Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Un fichier que je ne reconnais pas est apparu sur le serveur

Un fichier PHP au nom étrange, ou qui imite le nom d’un fichier du cœur du CMS, dans un dossier qui ne devrait contenir que des images ou des exports : c’est un des signes les plus directs d’une intrusion, et souvent le plus mal interprété.

Décrire mon problème Discuter sur WhatsApp

Ce qui doit alerter dans un gestionnaire de fichiers

  • Une extension .php dans un dossier qui ne devrait contenir que des images (wp-content/uploads, img/, un dossier d’export ou de cache)
  • Un nom de fichier proche d’un fichier légitime mais pas identique, par exemple avec une lettre inversée ou un suffixe ajouté
  • Une date de modification récente sur un fichier que vous n’avez pas touché, alors que le reste du dossier n’a pas bougé depuis des mois
  • Un fichier dont la taille est anormalement petite (quelques centaines d’octets) pour un script, ou au contraire un contenu illisible et compressé à l’ouverture
  • Un fichier présent dans le dossier d’un thème que vous n’utilisez plus ou n’avez jamais activé
  • Plusieurs fichiers au nom quasi identique dispersés dans différents dossiers du site, comme si le même script avait été redéposé à plusieurs endroits

Le cas SoakSoak : à quoi ressemble une porte dérobée en pratique

En décembre 2014, une campagne connue sous le nom de SoakSoak a touché plus de 100 000 sites WordPress en exploitant une faille de l’extension Slider Revolution, très répandue au point d’être intégrée directement dans de nombreux thèmes premium, souvent sans que l’acheteur du thème sache même qu’elle était présente. Plus de 11 000 domaines ont fini en liste noire chez Google à la suite de cette campagne, selon les analyses de Sucuri et de Graham Cluley publiées à l’époque.

Le mécanisme observé par Sucuri illustre bien ce à quoi ressemble un fichier suspect, sans qu’il soit nécessaire d’entrer dans le détail technique de l’exploitation : une fois l’accès obtenu par la faille de l’extension, les attaquants déposaient un fichier caché baptisé « Filesman », une porte dérobée offrant un accès permanent aux fichiers du site. Ce fichier était généralement dissimulé dans un dossier de thème ou de médias, exactement le type d’endroit qu’un administrateur consulte rarement en détail. Une fois cet accès installé, un fichier JavaScript légitime du site, swfobject.js, était modifié pour rediriger une partie des visiteurs vers un domaine malveillant.

Ce qu’il faut retenir de ce cas, dix ans après : une porte dérobée n’a pas besoin d’être sophistiquée pour rester invisible longtemps. Elle profite simplement du fait que personne ne regarde en détail le contenu d’un dossier de médias ou de thème inactif. Le nom « Filesman » lui-même n’a rien de discret une fois qu’on le connaît, mais encore faut-il savoir où chercher.

Comment confirmer qu’un fichier est bien étranger au site

  1. Comparer avec une archive saine

    Un fichier du cœur du CMS, d’un thème ou d’une extension officielle peut être comparé au contenu de l’archive téléchargée depuis la source officielle, pour la même version exacte.

  2. Vérifier la date par rapport à votre historique

    Une date de modification qui ne correspond à aucune mise à jour, aucun déploiement et aucune intervention connue de votre part est un signal fort, surtout si elle est isolée au milieu de fichiers inchangés depuis longtemps.

  3. Chercher le fichier ailleurs sur le site

    Une porte dérobée est rarement déposée à un seul endroit : la présence du même fichier, ou d’une variante très proche, dans plusieurs dossiers renforce la suspicion.

  4. Ne pas le supprimer avant d’avoir compris comment il est arrivé

    Effacer le fichier sans identifier la faille d’entrée laisse la porte ouverte à un nouveau dépôt du même type dans les heures qui suivent.

Pages liées

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Depuis quand le problème est-il constaté ?

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?
Avez-vous encore accès à l’administration WordPress ? (facultatif)
Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Est-ce que je peux simplement supprimer le fichier suspect ?
Vous pouvez, mais cela ne règle que la partie visible du problème. Si la faille qui a permis son dépôt reste ouverte, un fichier identique ou différent réapparaît en général très vite.
Le fichier a un nom qui ressemble à un fichier du cœur, est-ce forcément malveillant ?
Pas forcément, mais c’est justement la technique la plus courante pour passer inaperçu. La seule façon de trancher est de comparer avec une archive officielle de la même version exacte.
Dois-je m’inquiéter si le fichier est dans un thème que je n’utilise plus ?
Oui, c’est même un des endroits les plus fréquents pour ce type de dépôt, précisément parce qu’un thème inactif n’est presque jamais consulté.
Comment ce genre de fichier arrive-t-il sur le serveur ?
Le plus souvent via une extension ou un thème obsolète comportant une faille connue, ou via un accès (FTP, administration) compromis. Le fichier lui-même n’est que la conséquence, pas la cause.
Un scan antivirus classique du poste local peut-il détecter ce type de fichier ?
Non, un antivirus de poste de travail ne scanne pas le contenu du serveur d’hébergement. Il faut soit un outil dédié côté serveur, soit une vérification manuelle des fichiers et de leurs dates.