Sécurité

Analyse et suppression des logiciels malveillants

Every hosted site is scanned for malware automatically each night, and you can run a scan yourself at any time from the site's Security tab.

Chaque site hébergé est analysé automatiquement à la recherche de logiciels malveillants chaque nuit, et vous pouvez lancer une analyse vous-même à tout moment à partir de l'onglet Sécurité du site.

Comprendre ce que fait l'analyseur, et tout aussi important ce qu'il ne fait pas, est la différence entre un site qui est véritablement propre et un site qui semble propre.

Lancer une analyse

  1. Allez à Websites et ouvrez le site.
  2. Ouvrez l'onglet Security, décrit comme « Vulnerability scanning, malware detection, IP blocking, and login hardening ».
  3. Trouvez la carte Malware scan.
  4. Cliquez sur Scan now.

The malware scan card on the site Security tab in KPanel

Le bouton change à « Scanning » pendant l'exécution. Les analyses lisent chaque fichier sous la racine web de votre site et peuvent prendre plusieurs minutes sur un site volumineux.

Une analyse s'exécute également automatiquement chaque nuit sans que vous ne fassiez rien, donc le résultat sur la carte n'est jamais plus vieux qu'un jour.

Lire le résultat

Clean. La carte rapporte le nombre de fichiers analysés, formulé comme « Clean » suivi du nombre de fichiers. Rien de suspect n'a été trouvé.

Threats found. La carte rapporte combien, et liste chaque fichier détecté avec son chemin et un bouton Quarantine.

Failed. L'analyse n'a pas pu se terminer. Réessayez, et si cela continue d'échouer, ouvrez un ticket de support.

No results yet. Aucune analyse n'a jamais été exécutée sur ce site. La carte indique « No scan results yet. Click Scan now to run the first scan. »

Une section Scan history ci-dessous conserve les dix dernières analyses pour que vous puissiez voir quand un site a basculé de propre à infecté, ce qui est souvent le moyen le plus rapide de réduire la période au cours de laquelle le compromis a commencé.

Mettre un fichier en quarantaine

Cliquez sur Quarantine à côté d'un fichier détecté. Le fichier est déplacé hors de votre site vers une zone de quarantaine sur le serveur, il cesse donc de s'exécuter mais n'est pas détruit.

Quarantine est la seule action corrective que l'analyseur propose. Il n'y a pas d'action « clean », « disinfect » ou « repair », car il ne peut pas y en avoir une en toute sécurité : un fichier légitime avec du code malveillant injecté dedans ne peut pas être restauré à son état d'origine par un analyseur qui n'a jamais vu l'original. Récupérer le fichier original est la raison pour laquelle vous avez des sauvegardes.

La quarantaine n'a également pas de restauration en libre-service. Si vous mettez en quarantaine un fichier dont vous aviez besoin, récupérez-le à partir d'une sauvegarde au lieu de chercher un bouton d'annulation. Voir Restoring From a Backup.

Quarantaine automatique

Sur les plans Managed WordPress, les fichiers détectés lors de l'analyse nocturne sont automatiquement mis en quarantaine et signalés dans le panneau avec un badge Auto-quarantined. Une alerte apparaît sur votre tableau de bord vous indiquant combien de fichiers ont été traités et qu'aucune action manuelle n'est requise.

Sur tous les autres plans, la détection est automatique mais pas la mise en quarantaine. Vous devez ouvrir l'onglet Security et cliquer sur Quarantine sur chaque détection vous-même.

Si personne ne consulte régulièrement le panneau, la quarantaine automatique est l'un des arguments les plus solides en faveur d'un plan géré. Une détection sur un plan non géré reste là jusqu'à ce qu'un humain la remarque.

Ce que l'analyseur ne peut pas trouver

C'est la partie qui compte le plus, et c'est la raison pour laquelle une analyse propre est rassurante plutôt que concluante.

L'analyseur compare les fichiers avec du code malveillant connu. Il ne :

  • Ne lit pas votre database. Les liens de spam injectés, les comptes administrateur rogue et les options modifiées résident tous là et sont invisibles pour un analyseur de fichiers.
  • Ne détecte pas un fichier légitime qui a été modifié. Une seule ligne ajoutée à un vrai fichier de thème peut ne pas correspondre à aucune signature connue.
  • Ne détecte pas un compte rogue ou une tâche planifiée, qui est une configuration plutôt que du code.
  • Ne détecte pas un identifiant volé. Si quelqu'un a votre mot de passe, il n'a besoin d'aucun logiciel malveillant du tout.
  • N'évalue pas si un plugin est vulnérable. C'est une analyse de vulnérabilité séparée, également dans l'onglet Security.

