Sécurité
Que faire si votre site est piraté
A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.
Un site web compromis nécessite trois choses dans cet ordre : le contenir, découvrir comment les attaquants ont accédé, puis le reconstruire proprement. Faire cela dans un ordre différent est la raison pour laquelle les sites sont réinfectés en l'espace d'une journée.
Parcourez cette page de haut en bas. Elle ne suppose rien sur la façon dont l'attaque s'est produite.
Ne supprimez pas simplement les fichiers suspects et ne continuez pas. Presque chaque compromission laisse plus d'une façon de revenir : une deuxième porte dérobée, un compte administrateur frauduleux, une tâche programmée, ou un fichier de base modifié. Supprimer le symptôme visible et s'arrêter là est la raison la plus courante pour laquelle un site est attaqué à nouveau la même semaine.
Signes d'une véritable compromission
- Les résultats de recherche affichent des pages pharmaceutiques, de jeux d'argent ou en langue étrangère que vous n'avez jamais écrites.
- Les visiteurs sont redirigés ailleurs, souvent uniquement sur mobile ou uniquement depuis les moteurs de recherche.
- Un navigateur ou moteur de recherche affiche un avertissement pour votre domaine.
- Des fichiers apparaissent avec des noms ou des dates de modification que vous ne pouvez pas expliquer.
- Votre site envoie du spam, ou votre domaine commence à être rejeté par les fournisseurs de messagerie.
- Un compte administrateur existe que personne n'a créé.
Aucun d'entre eux ne signifie nécessairement un piratage. Un site simplement lent ou affichant des erreurs est plus souvent un conflit de plugin ou une limite de ressources. Consultez d'abord Le site ne se charge pas si c'est tout ce que vous avez.
Étape 1 : Le contenir
Mettez le site hors ligne avant d'enquêter. Chaque minute où il reste public cause davantage de dégâts à votre réputation, votre classement dans les moteurs de recherche et vos visiteurs.
Le moyen le plus rapide de le faire sans rien supprimer est la protection par mot de passe, qui place une connexion devant l'ensemble du site au niveau du serveur web :
- Accédez à Sites web et ouvrez le site.
- Ouvrez l'onglet Protection par mot de passe.
- Activez-le et définissez un nom d'utilisateur et un mot de passe.
Le site affiche maintenant une invite de connexion à chaque visiteur, y compris l'attaquant, tandis que vous conservez un accès complet via le panel, SFTP et SSH.

Si vous connaissez l'adresse IP de l'attaquant, ajoutez-la également à la Liste de blocage IP de l'onglet Sécurité du site.
Ne supprimez pas le site et ne restaurez rien pour le moment. L'état actuel est votre seule preuve de la façon dont l'attaque a fonctionné. Effectuez une sauvegarde du site compromis maintenant, étiquetez-la clairement comme infectée et conservez-la ailleurs. Vous pourriez en avoir besoin.
Étape 2 : Découvrir comment ils ont accédé
Il n'existe que quelques réponses réalistes, et chacune change ce que vous faites ensuite.
Vérifiez le journal d'audit du panel. Accédez à Paramètres, puis Compte, puis Afficher le journal. Les actions attribuées à votre équipe depuis une adresse IP qu'aucun d'entre vous n'utilise signifient que votre compte Kapsule lui-même a été atteint. C'est un incident beaucoup plus grave : consultez Sécurité du compte et traitez le compte comme compromis également. L'onglet Activité du site couvre les modifications effectuées via le panel.
Vérifiez vos journaux d'erreurs et d'accès dans l'onglet Journaux du site. Les requêtes répétées vers un chemin de plugin unique, ou une rafale de POSTs vers un endpoint de téléchargement, nomment généralement le moyen d'accès. Consultez Lecture des journaux d'erreurs.
Exécutez une analyse des malwares sur l'onglet Sécurité du site. Consultez Scan et suppression des malwares pour savoir comment interpréter le résultat.
Vérifiez ce qui était obsolète. Un plugin, un thème ou une version de base obsolète est de loin le point d'entrée le plus courant. Consultez Maintien à jour de WordPress.
Étape 3 : Reconstruire proprement
Il y a deux façons de finir avec un site propre, et une seule est fiable.
La façon fiable : restaurer à partir d'une sauvegarde effectuée avant la compromission
Déterminez à peu près quand la compromission a commencé à partir de vos journaux, puis restaurez à partir d'une sauvegarde effectuée confortablement avant cette date.
- Accédez à l'onglet Sauvegardes du site.
- Choisissez une sauvegarde antérieure à l'infection.
- Restaurez-la d'abord en staging. La boîte de dialogue de restauration utilise intentionnellement staging par défaut.
- Vérifiez la copie en staging : pas de fichiers inconnus, pas de comptes administrateur inconnus, pas de redirections.
- Quand vous êtes satisfait, restaurez en direct. La restauration en direct vous oblige à taper le nom de domaine pour confirmer.
Consultez Restauration à partir d'une sauvegarde pour les détails, y compris comment restaurer les fichiers et la base de données séparément.
