Piratage, remédiation & urgence

Suppression de malware

Julien THÉRIN

Supprimer un malware ne se limite pas à effacer un fichier suspect - sans vérification d'intégrité complète, un code malveillant plus discret peut rester actif ailleurs dans le site.

La suppression de malware est l’action technique consistant à retirer le code malveillant identifié sur un site compromis. C’est une étape du nettoyage de site plus large, mais elle mérite une attention spécifique tant les approximations à cette étape précise entraînent des réinfections.

Pourquoi supprimer un seul fichier ne suffit généralement pas

Un attaquant qui installe un malware dépose rarement un seul point d’infection. Un injecteur de spam SEO, un backdoor de secours et un voleur d’identifiants peuvent coexister sur le même site, à des emplacements différents. Supprimer uniquement le fichier le plus visible laisse les autres actifs.

La démarche technique de suppression

  • Comparer les fichiers cœur WordPress à leur version officielle pour isoler toute modification non standard
  • Examiner chaque fichier de thème et de plugin modifié récemment, en particulier ceux contenant des fonctions d’obscurcissement (eval, base64_decode, gzinflate)
  • Vérifier la base de données, notamment les options WordPress et les tables de tâches planifiées, où du code malveillant peut aussi être stocké sans passer par un fichier
  • Quarantaine avant suppression définitive : déplacer les fichiers suspects hors du site plutôt que de les effacer immédiatement, au cas où une analyse plus poussée serait nécessaire

Vérifier qu’aucun résidu ne subsiste

Après suppression, un nouveau passage de scan confirme l’absence de code malveillant résiduel. Changer tous les mots de passe et régénérer les clés secrètes WordPress reste la dernière étape indispensable, indépendamment de la qualité de la suppression technique elle-même.

Questions fréquentes

Rarement suffisant : un attaquant dépose souvent plusieurs points d’infection distincts (spam SEO, backdoor, voleur d’identifiants). Supprimer uniquement le fichier le plus visible laisse les autres actifs.

Oui, la base de données WordPress, notamment les options et les tâches planifiées, peut aussi stocker du code malveillant sans passer par un fichier. Une suppression limitée aux fichiers laisse ce type de menace intacte.

Relancer un scan complet pour confirmer l’absence de résidu, puis changer tous les mots de passe et régénérer les clés secrètes WordPress, indépendamment de la qualité de la suppression technique effectuée.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut