Console Commander maintenant
Analyse automatisée + audits humains

La plupart des sites piratés semblent normaux. C’est bien le problème.

Un site compromis casse rarement. Il envoie discrètement du spam, cache des liens pour le référencement de quelqu’un d’autre, ou détourne un paiement — pendant des semaines, jusqu’à ce qu’une liste noire ou un client le découvre en premier. Nous analysons en continu les attaques connues, et confions à un vrai développeur celles qu’un scanner n’aurait jamais pu détecter.

Deux niveaux, parce qu’un seul ne suffit pas

L’analyse automatisée et l’audit humain résolvent des problèmes réellement différents. Tout hébergeur qui ne vous vend que le premier vous laisse le second sur les bras.

Analyse automatisée

Continue · incluse

Elle tourne selon un calendrier, que quelqu’un surveille ou non, en comparant chaque fichier à des signatures de malwares connus et en signalant les motifs qui trahissent du code injecté ou obfusqué, même quand la charge exacte est inédite.

  • Analyse planifiée de tous les fichiers du compte
  • Correspondance de signatures et heuristiques pour les variantes inconnues
  • Fichiers du cœur, du thème et des extensions comparés à leurs originaux
  • Alerte dès qu’un changement survient, pas en fin de mois

C’est le socle. Il intercepte les attaques de masse qui constituent l’immense majorité des compromissions.

Audit manuel par notre développeur

Sur demande · adapté à chaque site

Un de nos développeurs lit le code, les journaux d’accès et la base de données à la main — un travail qu’un outil automatisé ne peut pas faire, car une attaque ciblée est écrite spécifiquement pour ressembler à votre application.

  • Revue du code source personnalisé et des extensions modifiées
  • Analyse forensique des journaux d’accès pour trouver le point d’entrée et la chronologie
  • Inspection de la base de données à la recherche de contenu injecté et de comptes administrateurs frauduleux
  • Un plan de durcissement écrit, pas seulement une liste de fichiers supprimés

Demandez cet audit quand un site est déjà compromis, a été réinfecté après un nettoyage, ou a suffisamment de valeur pour qu’une attaque ciblée soit plausible.

Ce qui est réellement analysé

Un site, ce n’est pas que ses fichiers PHP, et les attaquants le savent. Tout ce qui suit est couvert.

Chaque fichier

Le compte entier, pas un échantillon : fichiers applicatifs, fichiers importés, thèmes, extensions et tout ce qui atterrit dans un dossier accessible en écriture.

Signatures de malwares

Portes dérobées, web shells, droppers et cryptomineurs connus, comparés à une base de signatures mise à jour en continu.

Code injecté

Blocs obfusqués ou encodés en base64 ajoutés à des fichiers légitimes — la méthode classique pour qu’une compromission survive à une mise à jour de thème.

Spam et scripts d’envoi

Scripts d’envoi de mails frauduleux et abus de la file d’attente — souvent le premier symptôme, et la raison pour laquelle votre domaine atterrit sur une liste noire.

La base de données

Redirections injectées et fermes de liens cachées dans le contenu des articles, ainsi que des comptes administrateurs dont personne ne se souvient la création.

Côté serveur

Permissions des fichiers, propriétaire, tâches cron et configuration PHP — les endroits où la persistance se cache une fois la charge supprimée.

Composants obsolètes

Versions du cœur, des extensions et des bibliothèques présentant des vulnérabilités publiées, car c’est ainsi que débute presque toute compromission de masse.

Réputation

Si votre domaine ou son IP a atterri sur une liste noire de moteur de recherche ou de messagerie, pour que vous l’appreniez de nous, pas d’un client.

Le trafic qui n’atteint jamais votre code

L’analyse vous dit ce qui est entré. Un pare-feu devant le site empêche la majeure partie de ces attaques d’arriver — les deux ne sont pas des alternatives, et un site qui n’a que l’un des deux n’est protégé qu’à moitié.

