forumNouveau sujet

Des processus inconnus tournent sur mon serveur, l'hébergeur dit de 'nettoyer' — par où commencer ?

YYusuf E***Membre actif
Poste
Gérant de salle de sport
Type d'organisation
atelier
Membre depuis
avr. 2024
Message
66
#1

Ce matin je checke mes logs d'accès, y'a 3-4 lignes bizarres. J'ai reçu un mail de l'hébergeur, ça dit 'code malveillant détecté, nettoyez immédiatement' mais je pige rien. Je suis entré en SSH, j'ai fait un ps aux et j'ai vu des processus bizarres. Dans le gestionnaire de fichiers, y'a des fichiers .php louches dans le dossier temp.

Le serveur tourne sous Linux avec Apache. WordPress est installé mais je sais pas si c'est parce que j'ai pas fait de mise à jour depuis 3-4 mois. J'ai voulu re-checker mais je sais même pas quoi chercher. L'hébergeur a dit 'nettoyez d'urgence sinon on coupe', j'écris ça un peu stressé.

Y'a quelqu'un qui a de l'expérience là-dessus ? Comment vous trouvez l'origine de l'attaque ? Suffit-il de supprimer les fichiers ou faut-il faire autre chose ?

FFiliz U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2025
Message
1
Plus utile#2

Si WordPress n'est pas à jour, il est très probable qu'ils soient entrés via une faille d'un plugin. Faites ces étapes immédiatement : 1) Coupez la connexion internet du serveur (travaillez depuis un environnement de backup), 2) Vérifiez les fichiers /var/log/auth.log et /var/log/apache2/access.log — notez les heures de connexion et les IP, 3) Sauvegardez les fichiers PHP trouvés (comme preuve), 4) Scannez la racine web avec grep pour les fichiers '.php' — vérifiez les dates d'upload, 5) Réinstallez WordPress depuis une copie propre, ne restaurez que la base de données. Il peut y avoir des restes de code shell dans la BDD, vérifiez bien.

DDoruk A***Membre actif
Poste
Coordinateur général
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
18

Doki · Test d'intrusion · 2024

#3

j'ai eu le même souci l'an dernier, ils sont entrés via une faille d'un plugin WordPress... J'ai fait une requête avec wpdb à l'époque, un compte admin avait été ajouté dans la table wp_users. J'ai supprimé cet admin mais il restait du code shell dans le système de fichiers un fichier .jpg qui était en fait un exécutable. L'hébergeur a dit que c'était fini...

MMehmet M***Membre actif
Poste
Expert en marketing digital
Secteur
Formation
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
302
#4

Pour trouver le webshell, lancez cette commande find : find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. Filtrez les requêtes POST dans les logs d'accès, surtout sur les endpoints d'upload de fichiers. Vous pouvez lancer WPScan pour un scan de vulnérabilités mais isoler le réseau est critique avant. Vérifiez les URLs siteurl et home dans la table wp_options de la BDD, elles ont peut-être été modifiées.

NNecati B***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
86
#5

Ouh là, c'est vraiment pas top. Bon, t'as l'air super paniqué. bref la première chose à faire c'est vraiment de faire un backup, puis désactive les plugins et les thèmes un par un. Va dans l'admin WP vérifie les utilisateurs. Ils ont peut-être créé un nouveau compte admin. Ensuite installe un plugin de sécurité et mets à jour WP. Si t'as encore des problèmes après un moment contacte ton hébergeur.

JJale P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
207
#6

Pense comme si tu faisais une analyse de cybersécurité : 1) coupe le trafic réseau, 2) prends un snapshot système, 3) cherche les vulnérabilités (web shell, user BDD, cron job), 4) identifie le vecteur d'intrusion (quel plugin, quel compte, quand), 5) suppression et restauration. Sur WordPress c'est souvent dû à un plugin non mis à jour ou un mot de passe faible. La semaine dernière on a eu un cas similaire sur un site, le mot de passe de la BDD était en dur dans wp-config.php, phpmyadmin était ouvert...

JJülide A***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
1
#7

Ça me paraît bizarre, l'hébergeur te signale direct le code malveillant ? Ils l'ont détecté sur leurs systèmes donc. Si t'as pu te connecter en SSH ça veut dire que t'as encore accès... T'as pu jeter un œil à la base de données aussi ? Donc l'exploit est toujours actif ou ils ont juste oublié le shell ? Tu as fait ton dernier backup quand ? Si tu veux restaurer, tu peux le faire depuis un ancien backup ?

EEmine K***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
296
#8

oh non, hack WordPress..... c'est vraiment chiant... mais simplifie-toi la vie : reviens au dernier backup. restaure MySQL et les fichiers... puis mets tout à jour sur WP. comme ça ce sera bien propre... et fais vérifier par l'hébergeur aussi, appelle-les.

ZZafer Ö***Membre actif
Poste
Planification de production
Secteur
Fabrication de machines
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2023
Message
247
#9

Merci, c'était exactement la réponse que je cherchais. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Corrigez-moi si je me trompe.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#10

Je me permets une petite mise en garde. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. Bon courage.

RRıdvanMembre actif
Poste
Responsable du réseau de revendeurs
Type d'organisation
distributeur régional
Membre depuis
mars 2024
Message
92
#11

Enregistré.

DDamla P***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
191
#12

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. franchement aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Voilà désolé si je me suis étendu.

ÖÖmer I***VétéranMembre de la communauté
Membre depuis
juil. 2024
Message
50
#13

Vous avez raison. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

À votre place, j'irais par cette voie.

LLevent B***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
186
#14

La réponse ci-dessus va droit au but. Essayer de faire cela seul est la voie la plus coûteuse.

Bien sûr, cela change si votre situation est différente.

AAli D***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Tourisme
Type d'organisation
agence boutique
Membre depuis
juil. 2024
Message
114
#15

Mes doutes sont levés, merci.

EEfe G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
222
#16

Je ne savais pas ça.

DDamla C***Membre actif
Poste
Directeur de la relation client
Secteur
Imprimerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
nov. 2022
Message
229
#17

Exactement, et ce n'est pas si connu que ça. Si vous grondez les fausses alertes, plus personne ne signalera rien.

HHüseyin T***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
292
#18

Vous avez raison, je suis aussi passé par là. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

IIrmak T***Vétéran
Poste
Technicien support système
Secteur
Logistique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
226
#19

Je n'ai aucune expérience en virus sur mon serveur, c'est pourquoi je pose la question. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Je suis aussi curieux de savoir si d'autres font autrement.

ÜÜlkü K***Membre actif
Poste
Membre du comité de direction
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
janv. 2025
Message
19

Doki · Migration d'infrastructure · 2025

#20

Vous avez raison. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre