Nettoyage et sécurisation de sites piratés
Nettoyé, verrouillé et expliqué.
Redirections injectées, pages de spam dans vos résultats de recherche, avertissement rouge de Google, compte d’hébergement suspendu. Je supprime le code malveillant, je ferme la porte d’entrée et je vous remets un compte rendu écrit de ce qui s’est passé, car un nettoyage qui ne répond pas à cette question ne fait que retarder le suivant.
01SymptômesCe que vous voyez probablement
Les signes, et ce qu’ils veulent généralement dire.
Des visiteurs sont redirigés ailleurs
Souvent seulement certains visiteurs : ceux qui viennent de Google, sur mobile, ou lors de leur première visite uniquement. Cette sélection est volontaire : le site paraît normal au propriétaire connecté pendant que tous les autres sont monétisés. Si votre site vous semble normal mais que vos clients disent le contraire, croyez vos clients.
Des pages que vous n’avez jamais écrites sont dans Google
Cherchez site:votredomaine.com et vous trouvez des annonces de médicaments, des contrefaçons ou des pages de jeux d’argent. C’est une injection de spam, et elle brûle la réputation de recherche que vous avez mis des années à bâtir.
Un écran d’avertissement rouge avant votre site
Google Safe Browsing a signalé le domaine. Chrome, Firefox et Safari s’en servent tous : en pratique, vous êtes hors ligne pour la majeure partie d’internet jusqu’à ce que le site soit nettoyé et réexaminé.
Votre hébergeur a suspendu le compte
En général parce que le serveur envoie du spam ou attaque d’autres machines. Sur demande, les hébergeurs rétablissent habituellement un accès limité pour la réparation, et voudront la preuve que le problème est résolu avant de lever complètement la suspension.
Des comptes administrateur que vous ne reconnaissez pas
Ou un compte légitime dont l’adresse e-mail a changé discrètement. Cela signifie de la persistance : ils comptent revenir, et nettoyer les fichiers seuls ne les fera pas partir.
02PositionPourquoi c’est une intervention unique
Pourquoi je ne vous vends pas d’abonnement mensuel.
Une grande partie de ce secteur repose sur des frais de sécurité récurrents. Ce modèle convient bien au vendeur, et il est réellement adapté à certains sites : grandes boutiques WooCommerce, plateformes d’adhésion, tout ce qui stocke des données de paiement. Pour le site d’une entreprise moyenne, c’est vendre une assurance contre un problème causé par la configuration.
D’après mon expérience, la porte d’entrée est presque toujours l’une de ces trois choses : un plugin ou un thème non mis à jour face à une faille publiquement connue, un mot de passe administrateur ou FTP faible ou réutilisé, ou un hébergement mutualisé où un site voisin a été compromis en premier. Aucun de ces problèmes ne se règle avec un abonnement. Les trois se règlent en corrigeant la cause précise et en sachant quoi tenir à jour.
Le livrable, ici, c’est donc un site propre, une porte d’entrée fermée et un document qui vous dit laquelle c’était. Si, après l’avoir lu, vous voulez une surveillance continue, je vous dirai honnêtement quels outils valent leur prix, y compris ceux que je ne vends pas.
Si votre site contient des données de carte bancaire ou des données personnelles, quel qu’en soit le volume, ne prenez pas cette page pour un conseil de sécurité. Faites réaliser un véritable audit, et traitez une compromission comme un incident à déclarer tant que vous n’avez pas confirmé le contraire.
03MéthodeVraiment une séquence
Comment se déroule un nettoyage.
- 01
Préserver les preuves
- Une copie complète des fichiers et de la base de données avant de toucher à quoi que ce soit. Supprimer d’abord le code malveillant donne l’impression d’avancer et détruit la trace qui montre comment ils sont entrés.
- 02
Trouver chaque charge malveillante, pas seulement la plus visible
-
Les fichiers du cœur comparés aux sommes de contrôle officielles, les thèmes et plugins comparés à des copies saines, plus les endroits qu’on oublie : tâches planifiées, table des options, dossier uploads et
.htaccess. - 03
Fermer la porte d’entrée
- Mettre à jour ou retirer le composant vulnérable, changer tous les identifiants concernés, supprimer les comptes non autorisés et corriger les permissions des fichiers. Un nettoyage sans cette étape vous fait gagner une semaine environ.
