Guide de l'administrateur WordPress

Analyser et nettoyer les logiciels malveillants WordPress

Trouvez les fichiers suspects, comprenez ce que BitFire a découvert et prenez l'action la plus sûre, sans avoir besoin de lire le code PHP.

01SauvegarderCréer un point de récupération
02NumériserGénéralement 1 à 2 minutes
03ExamenVérifiez les preuves
04NettoyerRéparer ou supprimer
05VérifierScannez et testez à nouveau
BitFire · Analyse des logiciels malveillantsPreuve examinée
Scanner de logiciels malveillants BitFire affichant un fichier malveillant confirmé, une analyse IA, la confiance et les actions à supprimer, autoriser, télécharger ou réanalyser
BitFire combine les preuves du scanner, la comparaison de fichiers officiels et l'analyse de l'IA avant de recommander une action.Ouvrir l'image en taille réelle ↗
Avant de commencer

Commencez par un point de récupération sécurisé.

Les réparations et les suppressions modifient les fichiers sur votre site Web en direct. Effectuez une sauvegarde complète des fichiers et de la base de données du site Web, confirmez que vous pouvez la restaurer et conservez une copie en dehors du compte d'hébergement lorsque cela est possible.

Processus recommandé

Nettoyer le chantier en toute sécurité

  • Créez une sauvegarde actuelle.
  • Exécutez l'analyse des logiciels malveillants.
  • Réparez d’abord les fichiers principaux de WordPress modifiés.
  • Examinez les résultats restants par ordre de risque.
  • Utilisez l'analyse IA pour les fichiers incertains.
  • Réparez ou supprimez les logiciels malveillants confirmés.
  • Scannez à nouveau et testez les fonctionnalités importantes.
01
Commencez ici

Exécutez une analyse des logiciels malveillants

Démarrez l'analyse à partir de WordPress, puis continuez avec d'autres travaux ou revenez une fois l'analyse terminée.

1

Ouvrez le scanner

Connectez-vous à WordPress, ouvrez le BitFire menu et sélectionnez Analyse des logiciels malveillants.

2

Démarrer la numérisation

Sélectionnez le bleu Scanner le fichier maintenant bouton dans le coin supérieur gauche.

3

Revenez quand c'est prêt

L'analyse prend normalement une à deux minutes. Vous pouvez quitter la page ; BitFire continue l'analyse en arrière-plan.

BitFire · Progression de l'analyse des logiciels malveillantsNumérisation
BitFire Malware Scanner affichant les signatures synchronisées, l'état de l'analyse et le nombre de fichiers critiques, suspects, à faible risque et propres
Le scanner rapporte la progression pendant qu'il vérifie vos fichiers WordPress.Vous pouvez quitter cette page pendant que l'analyse se poursuit.

À quelle fréquence scanner

BitFire GRATUITAu moins mensuellement

Exécutez une analyse manuelle des logiciels malveillants au moins une fois par mois.

BitFire PROJusqu'à deux fois par jour

Les analyses automatisées peuvent vérifier le site Web jusqu'à deux fois par jour.

02
Décisions du scanner

Comprendre le fonctionnement de la numérisation

BitFire utilise un scanner sensible pour trouver les logiciels malveillants cachés tout en évitant la suppression automatique des fichiers légitimes.

1 · DétecterTrouver un comportement puissant

BitFire recherche du code capable d'exécuter des commandes, de télécharger des fichiers, de lire des données ou de masquer son objectif.

2 · ComparezVérifier les versions officielles

Les fichiers connus sont comparés aux versions propres du référentiel WordPress.org.

3 · RévisionExpliquer les fichiers inconnus

Les fichiers sans comparaison officielle sont signalés pour examen par l'administrateur ou par l'IA.

De nombreux fichiers WordPress légitimes effectuent des actions puissantes. Les plugins payants, les thèmes personnalisés, le code d'agence, les bibliothèques de chiffrement et les intégrations tierces peuvent être signalés car aucune copie du référentiel officiel n'est disponible.

