forumNouveau sujet

Des lignes inconnues ont été ajoutées au HTML et au PHP du site, je dois trouver ça vite

MMelis Ö***Expert
Poste
Responsable réseaux sociaux
Secteur
E-commerce
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2022
Message
14

Doki · Mise en place de la gestion des logs · 2025

#1

Le client m'a dit que le site était devenu lent, j'ai commencé à vérifier. Clic droit dans le navigateur, inspecter l'élément — y'a un script JS bizarre en bas de la page. Je le supprime, je recharge, il revient. Je vais directement dans le fichier via FTP — il y est pas. Donc c'est injecté dynamiquement.

J'ouvre les fichiers PHP avec un éditeur de texte et je cherche les scripts, sur certains je vois une ligne orange — y'a un @ au début, c'est pas une technique d'obfuscation ça ? J'ai supprimé, ça revient. J'ai pas l'impression d'avoir la justice de mon côté, je perds le contrôle de mon PC.

Ils sont entrés via une injection SQL dans la BDD ou pas ? Ou y'a une autre voie ? Je veux comprendre ce qui se passe ici avant de porter plainte chez l'hébergeur.

ŞŞerife K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
186
Plus utile#2

Ça pointe vers une injection via la base de données. Si le code est pas directement dans le système de fichiers mais apparaît au chargement de la page ils ont peut-être stocké des options dans la BDD via une injection SQL. Si tu utilises WordPress vérifie les champs siteurl, home gplus_profile etc. dans la table wp_options. Fais un dump de la BDD et cherche avec grep des fonctions PHP comme '%base64%', '%eval%' '%preg_replace%'. Le signe @ supprime les erreurs, c'est le préféré des malwares. 2) Vérifie les logs FTP — tu verras qui y a accédé les 7 derniers jours. 3) Vérifie les permissions d'accès de wp-config.php (ça doit être 644 pas 777). 4) Vérifie les dates de modification de tous les fichiers regarde sur les 30 derniers jours.

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#3

l'injection SQL c'est du grand classique, ils ont peut-être fait une requête select sur les utilisateurs et mis des infos admin dans les tables wp-postmeta... supprime le plugin alors celui qui n'a pas été mis à jour. ou drop la table... non c'est pas ça y'a toujours un truc qui a merdé...

NNecati E***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
3
#4

Étapes : 1) Va dans la BDD via phpmyadmin 2) Prends wp_options, vérifie tout 3) Vérifie wp_postmeta, vois s'y a des meta_key étrangers 4) Logs FTP (dans le panneau d'hébergement) 5) Le champ post_content dans la table wp_posts — si y'a beaucoup de posts et que c'est clean ou s'y a des commandes de script, supprime 6) Désactive tous les plugins et thèmes 7) Mets à jour WordPress

MMustafa K***ExpertMembre de la communauté
Membre depuis
janv. 2025
Message
3
#5

J'ai lu que tu disais perdre le contrôle de ton PC... t'as l'air de vivre ça de façon très dramatique. L'injection SQL c'est simple, si tu sanitizes pas tes requêtes ta BDD est compromise aussi. Cherche 'quel plugin j'ai pas mis à jour' et c'est réglé.

AAlperMembre actif
Poste
Directeur des ventes terrain
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
102

Doki · Infrastructure e-commerce · 2026

#6

J'ai une méthode de test : restaure un backup complet sur un environnement de staging WordPress, mets à jour plugins et thèmes, puis vérifie si c'est toujours là. Si c'est pas là en staging, c'est le système de fichiers, si c'est là, c'est la BDD. Travaille en fonction de la piste que tu veux suivre.

ZZehra Y***Membre actif
Poste
Directeur marketing
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
324
#7

J'ai pas trop compris le problème mais... du coup c'est quoi une base de données ? C'est quoi le FTP ? Je dois apprendre MySQL tout de suite pour régler ça ? Ou y'a quelqu'un qui va m'aider ?

VVeli N***Expert
Poste
Administrateur système
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
359
#8

Il y a une erreur fréquente à commettre en faisant cela. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

UUğur S***Membre actif
Poste
Directeur régional
Secteur
Chimie
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2024
Message
22
#9

Ce sujet est archivé.

SSena P***Nouveau membre
Poste
Planification logistique
Secteur
Construction
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2026
Message
389

Doki · Design d'interface · 2023

#10

la réponse ci-dessus va droit au but. commencez par un petit test, ne vous engagez pas sur tout d'un coup.

CCemMembre actif
Poste
Agence · Chef de projet
Type d'organisation
chaîne de magasins
Membre depuis
juin 2024
Message
103

Doki · Migration d'infrastructure · 2023

#11

Désolé, mais ce n'est pas vrai dans tous les cas. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

EElif B***Membre actif
Poste
Coordinateur de livraison
Secteur
Services de santé
Type d'organisation
filiale d'un groupe
Membre depuis
déc. 2023
Message
228
#12

Résumé rapide pour les nouveaux : Quand on essaie de tout changer en même temps, rien ne prend.

Voilà désolé si je me suis étendu.

İİbrahim T***ExpertMembre de la communauté
Membre depuis
mars 2025
Message
22
#13

Laissez-moi détailler l'aspect technique. Si c'est une première, commencez petit l'échelle viendra plus tard.

J'espère que cela vous sera utile.

OOrhan B***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
26
#14

Je suis dans la même situation, c'est pourquoi je pose la question. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

YYasemin S***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
42
#15

J'écris cela pour éviter que vous ne fassiez la même erreur. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. À votre place j'irais par cette voie.

BBeren B***Membre actif
Poste
Administrateur réseau
Secteur
Énergie
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2023
Message
14
#16

Il y a un point auquel il faut faire attention. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Je le note au cas où.

EElif Z***Expert
Poste
Planification de production
Secteur
verre
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2023
Message
164
#17

Vous avez raison. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

İİbrahim P***Membre actif
Poste
Chargé de ressources humaines
Secteur
Conseil
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2024
Message
48
#18

Vous avez raison. Quand on essaie de tout changer en même temps, rien ne prend.

J'espère que cela vous sera utile.

AAycan U***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
2
#19

j'ai vécu la même chose mais ce que tout le monde fait ne signifie pas que c'est la bonne chose.

le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle et c'est confirmé par l'expérience.

AAyşe Ç***Membre actif
Poste
Directeur de la sécurité de l'information
Secteur
Construction
Type d'organisation
coopérative
Membre depuis
févr. 2025
Message
27
#20

Je suis d'accord. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. J'espère que cela vous sera utile.

Répondre