Comment vérifier un site web pour des virus : guide étape par étape

Comment vérifier un site web pour des virus : guide étape par étape
Lorsque le site commence à se comporter de manière étrange, cela n'est généralement pas remarqué immédiatement. Parfois, il y a un redirection supplémentaire, parfois le navigateur signale un contenu dangereux, et parfois le problème n'apparaît qu'après une plainte d'utilisateur ou un e-mail de l'hébergement. À ce moment-là, il est important de ne pas paniquer et de ne pas cliquer frénétiquement sur tous les boutons dans l'admin. Il faut d'abord comprendre ce qu'il faut chercher et comment vérifier le site en toute sécurité.
Vérifier un site pour des virus ne consiste pas seulement à lancer un scanner en ligne. Parfois, il s'agit de code malveillant intégré dans le modèle, parfois d'une page de phishing que quelqu'un a glissée dans le dossier du site, et parfois d'une redirection cachée qui envoie le visiteur vers une ressource tierce uniquement sous certaines conditions. Il arrive aussi que le site soit formellement « propre », mais qu'un des fichiers du thème soit infecté, et cela suffit déjà pour que les moteurs de recherche commencent à s'inquiéter.
Si vous souhaitez vous orienter rapidement dans un sujet connexe, cela sera utile aussi guide de vérification de site pour fraude. La logique coïncide en partie : il est important de ne pas seulement se concentrer sur la technique, mais aussi sur la réputation, le comportement des pages et les traces étranges sur le site.
Que signifie « vérifier un site pour des virus » et quand est-ce nécessaire
Sous le mot « virus », dans le langage courant, on entend souvent tout et n'importe quoi : JavaScript malveillant, page de phishing, iframe intégré, substitution de liens, scripts de spam, redirections cachées et même fenêtres pop-up indésirables. En pratique, il est utile de séparer ces éléments, car la méthode de vérification et de suppression sera différente.
Le phishing, c'est quand un site ou sa page se fait passer pour autre chose : un formulaire de connexion, une banque, un magasin en ligne, une page de paiement. L'objectif est simple : voler des données. Le code malveillant est un concept plus large. Cela peut être un script qui injecte de la publicité, charge un fichier externe, vole des sessions ou ouvre l'accès à un attaquant. La redirection cachée est une histoire à part : le visiteur semble ouvrir votre site, mais se retrouve en une seconde à une adresse complètement différente. Et tout cela peut ne pas être visible lors d'une simple consultation de la page d'accueil.
Une vérification rapide du site pour détecter le code malveillant est nécessaire si :
- le navigateur ou l'antivirus avertit d'un danger ;
- les visiteurs se plaignent des fenêtres pop-up, des redirections ou des demandes étranges;
- le moteur de recherche marque le site comme suspect;
- des utilisateurs ou des fichiers inconnus sont apparus dans l'admin;
- le site a commencé à se comporter différemment après l'installation d'un plugin, d'un thème ou d'une mise à jour;
- les journaux montrent des accès à des fichiers que vous n'avez pas ajoutés.
Et encore un point pratique : tout le problème n'est pas toujours lié au site lui-même. Parfois, l'ordinateur de l'administrateur est infecté, et ensuite le code malveillant est réintroduit dans le CMS via FTP ou le panneau de contrôle. C'est pourquoi la vérification du site va presque toujours de pair avec la vérification des appareils de travail.
Préparation avant la vérification : que sauvegarder et où ne pas cliquer
Avant d'ouvrir un site suspect et de lancer des scanners, il est conseillé de préparer une protection minimale. Ce n'est pas de la paranoïa, c'est une hygiène normale. Vous ne mettez pas les mains nues dans un tableau électrique — c'est la même logique avec le site, juste le risque est différent.
Tout d'abord, sauvegardez les données importantes. Si vous avez accès à l'hébergement et au panneau de contrôle, faites une copie de sauvegarde des fichiers et de la base de données. Même si la copie est déjà ancienne, elle aidera à comparer ce qui a changé. Si vous n'avez pas accès, au moins exportez la liste des fichiers et notez la situation actuelle : date de modification, taille, noms suspects.