Une analyse propre sur un site qui redirige les visiteurs, envoie du spam ou affiche du contenu que vous n'avez pas écrit ne signifie pas que le site est propre. Cela signifie que l'infection ne se trouve pas dans un fichier que l'analyseur reconnaît. Comparez plutôt avec une sauvegarde connue comme saine. Voir What to Do If Your Site Is Hacked.

La bonne façon de nettoyer un site infecté

Mettre en quarantaine les fichiers détectés est une action de confinement, non une cure. La cure fiable est une restauration.

  1. Mettez le site hors ligne avec une protection par mot de passe pendant que vous travaillez.
  2. Mettez tout en quarantaine, pour l'empêcher de s'exécuter immédiatement.
  3. Trouvez quand l'infection a commencé, en utilisant l'historique des analyses et vos journaux d'erreurs.
  4. Restaurez à partir d'une sauvegarde antérieure à cette date, d'abord vers l'environnement de test, puis vers le site en direct une fois que vous l'avez vérifié.
  5. Modifiez chaque identifiant : administrateurs d'application, base de données, SFTP, SSH.
  6. Mettez à jour tout, car le vecteur d'accès était presque certainement un composant obsolète.
  7. Analysez à nouveau pour confirmer.
  8. Prenez une nouvelle sauvegarde du site propre.

What to Do If Your Site Is Hacked détaille chacune de ces étapes en détail.

Les autres protections dans l'onglet Security

L'analyse des logiciels malveillants est l'une des cartes parmi plusieurs, et les autres méritent d'être activées pendant que vous y êtes.

Vulnerability scan vérifie vos plugins et thèmes installés par rapport à une base de données de vulnérabilités publique, pour que vous découvriez qu'un composant est exploitable avant qu'il ne soit exploité.

Login brute-force protection surveille les tentatives de connexion WordPress et bloque automatiquement une adresse après des échecs répétés dans une courte fenêtre.

IP block list vous permet de refuser une adresse ou une plage spécifique au serveur web.

Country filtering restreint l'accès par pays où votre audience est véritablement régionale.

Hotlink protection empêche les autres sites d'intégrer vos images et de consommer votre bande passante.

PCI-DSS hardening, sur les sites WooCommerce, applique un ensemble de modifications de configuration en une seule action : désactiver la modification des fichiers depuis le tableau de bord, forcer une session admin chiffrée et bloquer une interface distante héritée couramment utilisée dans les attaques.

Le pare-feu de la plateforme

Séparé de tout ce qui se trouve sur cette page, un pare-feu d'application web géré s'exécute devant chaque site et bloque les modèles d'attaque courants tels que l'injection SQL, le cross-site scripting et la traversée de répertoires avant qu'ils n'atteignent votre application.

Il est géré de manière centralisée. Il n'y a pas de liste de règles par site, pas de bascule et pas de journal des requêtes bloquées pour que vous puissiez le consulter. Si l'une de vos requêtes légitimes est bloquée, c'est un faux positif et le support peut ajouter une exclusion : envoyez un email à support@kapsulehost.com avec l'URL exacte, l'heure et ce que vous faisiez.

Dépannage

L'analyse n'arrête pas d'échouer. Les très grands sites peuvent dépasser la limite de temps d'analyse. Supprimez les anciennes archives et les installations inutilisées de la racine web, puis réessayez. Contactez le support si cela persiste.

Un fichier que je sais être sûr a été détecté. Les faux positifs se produisent, en particulier avec JavaScript minifié et le code de vérification des licences. Ne le mettez pas en quarantaine si vous en êtes sûr, et informez le support pour qu'il puisse être examiné.

J'ai mis en quarantaine le mauvais fichier et le site a échoué. Restaurez ce fichier à partir d'une sauvegarde.

L'analyse est propre mais mon site a été mis sur liste noire par un moteur de recherche. L'infection peut être dans la base de données, ou l'annonce peut être obsolète. Nettoyez le site correctement, puis demandez une révision via les outils du moteur de recherche.

Je veux analyser plus souvent que la nuit. Exécutez Scan now quand vous le souhaitez. Il n'y a pas de limite.

Les logiciels malveillants réapparaissent sans cesse. Vous n'avez pas fermé la porte d'entrée. Restaurez à partir d'une sauvegarde propre au lieu de nettoyer sur place, modifiez chaque identifiant et mettez à jour tout.

Vous avez besoin d'aide?

Envoyez-nous un email à support@kapsulehost.com ou ouvrez un chat dans KPanel.

Ouvrir KPanel