Signaux pris en compte par BitFire

Signatures de logiciels malveillants connusExécution de code dynamiqueCommandes du serveurTéléchargements de fichiers et de donnéesEncodage inhabituelNoms de variables aléatoiresTrès longues lignes PHPDates de modifications inhabituelles
03
Vérifier la commande

Traitez en premier les fichiers les plus à risque

Un ordre de révision clair vous aide à traiter les logiciels malveillants probables avant de consacrer du temps à des logiciels payants ou personnalisés.

  1. 01
    Priorité la plus élevéeFichiers principaux de WordPress modifiés

    Ces fichiers seront presque toujours des logiciels malveillants. Réparez-les d’abord lorsqu’un remplacement vérifié est disponible.

  2. 02
    Haute prioritéFichiers PHP inconnus dans les dossiers de téléchargement

    Les dossiers de téléchargement contiennent normalement des médias, donc un programme PHP inconnu nécessite une attention immédiate.

  3. 03
    Réviser ensuiteFichiers en dehors des plugins et thèmes reconnus

    Ces fichiers n'ont pas de source légitime évidente.

  4. 04
    Avertissement supplémentaireNoms aléatoires ou dates de modification récentes

    Les attaquants créent souvent des noms inconnus ou modifient des fichiers lors d'une infection.

Ouvrir le dossier de preuve

1

Sélectionnez le résultat

Ouvrez le fichier pour voir pourquoi BitFire l'a signalé.

2

Ouvrir le DIFF

Trouvez la ligne en surbrillance marquée du rouge MAL étiquette.

3

Réviser avant d'agir

Vérifiez le nom du fichier, l'emplacement, le code en surbrillance et l'analyse disponible.

BitFire · Fichier DIFFFichier de base modifié
Vue BitFire DIFF montrant le code malveillant obscurci ajouté au fichier fonctions.php principal de WordPress et une action de réparation disponible
DIFF montre exactement ce qui a changé dans un fichier WordPress connu.Le code suspect ajouté est mis en surbrillance pour examen.
04
Révision en langage simple

Analyser les fichiers incertains avec l'IA

BitFire envoie les parties suspectes d'un fichier pour un deuxième avis et renvoie une explication de l'objectif probable et du risque.

1

Sélectionner des fichiers

Choisissez les fichiers qui vous concernent le plus.

2

Analyser

Sélectionnez Analyser avec l'IA et lisez l'évaluation.

3

Réanalyser si nécessaire

Si la réponse n'est pas concluante, sélectionnez Réanalyser pour un contexte supplémentaire.

BitFire · Analyse des logiciels malveillants IAMenace confirmée
Analyse BitFire AI identifiant une porte dérobée dans le fichier WordPress core function.php modifié avec un taux de confiance de 96 % et recommandant une réparation
Passez en revue le résultat, les indicateurs, l’explication et la confiance avant d’agir.Réanalysez un résultat peu clair ou demandez de l’aide pour un examen humain.
L'analyse est séparée de l'identité de votre site Web.

Seules les sections suspectes du fichier sont envoyées à un modèle d’IA de premier plan. BitFire n'envoie pas le domaine ou d'autres informations d'identification du site avec ces sections.

CapacitéGRATUITPRO
Scanner de logiciels malveillantsMême scannerMême scanner
Crédits d'analyse IA12 pour la vie du domaine1 000 crédits
Calendrier d'analyseManuelAutomatisé, jusqu'à deux fois par jour
05
Nettoyage en toute sécurité

Choisissez la bonne action

Autorisez uniquement les fichiers connus comme sûrs, réparez à partir d'une source vérifiée lorsque cela est possible et supprimez uniquement les logiciels malveillants confirmés.

Connu et sécuritaire

Autoriser

À utiliser pour un fichier payant, personnalisé ou tiers en qui vous avez confiance. BitFire approuve uniquement la version actuelle et l'analyse à nouveau si son contenu change.

Copie propre disponible

Réparation

Remplacez un fichier modifié par la version vérifiée de WordPress.org. Scannez à nouveau et testez ensuite la fonctionnalité associée.

Malware confirmé

Supprimer

Supprimez les logiciels malveillants confirmés lorsqu’aucun remplacement propre n’est disponible. Ne supprimez jamais un fichier ou un dossier incertain sans sauvegarde.