  • Bloque les motifs d’injection et de traversée de répertoires courants avant l’exécution de PHP
  • Limite le débit des points de connexion et d’administration contre le credential stuffing
  • Filtre les scanners automatisés qui recherchent des failles connues d’extensions
  • Absorbe les inondations volumétriques en bordure de réseau, pas sur votre CPU

Ce qui se passe quand nous trouvons quelque chose

C’est ce qui distingue un vrai service d’une simple case à cocher — et la partie à lire avant d’acheter n’importe quel produit de sécurité.

  1. 1 Vous êtes informé en premier

    Un rapport nommant précisément les fichiers et les lignes concernés, avec ce que fait chacun. La suppression automatique est une option que vous activez volontairement ; par défaut, on vous informe et vous décidez.

  2. 2 Le site est contenu

    S’il envoie activement du spam ou diffuse un malware, nous pouvons isoler immédiatement les chemins concernés pour stopper les dégâts pendant que le nettoyage se prépare.

  3. 3 Nous nettoyons

    Charges supprimées, fichiers du cœur modifiés restaurés à partir de leurs originaux, et lignes de base de données injectées annulées — avec un point de restauration pris avant toute intervention.

  4. 4 Le point d’entrée est fermé

    Le composant vulnérable est identifié et corrigé, les identifiants sont renouvelés, et les permissions sont corrigées. Un nettoyage qui saute cette étape se fait réinfecter, en général en quelques jours.

  5. 5 Nous ré-analysons et confirmons

    Une nouvelle analyse complète prouve que le compte est propre, complétée par des analyses de suivi les jours suivants pour détecter une porte dérobée dormante qui se réveillerait.

Questions sur l’analyse et le nettoyage

L’analyse est-elle incluse, ou est-ce une option ?

L’analyse automatisée planifiée et le pare-feu tournent directement sur l’hébergement. L’audit manuel est la partie que vous demandez, car c’est du temps de développeur consacré spécifiquement à votre site, adapté à ce dont il a réellement besoin.

Combien coûte un audit manuel ?

Il est chiffré par site, car le travail diffère vraiment entre un site vitrine de cinq pages et une boutique avec du code sur mesure et des années d’extensions accumulées. Dites-nous ce qu’est le site et ce qui lui est arrivé, et vous obtenez un périmètre et un montant avant que quoi que ce soit ne commence — jamais un compteur horaire ouvert.

Mon site est déjà piraté. Par où commencer ?

Contactez le support et dites-le directement. Nous prenons d’abord un instantané pour ne rien perdre, contenons tout envoi actif de spam ou diffusion de malware, puis lançons l’audit pour trouver le point d’entrée plutôt que de simplement supprimer ce qui est visible. Supprimer uniquement la charge est la raison pour laquelle tant de sites se font réinfecter dans la même semaine.

Une analyse va-t-elle ralentir mon site ?

Non. Les analyses lisent le système de fichiers hors bande et sont planifiées en dehors de vos heures de pointe ; le pare-feu n’ajoute aucune latence mesurable par un visiteur. Si vous remarquez un jour une analyse, dites-le-nous — ce serait un bug de notre côté, pas un coût normal.

Et les faux positifs ?

Ils arrivent, notamment avec du code légitime minifié ou volontairement obfusqué. C’est justement pour cela que le principe par défaut est « rapport puis décision » : vous voyez le fichier et la raison de son signalement, et vous pouvez le mettre en liste blanche définitivement en une seule action pour qu’il ne vous dérange plus jamais.

Pouvez-vous analyser un site hébergé ailleurs ?

Un audit manuel, oui — nous travaillons à partir d’une copie des fichiers et de la base de données, ainsi que de vos journaux d’accès, et livrons le même rapport et le même plan de durcissement. L’analyse automatisée continue et le pare-feu font partie de l’hébergement chez nous, donc ceux-ci exigent que le site soit sur nos serveurs.

Un site dont vous n’êtes pas sûr ?

Dites-nous sur quoi il tourne et ce que vous avez remarqué. Nous vous dirons franchement s’il a besoin d’un audit, ou si la couche automatisée le couvre déjà.