un dossier de quarantaine accessible uniquement aux administrateurs ou renommer les fichiers). Ne supprimez rien avant inspection manuelle.
- Résultat attendu : le site reste accessible si possible, mais les éléments suspects sont neutralisés en attente d’analyse.
- Analyse manuelle et triage
- Objectif : distinguer faux positifs, fichiers modifiés légitimement et code malveillant.
- Actions : pour chaque fichier signalé, comparer le contenu avec une version de référence officielle (coeur, extension, thème) ou avec des sauvegardes connues saines. Examiner les fichiers isolés et les fichiers uploadés (webshells fréquents dans les dossiers de médias).
- Précaution : un signal heuristique n’est pas une preuve. Documenter la provenance de chaque correction.
- Nettoyage assisté
- Objectif : supprimer ou restaurer uniquement les éléments malveillants confirmés.
- Actions :
- Restaurer les fichiers corrompus depuis la sauvegarde ou depuis une source officielle pour le coeur, les extensions et les thèmes.
- Supprimer les fichiers identifiés comme malveillants après avoir fait une copie hors-site (archive datée).
- Corriger la base de données si des injections ou utilisateurs malveillants sont détectés (suppression des comptes non autorisés, nettoyage des options malicieuses, vérification des rôles).
- Résultat attendu : code propre sans éléments inconnus persistants.
- Précaution : conservez une copie datée des éléments supprimés et documentez la raison de chaque suppression.
- Durcissement post-nettoyage
- Objectif : réduire les vecteurs d’attaque et corriger les configurations faibles.
- Actions typiques :
- Forcer HTTPS si le site n’utilise pas encore HTTPS.
- Mettre à jour PHP à une version supportée et sécurisée.
- Mettre à jour WordPress, extensions et thèmes vers des versions connues sûres.
- Désactiver le mode debug en production.
- Vérifier l’éditeur de fichiers intégré et le désactiver si possible.
- Restreindre ou désactiver xml-rpc si non utilisé.
- Installer ou renforcer l’authentification (2FA) et activer CAPTCHA sur les formulaires de connexion si pertinent.
- Mettre en place une politique de mots de passe forts et vérifier les comptes administrateurs existants.
- Réglages prudents : appliquez d’abord les mesures non intrusives (HTTPS, mises à jour), puis planifiez les changements plus impactants (désactivation de fonctions ou modifications de la base) en dehors des heures de pointe.
- Vérification finale et rescans
- Objectif : s’assurer que le site est propre et stable.
- Actions : lancer un nouveau scan complet et comparer le score, les contrôles et la liste de fichiers. Confirmer qu’il n’y a plus d’éléments en quarantaine ni de découvertes critiques non résolues.
- Résultat attendu : score de sécurité amélioré (objectif opérationnel souvent >75), aucune découverte critique et un état stable des fichiers de référence.
- Rapport et recommandations
- Objectif : fournir un rapport complet et des actions préventives.
- Contenu du rapport : résumé des découvertes initiales, sauvegardes réalisées, liste des fichiers supprimés ou restaurés (avec copies archivées), modifications appliquées, recommandations pour prévenir une récidive (mises à jour régulières, surveillance, 2FA, sauvegardes automatisées).
- Envoi : synchronisation facultative vers le tableau de bord Securantis si la licence est active.
Erreurs fréquentes et dépannage
- Le scan signale de nombreux fichiers modifiés après une mise à jour légitime : actualisez la référence ou restaurez la baseline si vous avez vérifié que les changements proviennent d’une mise à jour officielle.
- Téléchargement d’une mise à jour échoue pour l’extension Securantis : vérifiez la connectivité, la validité du paquet et l’empreinte SHA‑256 fournie par la source officielle avant de poursuivre.
- Le site reste infecté après nettoyage apparent : recherchez des backdoors dans les répertoires mu-plugins, uploads, ou des tâches cron malveillantes. Vérifiez aussi les comptes administrateurs et les clés API stockées en options.
- Scan interrompu par l’hébergeur ou WP-Cron : relancer le scan manuel et vérifier la planification des tâches ; utilisez une exécution manuelle si nécessaire.
Précautions et règles de sécurité
- Ne supprimez jamais massivement sans analyser : la quarantaine et l’archivage daté sont indispensables.
- Ne prétendez jamais qu’un malware est « supprimé automatiquement ». Toute suppression est une décision humaine documentée.
- Ne transférez jamais de mots de passe par email ou chat. Les accès pour une assistance payante sont fournis via l’espace client sécurisé après paiement.
- Conservez des sauvegardes régulières et testez les restaurations.
Quand contacter le support Securantis
Contactez le support si :
- Vous n’êtes pas en mesure d’identifier l’origine des fichiers suspects.
- Des fichiers critiques semblent modifiés mais aucune source officielle ne correspond.
- L’infection réapparaît après nettoyage et durcissement.
- Vous avez besoin d’une intervention manuelle approfondie (accès serveur/SSH), qui peut être une prestation payante.
Ce que le support Securantis fera
Le support peut vous guider pas à pas, analyser les logs, vérifier des fichiers suspects, recommander des restaurations, et — si vous souscrivez à une intervention payante — obtenir les accès nécessaires via l’espace client sécurisé pour effectuer les corrections. Toute action destructive sera validée par vous au préalable.
Résultat attendu en fin d’intervention
Un site WordPress propre et durci : score de sécurité relevé, incidents critiques résolus ou quarantaines documentées, sauvegardes disponibles, durcissements appliqués et un rapport final détaillant chaque action et recommandation pour la prévention future.