BitFire · Réparation de fichiersRéparé
BitFire confirmant que le fichier WordPress core function.php modifié a été réparé après la découverte des signatures de logiciels malveillants
BitFire confirme quand le fichier officiel propre a été restauré.Scannez à nouveau et testez ensuite la fonctionnalité WordPress associée.

Supprimer un plugin malveillant

Si une infection a installé un plugin malveillant complet, supprimez son dossier avec le gestionnaire de fichiers ou le service de transfert de fichiers de votre fournisseur d'hébergement. Évitez d'utiliser Supprimer sur l'écran des plugins WordPress, car cela peut exécuter le code de désinstallation du plugin en premier.

SFTP préféré

Utilisez SFTP lorsque votre hébergeur le propose car la connexion est cryptée.

FTP si nécessaire

Si l'hôte propose uniquement FTP, suivez ses instructions et modifiez le mot de passe FTP après le nettoyage.

Gestionnaire de fichiers

Le gestionnaire de fichiers Web de votre fournisseur d'hébergement convient également.

06
Intervention d'urgence

Obtenir de l'aide lors d'une attaque active

Si un attaquant continue de modifier des fichiers, le nettoyage normal à lui seul peut ne pas suffire à reprendre le contrôle.

Attaque en cours

Contactez immédiatement l'assistance BitFire.

Courriel support@bitfire.co. Notre équipe peut vous aider à verrouiller l'installation de WordPress et fournir un script de récupération hors ligne.

Assistance d'urgence par e-mail
Verrouillez le serveur

Le script de récupération hors ligne peut restreindre l'ensemble du serveur pendant que la récupération est en cours.

Utilisez les outils de nettoyage normaux en toute sécurité

Une fois que l’attaquant ne peut plus modifier les fichiers, vous pouvez analyser, réparer et supprimer les logiciels malveillants.

07
Après le nettoyage

Fermez le chemin de retour de l'attaquant

La suppression des fichiers infectés n'est qu'une partie de la récupération. Traitez également les logiciels obsolètes, les mots de passe volés, les comptes inattendus et les sessions de connexion actives.

Mettre à jour WordPress, les plugins et les thèmesSupprimer les logiciels inutilisésVérifier les comptes d'administrateurChanger les mots de passe importantsActiver l'authentification multifacteurFaire pivoter les sels de sécurité WordPressExécutez une autre analyse de malwareSurveiller les changements inattendus

Vérifier les comptes et mettre fin aux sessions actives

Rotation manuelle des sels de sécurité

Les sels de sécurité protègent les cookies de connexion WordPress. Leur remplacement déconnecte chaque session WordPress existante, y compris une session volée par un attaquant. Cela ne change pas les mots de passe des utilisateurs.

1

Sauvegarder la configuration

Faire une copie de wp-config.php, puis ouvrez-le avec le gestionnaire de fichiers de l'hôte ou SFTP.

2

Trouvez les huit lignes de clé et de sel

Ils commencent par AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY, et les quatre correspondants _SALT noms.

4

Enregistrez et reconnectez-vous

Ne modifiez aucune autre partie du fichier. Enregistrez-le, puis reconnectez-vous à WordPress.

08
Enquête plus approfondie

Vérifier la réinfection et la persistance cachée

Les logiciels malveillants avancés peuvent abandonner les processus, les tâches, les utilisateurs, les entrées de base de données ou l'accès au serveur après la suppression des fichiers infectés.

Contexte PHP

Des processus inattendus peuvent continuer à s'exécuter en dehors d'une demande de page normale.

Tâches planifiées

Les tâches cron malveillantes peuvent recréer des fichiers supprimés ultérieurement.

Contenu de la base de données

Les redirections, le spam et le code de démarrage peuvent se cacher dans les données WordPress.

Utilisateurs malveillants

Des comptes d'administrateur inattendus peuvent permettre à un attaquant de revenir.

Modifications au démarrage

Les fichiers de démarrage modifiés peuvent recharger des logiciels malveillants lors de l'exécution de WordPress.

Accès au serveur

Des informations d’identification d’hébergement ou de transfert de fichiers compromises peuvent restaurer l’infection.

