La suppression de malware est l’action technique consistant à retirer le code malveillant identifié sur un site compromis. C’est une étape du nettoyage de site plus large, mais elle mérite une attention spécifique tant les approximations à cette étape précise entraînent des réinfections.
Pourquoi supprimer un seul fichier ne suffit généralement pas
Un attaquant qui installe un malware dépose rarement un seul point d’infection. Un injecteur de spam SEO, un backdoor de secours et un voleur d’identifiants peuvent coexister sur le même site, à des emplacements différents. Supprimer uniquement le fichier le plus visible laisse les autres actifs.
La démarche technique de suppression
- Comparer les fichiers cœur WordPress à leur version officielle pour isoler toute modification non standard
- Examiner chaque fichier de thème et de plugin modifié récemment, en particulier ceux contenant des fonctions d’obscurcissement (
eval,base64_decode,gzinflate) - Vérifier la base de données, notamment les options WordPress et les tables de tâches planifiées, où du code malveillant peut aussi être stocké sans passer par un fichier
- Quarantaine avant suppression définitive : déplacer les fichiers suspects hors du site plutôt que de les effacer immédiatement, au cas où une analyse plus poussée serait nécessaire
Vérifier qu’aucun résidu ne subsiste
Après suppression, un nouveau passage de scan confirme l’absence de code malveillant résiduel. Changer tous les mots de passe et régénérer les clés secrètes WordPress reste la dernière étape indispensable, indépendamment de la qualité de la suppression technique elle-même.