Sur les sites WordPress et WooCommerce avec des bases de données gérées, la récupération point-in-time de l'onglet PITR du site peut restaurer la base de données à une minute spécifique plutôt qu'à la dernière sauvegarde nocturne. C'est important quand vous perdriez autrement une journée de commandes.
Une restauration réinitialise tout, y compris le contenu légitime et les commandes créés après cette sauvegarde. Avant de restaurer, exportez toutes les données que vous devez conserver depuis le site actuel, et sachez que le contenu exporté d'un site compromis peut lui-même contenir du code injecté. Inspectez-le avant d'importer.
La façon peu fiable : nettoyage sur place
Si vous n'avez pas de sauvegarde propre, vous devez nettoyer le site manuellement. Soyez honnête avec vous-même sur le degré de rigueur nécessaire.
- Mettez en quarantaine chaque fichier que l'analyse des malwares signale. Consultez Scan et suppression des malwares.
- Remplacez le noyau WordPress, chaque plugin et chaque thème par des copies fraîches de la source plutôt que de mettre à jour sur place.
- Supprimez tout plugin ou thème que vous n'utilisez pas activement. Le code inactif s'exécute toujours quand il est accessible.
- Inspectez les fichiers que le scanner ne couvre pas :
.htaccess,wp-config.php, et tout dans votre dossier uploads qui n'est pas une image. - Vérifiez les tâches programmées de l'onglet Tâches cron du site pour les tâches que vous n'avez pas créées.
- Vérifiez la base de données pour le contenu injecté, particulièrement dans les options et le contenu des articles.
Étape 4 : Changer chaque identifiant
Supposez que tout ce que le site pouvait atteindre a été pris.
- Mots de passe administrateur WordPress. Réinitialisez tous les mots de passe depuis l'onglet WordPress du site, forcez chaque utilisateur à se déconnecter pour que les cookies de session volés cessent de fonctionner, et supprimez les mots de passe d'application que vous n'avez pas créés. Consultez Réinitialisation d'un mot de passe WordPress.
- Comptes administrateur inconnus. Supprimez-les, et rétrogradez tout compte qui n'a pas besoin de droits administrateur.
- Identifiants de base de données, sur l'onglet Base de données du site.
- Comptes SFTP sur l'onglet SFTP du site. Supprimer un compte termine ses sessions ouvertes.
- Clés SSH sur l'onglet Accès SSH du site. Supprimez toute clé que vous ne reconnaissez pas.
- Votre mot de passe Kapsule, et révoquez toute clé API que vous n'avez pas créée. Consultez Clés API et accès développeur.
Étape 5 : Le remettre en ligne et le sécuriser
Une fois que vous êtes sûr que le site est propre, désactivez la protection par mot de passe et laissez le monde revenir.
Puis fermez la porte qui était ouverte :
- Maintenez tout à jour. Consultez Maintien à jour de WordPress et Gestion des plugins.
- Activez les protections de sécurité sur l'onglet Sécurité du site : protection contre les attaques par force brute, filtrage par pays et liste de blocage IP.
- Activez l'authentification à deux facteurs sur votre compte Kapsule et sur les comptes administrateur du site lui-même.
- Effectuez une nouvelle sauvegarde du site que vous savez bon. Consultez Effectuer une sauvegarde.
- Envisagez une rétention de sauvegarde prolongée, pour qu'une compromission que vous ne remarquez pas avant des semaines soit toujours récupérable.
Quand impliquer le support
Ouvrez un ticket de support si l'un de ces points s'applique :
- La compromission s'est faite par le biais de votre compte Kapsule plutôt que du site.
- Votre site envoie du spam, ou votre réputation d'expéditeur a été affectée.
- Vous n'avez pas de sauvegarde utilisable et ne pouvez pas nettoyer le site.
- Votre compte ou site a été suspendu. Consultez Pourquoi votre compte a été suspendu.
- Vous pensez qu'un site d'un autre client attaque le vôtre. Consultez Signalement d'abus.
Incluez ce que vous avez trouvé, quand vous l'avez remarqué pour la première fois et ce que vous avez déjà changé. Plus vous pouvez partager de votre propre enquête, plus rapide sera la réponse.
Dépannage
Les moteurs de recherche avertissent toujours à propos du site. Demandez un examen via leurs propres outils pour webmasters une fois que le site est véritablement propre. Cela échappe à notre contrôle.
C'est revenu après que j'ai nettoyé. Vous avez manqué une porte dérobée, ou un identifiant que vous n'avez pas changé est toujours valide. Restaurez plutôt à partir d'une sauvegarde propre, et changez chaque identifiant à l'étape 4.
L'analyse dit propre mais le site est clairement compromis. L'analyse de fichiers détecte le code malveillant connu, pas les enregistrements de base de données injectés. Comparez avec une sauvegarde et vérifiez la base de données.
Je ne peux pas accéder au site pour le corriger. Utilisez SFTP ou SSH plutôt que la connexion propre de l'application, que l'attaquant peut avoir modifiée. Consultez Accès SFTP et Gestionnaire de fichiers.