Examen manuel des fichiers

Les administrateurs expérimentés peuvent télécharger un fichier suspect et l'ouvrir dans un éditeur de texte brut. Un code très masqué, des lignes extrêmement longues, du texte codé, des noms aléatoires ou un code qui cache son objectif peuvent être des signes avant-coureurs, mais aucun ne prouve à lui seul qu'il s'agit d'un malware.

09
Anglais simple

Glossaire d'analyse des logiciels malveillants

Ce sont les termes que vous êtes le plus susceptible de voir lors de l’examen et du nettoyage d’un site Web.

Analyse de l'IA
Un examen automatisé des sections de fichiers suspectes qui renvoie une évaluation en langage simple.
Liste verte
Les versions de fichiers que vous avez confirmées sont sûres. Les versions modifiées sont à nouveau analysées.
Faux positif
Un fichier légitime signalé car il contient du code inhabituel ou puissant.
Logiciel malveillant
Code créé pour endommager un site, voler des données, envoyer du spam, rediriger les visiteurs ou fournir un accès non autorisé.
Persistance
Un fichier, une tâche, un processus, un compte ou une entrée de base de données caché qui permet aux logiciels malveillants de revenir.
PHP
Le langage de programmation utilisé par WordPress et la plupart des plugins et thèmes.
Référentiel
An official software source. BitFire compare les fichiers avec les versions de WordPress.org lorsqu'elles sont disponibles.
Sels de sécurité
Valeurs secrètes dans wp-config.php that protect login cookies. Changing them logs out existing sessions.
SFTP
Une méthode cryptée pour transférer et gérer des fichiers sur un serveur Web.
10
Questions courantes

FAQ sur le scanner de logiciels malveillants

Des réponses rapides aux questions que les administrateurs WordPress posent le plus souvent.

Chaque fichier signalé contient-il des logiciels malveillants ?

Non. Un fichier signalé doit être examiné, mais il peut appartenir à un plugin payant légitime, à un thème personnalisé ou à une intégration tierce que BitFire ne peut pas comparer avec WordPress.org.

Which files should I handle first?

Réparez d’abord les fichiers principaux de WordPress modifiés. Examinez ensuite les fichiers PHP inconnus dans les dossiers de téléchargement, les fichiers suspects en dehors des plugins et des thèmes reconnus, ainsi que les fichiers portant des noms aléatoires ou des dates de modification récentes.

Can I leave while a scan is running?

Oui. L'analyse se poursuit en arrière-plan et se termine normalement en une à deux minutes. You can return to the Malware Scan page later.

Is the FREE scanner less thorough than PRO?

Non. FREE et PRO utilisent le même scanner de malware. PRO ajoute une planification automatisée, des fonctionnalités Threat Hunter et 1 000 crédits IA. FREE comprend 12 crédits IA pour la durée de vie du domaine.

Does AI analysis receive my domain name?

Non. BitFire envoie uniquement les sections suspectes du fichier. Aucune information d'identification du site n'est envoyée avec ces sections.

Une analyse propre garantit-elle que le serveur est sûr ?

Aucun scanner ne peut garantir que chaque partie d'un serveur est propre. Une infection confirmée peut également impliquer des tâches planifiées, le contenu de la base de données, les utilisateurs, les sessions ou les informations d'identification du serveur compromises.

Que se passe-t-il si une analyse, une réparation ou une suppression échoue ?

Courriel support@bitfire.co. En cas d'échec de l'analyse, incluez le journal du domaine et de la console du navigateur. Pour une action de fichier ayant échoué, incluez le domaine, le chemin du fichier et le message d'erreur.

À propos de l'auteur

Cory Marais

Cory a plus de 20 ans d'expérience en sécurité Internet et est l'un des principaux développeurs du projet BitFire.

Lire la recherche sur la sécurité BitFire →
Besoin d'un deuxième avis ?

Laissez le fichier inchangé et demandez-nous.

Envoyez le domaine du site Web, le chemin complet du fichier, le résultat de l'analyse et tous les symptômes que vous avez remarqués. Le support BitFire peut vous aider à choisir l'action la plus sûre.

Protéger mon site gratuitement â†'