Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Nettoyer un site infecté : la méthode, et pourquoi restaurer ne suffit pas toujours

Réinstaller une sauvegarde paraît être le raccourci le plus rapide, mais cette rapidité n’a de valeur que si la sauvegarde est réellement saine. Voici comment choisir entre nettoyage manuel ciblé et restauration, et pourquoi une infection ancienne rend ce choix plus difficile qu’il n’y paraît.

Décrire mon problème Discuter sur WhatsApp

Deux approches, une question à trancher avant tout

La restauration d’une sauvegarde remet le site dans l’état exact où il se trouvait à une date donnée. C’est rapide, mais cela n’est valable que si cette date précède le tout début de l’infection, pas seulement le moment où le problème a été remarqué : ce sont deux dates presque toujours différentes.

Le nettoyage manuel ciblé consiste à identifier précisément le code injecté, les comptes ou les accès ajoutés par l’attaquant, puis à les retirer sans repartir de zéro. Il demande davantage de temps d’investigation, mais il ne dépend pas de l’existence d’une sauvegarde saine.

Les deux approches ne s’opposent pas toujours : une sauvegarde ancienne et fiable peut servir de référence pour comparer les fichiers, même sans être utilisée telle quelle pour la remise en ligne.

Un exemple documenté du décalage entre faille et découverte

En 2014, Sucuri a documenté la campagne connue sous le nom de SoakSoak, liée à une faille dans l’extension Slider Revolution pour WordPress. Le correctif avait été publié par l’éditeur dès février 2014, mais l’exploitation massive de cette faille n’a été observée qu’entre septembre et décembre de la même année, notamment via des thèmes qui embarquaient une copie obsolète de l’extension à l’insu du propriétaire du site.

Ce cas illustre un point simple : le moment où une infection est remarquée ne dit rien sur le moment où elle a réellement commencé. Une sauvegarde vieille de plusieurs semaines, voire de plusieurs mois, peut donc déjà contenir un code malveillant resté silencieux jusqu’à son activation.

Un endroit que la simple comparaison de fichiers ne couvre pas

Sous PrestaShop, comparer les fichiers du cœur à une installation propre de la même version repère les fichiers du cœur modifiés. Mais le système d’override, qui permet légitimement d’étendre une classe ou un contrôleur sans toucher au fichier d’origine, ne fait pas partie de cette comparaison automatique : un fichier placé dans override/ est censé contenir du code personnalisé, un override malveillant s’y fond donc sans déclencher d’écart évident. Ce dossier mérite une relecture ligne à ligne, pas seulement une comparaison automatisée.

La méthode pas à pas, étape par étape

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Quelle plateforme ?
Depuis quand le problème est-il constaté ? (facultatif)

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?

Une sauvegarde antérieure à l’infection change complètement la méthode de remise en état.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Une sauvegarde vieille de plusieurs mois est-elle automatiquement fiable ?
Non. Elle n’est fiable que si elle précède le tout début de l’infection, ce qui est rarement connu avec certitude. L’ancienneté d’une sauvegarde donne une indication, pas une garantie.
Faut-il restaurer les fichiers ou la base en premier ?
Aucun des deux isolément ne suffit. Une infection qui touche les deux ne disparaît pas si un seul côté est traité : les fichiers et la base doivent être vérifiés et, si besoin, restaurés ensemble.
Comment savoir depuis quand mon site est infecté ?
Les dates de modification des fichiers donnent une première piste, à prendre avec précaution car elles peuvent être modifiées, tout comme l’historique des sauvegardes disponibles, les journaux d’accès s’ils ont été conservés, et le moment où les premiers symptômes ont été signalés par des clients ou par Google.
Le nettoyage manuel demande-t-il de savoir coder ?
Oui, pour distinguer avec certitude du code légitime d’un code injecté, en particulier dans un dossier comme override/ où du code personnalisé est attendu. C’est pour cette raison que cette étape revient souvent à un développeur plutôt qu’à un outil de nettoyage automatique seul.
Un scanner de nettoyage automatique peut-il remplacer un nettoyage manuel ?
Il peut retirer les signatures de malware déjà connues, mais il rate souvent le code sur mesure ou un override légitime détourné à des fins malveillantes. Utile en complément, pas en remplacement d’une vérification manuelle.