Un fichier que je ne reconnais pas est apparu sur le serveur
Un fichier PHP au nom étrange, ou qui imite le nom d’un fichier du cœur du CMS, dans un dossier qui ne devrait contenir que des images ou des exports : c’est un des signes les plus directs d’une intrusion, et souvent le plus mal interprété.
Ce qui doit alerter dans un gestionnaire de fichiers
- Une extension .php dans un dossier qui ne devrait contenir que des images (wp-content/uploads, img/, un dossier d’export ou de cache)
- Un nom de fichier proche d’un fichier légitime mais pas identique, par exemple avec une lettre inversée ou un suffixe ajouté
- Une date de modification récente sur un fichier que vous n’avez pas touché, alors que le reste du dossier n’a pas bougé depuis des mois
- Un fichier dont la taille est anormalement petite (quelques centaines d’octets) pour un script, ou au contraire un contenu illisible et compressé à l’ouverture
- Un fichier présent dans le dossier d’un thème que vous n’utilisez plus ou n’avez jamais activé
- Plusieurs fichiers au nom quasi identique dispersés dans différents dossiers du site, comme si le même script avait été redéposé à plusieurs endroits
Le cas SoakSoak : à quoi ressemble une porte dérobée en pratique
En décembre 2014, une campagne connue sous le nom de SoakSoak a touché plus de 100 000 sites WordPress en exploitant une faille de l’extension Slider Revolution, très répandue au point d’être intégrée directement dans de nombreux thèmes premium, souvent sans que l’acheteur du thème sache même qu’elle était présente. Plus de 11 000 domaines ont fini en liste noire chez Google à la suite de cette campagne, selon les analyses de Sucuri et de Graham Cluley publiées à l’époque.
Le mécanisme observé par Sucuri illustre bien ce à quoi ressemble un fichier suspect, sans qu’il soit nécessaire d’entrer dans le détail technique de l’exploitation : une fois l’accès obtenu par la faille de l’extension, les attaquants déposaient un fichier caché baptisé « Filesman », une porte dérobée offrant un accès permanent aux fichiers du site. Ce fichier était généralement dissimulé dans un dossier de thème ou de médias, exactement le type d’endroit qu’un administrateur consulte rarement en détail. Une fois cet accès installé, un fichier JavaScript légitime du site, swfobject.js, était modifié pour rediriger une partie des visiteurs vers un domaine malveillant.
Ce qu’il faut retenir de ce cas, dix ans après : une porte dérobée n’a pas besoin d’être sophistiquée pour rester invisible longtemps. Elle profite simplement du fait que personne ne regarde en détail le contenu d’un dossier de médias ou de thème inactif. Le nom « Filesman » lui-même n’a rien de discret une fois qu’on le connaît, mais encore faut-il savoir où chercher.
Comment confirmer qu’un fichier est bien étranger au site
-
Comparer avec une archive saine
Un fichier du cœur du CMS, d’un thème ou d’une extension officielle peut être comparé au contenu de l’archive téléchargée depuis la source officielle, pour la même version exacte.
-
Vérifier la date par rapport à votre historique
Une date de modification qui ne correspond à aucune mise à jour, aucun déploiement et aucune intervention connue de votre part est un signal fort, surtout si elle est isolée au milieu de fichiers inchangés depuis longtemps.
-
Chercher le fichier ailleurs sur le site
Une porte dérobée est rarement déposée à un seul endroit : la présence du même fichier, ou d’une variante très proche, dans plusieurs dossiers renforce la suspicion.
-
Ne pas le supprimer avant d’avoir compris comment il est arrivé
Effacer le fichier sans identifier la faille d’entrée laisse la porte ouverte à un nouveau dépôt du même type dans les heures qui suivent.
Pages liées
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.