Ensuite, soyez prudent lors de l'ouverture du site. Ne vous connectez pas depuis votre appareil de travail principal s'il y a des doutes. Il est préférable d'utiliser un profil de navigateur distinct, un antivirus à jour et, si possible, un environnement isolé. Ne téléchargez rien manuellement depuis le site tant que vous ne comprenez pas de quel fichier il s'agit. Ne vous connectez pas à l'admin depuis un Wi‑Fi public. Et n'ouvrez pas les pièces jointes ou les archives qui « recommandent » soudainement d'être téléchargées après avoir cliqué.
Si le site a déjà suscité des soupçons, il n'est pas conseillé de vider immédiatement le cache, de supprimer « tout ce qui est superflu » et de réinstaller le CMS à l'aveugle. D'abord, fixez les traces. Ensuite, il sera plus facile de comprendre d'où vient le problème. Parfois, un fichier étrange à la racine en dit plus que trois heures de nettoyage désordonné.
Vérification en ligne du site pour les virus : services rapides et comment les utiliser
La vérification en ligne du site pour les virus est le moyen le plus rapide de comprendre s'il y a des signes évidents d'infection. Ces services ne nécessitent généralement pas d'accès à l'hébergement : vous saisissez l'adresse du site, et le scanner vérifie la page, les ressources externes, les redirections suspectes, les listes noires, et parfois une partie des fichiers associés.
On peut conditionnellement diviser ces services en plusieurs types. Certains recherchent des signatures de code malveillant dans le HTML et le JavaScript. D'autres vérifient la réputation du domaine et sa présence sur les listes de blocage. D'autres encore examinent le comportement de la page : ne redirige-t-elle pas vers une autre adresse, ne charge-t-elle pas de contenu dangereux, ne se cache-t-elle pas derrière un formulaire de phishing. Il existe également des solutions combinées qui effectuent plusieurs vérifications à la fois.
Travailler avec eux est simple, mais il faut interpréter les résultats avec précaution. Un drapeau d'alerte ne signifie pas toujours une infection. Par exemple, un script externe peut être un compteur d'analyse légitime, un bloc publicitaire ou un widget. En revanche, si le service montre une redirection suspecte, et que le second affiche un iframe inconnu dans le code de la page, c'est déjà un motif d'approfondir.
Il est utile de lancer plusieurs vérifications indépendantes plutôt qu'une seule. Cela facilite la distinction entre un véritable problème et un faux positif. Et assurez-vous de voir ce que le service a trouvé : l'URL de la page, un fragment de code spécifique, la mention d'un domaine dans des listes noires, une chaîne de redirections suspectes. L'inscription générale « menace détectée » n'explique rien en soi.
Si vous souhaitez également comprendre l'aspect technique de la protection, il vaut la peine de voir comment vérifier le certificat SSL du site. Souvent, les problèmes de sécurité coexistent : quelque part le certificat est cassé, ailleurs le trafic ne suit pas le bon scénario, et l'utilisateur voit finalement un avertissement et s'en va.
Vérification manuelle du site pour le code malveillant : signes d'infection
Les services automatiques sont utiles, mais la vérification manuelle est souvent plus précise. Surtout si l'infection est cachée profondément dans le modèle ou insérée de manière à ne fonctionner que sur une page spécifique. On commence par examiner les pages HTML et les modèles, puis les scripts connectés, et enfin la chaîne de chargement des ressources externes.
Quels signes doivent alerter :
- inconnus
script
-blocs et liens vers des domaines tiers; - iframe qui ne concerne pas votre site et n'est pas expliqué par la tâche de la page;
- redirections via JavaScript, meta refresh ou en-têtes serveur;
- code obfusqué avec de longues chaînes sans logique compréhensible;
- formulaires cachés, champs et éléments avec display none;
- liens inattendus dans le pied de page, la colonne latérale, les commentaires ou les blocs publicitaires;
- appels suspects à eval, document.write et mécanismes similaires;
- fichiers avec des noms comme cache.php, temp.php, update.php à des endroits inattendus.