- 04
Renforcer ce qui reste
- Une configuration serveur raisonnable, l’édition de fichiers désactivée dans l’administration, l’exécution de PHP restreinte dans les uploads et les mises à jour en retard. De la configuration, pas un plugin de plus.
- 05
Vous faire retirer des listes
- Vérifier que le site est propre, puis soumettre la demande de réexamen dans Google Search Console et traiter avec le service abus de votre hébergeur. Google fixe le calendrier ; comptez en général quelques jours.
- 06
Tout consigner par écrit
- Ce qui a été trouvé, où, comment ils sont probablement entrés, ce que j’ai modifié et ce que vous devez surveiller. En langage clair, pour un lecteur non technique.
04QuestionsPosées souvent, réponses franches
Ce qu’on me demande quand cela arrive.
Ne puis-je pas simplement restaurer une sauvegarde ?
Souvent non, et c’est le moyen le plus courant d’être réinfecté en quelques jours. Une sauvegarde ramène le site à un instant donné, mais si la porte d’entrée était un plugin obsolète, ce plugin est aussi dans la sauvegarde. Pire, la plupart des gens ne savent pas quand la compromission a réellement eu lieu, donc la sauvegarde choisie la contient souvent déjà. Restaurer est une étape utile, jamais le travail complet.
Comment sont-ils entrés ?
C’est la question qui vaut qu’on paie, et vous recevez une réponse écrite. En général une faille connue dans un plugin ou un thème non mis à jour, un mot de passe administrateur ou FTP compromis, ou un hébergement mutualisé où un autre compte a été compromis en premier. Si je ne parviens vraiment pas à le déterminer, je vous le dirai franchement plutôt que d’inventer une histoire, et je renforcerai tout ce qui est accessible.
Combien de temps cela prend-il ?
La plupart des cas simples sont réglés en un ou deux jours ouvrés. Ce qui allonge le travail, c’est un site compromis depuis des mois, plusieurs infections distinctes superposées, ou une porte d’entrée située dans le compte d’hébergement plutôt que dans WordPress. Vous recevez une estimation réaliste après mon examen, pas avant.
L’avertissement de Google sera-t-il retiré ?
Je nettoie le site, je le vérifie et je soumets la demande de réexamen via Search Console. Google maîtrise le calendrier : en général quelques jours une fois le site réellement propre. Quiconque vous promet une date précise devine à votre place.
Mon hébergeur a suspendu le compte. Pouvez-vous quand même aider ?
Oui, et cela arrive souvent. Sur demande, les hébergeurs rétablissent généralement un accès limité pour la réparation, ou fournissent une copie des fichiers et de la base de données. J’ai travaillé avec les services abus des principaux hébergeurs et je peux vous dire ce qu’ils voudront voir avant de lever la suspension.
Dois-je mettre le site hors ligne tout de suite ?
S’il redirige activement vos clients ou diffuse du spam, oui : une page de maintenance limite les dégâts sur votre réputation pendant le nettoyage. Faites d’abord une copie complète des fichiers et de la base de données, avant de modifier quoi que ce soit. C’est cette copie qui permet de comprendre comment ils sont entrés.
Ai-je besoin d’un abonnement de sécurité ensuite ?
En général non, pour un site d’entreprise ordinaire. La plupart des compromissions sont des problèmes de configuration et d’habitudes qu’un abonnement ne règle pas. Les sites qui stockent des données de paiement ou personnelles, c’est une autre discussion, et je vous le dirai si le vôtre en fait partie.
Si cela se produit maintenant
Envoyez-moi l’URL et ce que vous voyez.
Indiquez votre hébergeur et si vous avez encore accès à l’administration. Je réponds le jour ouvré même, IST. Une fois le site propre, le travail sur la vitesse vaut souvent la peine d’être fait tant que tout est ouvert.