Aussi appelé : backdoor · webshell · shell PHP
Comment ça fonctionne
Le pirate dépose un ou plusieurs scripts qui acceptent des commandes à distance : envoyer des fichiers, exécuter du code, créer un administrateur.
Ils sont dispersés à plusieurs endroits, parfois déguisés en images, en fichiers de cache ou en extensions inactives, pour survivre à un nettoyage partiel.
Certains se réinstallent via une tâche planifiée ou une entrée en base de données.
Les symptômes
- Le site est réinfecté quelques jours après un nettoyage
- Des fichiers réapparaissent après avoir été supprimés
- Des administrateurs inconnus reviennent
Les indices techniques
- Des fichiers PHP dans les dossiers d'images ou de téléchargement
- Des fonctions d'exécution de code combinées à des données encodées
- Des extensions « fantômes » dans les dossiers mu-plugins (WordPress) ou modules (PrestaShop)
- Des tâches planifiées inconnues sur l'hébergement
Le nettoyage
Étape 1
Inventaire complet
Comparer tous les fichiers à des sources officielles et lister ce qui ne devrait pas exister.
Étape 2
Quarantaine, pas suppression
Isoler les fichiers suspects pour garder les preuves et comprendre la chronologie.
Étape 3
Couper les chemins de retour
Tâches planifiées, comptes, clés, mots de passe de la base et de l'hébergement.
Étape 4
Empêcher l'exécution
Interdire PHP dans les dossiers publics et rendre le cœur non modifiable par le serveur web.
Éviter que ça revienne
- Contrôle d'intégrité quotidien
- Exécution PHP bloquée dans les dossiers d'upload
- Comptes d'hébergement distincts par site
Questions fréquentes
Pourquoi mon précédent prestataire n'a pas tout trouvé ?
Parce qu'il a supprimé les fichiers visibles sans comparer l'ensemble du site à une source saine. Une seule porte dérobée oubliée suffit au pirate pour revenir.