Si le modèle du site n'a pas été mis à jour depuis longtemps et qu'un nouveau bloc de script apparaît soudainement, c'est presque toujours un signe qu'il faut s'arrêter et vérifier la source. Parfois, un attaquant masque l'insertion sous un « code de service » ou insère même des commentaires pour que le fichier ait l'air normal. Et oui, les blagues malveillantes du genre « eh bien, c'est probablement à cause du thème » se terminent généralement ici par une perte de temps.
Vérifiez séparément les redirections. Elles peuvent se trouver non seulement dans le code de la page, mais aussi dans .htaccess, dans la configuration du serveur, dans les plugins ou dans les fichiers JS. L'utilisateur ouvre la page d'accueil, et une seconde plus tard, il se retrouve sur un autre site — et parfois, il faut chercher la raison non pas sur la page, mais dans les règles de routage.
Vérification étape par étape des fichiers, du CMS et de la base de données
Si vous avez besoin d'une approche systématique, vérifiez le site par couches. Cela permet de ne pas manquer la source de l'infection et de ne pas supprimer des éléments inutiles.
-
Comparez les fichiers actuels avec une sauvegarde ou une version « propre » du CMS. Recherchez de nouveaux fichiers, des dates modifiées, des tailles inhabituelles et des noms étranges.
-
Vérifiez le noyau du CMS. Si des fichiers système ont été modifiés, c'est un signe alarmant. Normalement, la mise à jour devrait être transparente et explicable.
-
Examinez les plugins et les thèmes. C'est souvent là que le code malveillant est intégré après un piratage, car ces dossiers changent le plus souvent et sont moins visibles.
-
Recherchez des insertions suspectes dans les fichiers de configuration. Parfois, l'infection se cache dans des endroits qui sont rarement ouverts manuellement.
-
Vérifiez la base de données pour des liens étrangers, des insertions HTML cachées, de nouveaux comptes administratifs et des valeurs étranges dans les champs de configuration.
-
Comparez le contenu des pages avant et après l'infection, si vous avez des archives. Portez une attention particulière aux blocs de texte, au pied de page et aux champs qui sont affichés automatiquement.
Dans la base de données, on cache parfois non seulement le contenu, mais aussi le code pour charger des scripts externes. Donc, si tout semble normal sur le site dans les fichiers, mais qu'un comportement suspect persiste, la raison peut se trouver précisément là. C'est le cas où le raisonnement mécanique « j'ai supprimé le fichier, pourquoi cela n'a-t-il pas aidé ? » ne fonctionne pas.
Un autre point important est la vérification des utilisateurs et des droits d'accès. Après un piratage, de nouveaux administrateurs restent souvent, et les anciens comptes obtiennent des droits étendus sans raison apparente. Vérifiez la liste des comptes, les dernières connexions, les changements de mots de passe et les actions dans l'admin.
Comment vérifier le site via des outils pour webmasters et des scanners antivirus
Lorsque la vérification manuelle de base a déjà été effectuée, il est utile de connecter des outils qui voient le site de l'extérieur. Ils ne remplacent pas le diagnostic interne, mais le complètent parfaitement. Ici, les panneaux pour webmasters, les journaux serveur, les scanners antivirus et les services de réputation de domaine sont particulièrement importants.
Les panneaux pour webmasters affichent des avertissements concernant les pages malveillantes, les problèmes d'indexation, le phishing et les redirections suspectes. C'est l'un des premiers signaux si le site est déjà dans le viseur des moteurs de recherche. Dans les logs du serveur, on peut voir des accès inattendus aux fichiers, des erreurs d'autorisation fréquentes, des requêtes POST suspectes et une activité en dehors des heures de travail. Parfois, c'est justement le log qui devient le point de départ : tout semble calme, puis on voit un flot de requêtes vers un script inconnu.
Les scanners antivirus sur le serveur sont utiles si vous avez accès au système de fichiers. Ils recherchent des signatures de code malveillant, des archives suspectes, des shells et des fichiers au comportement atypique. Cependant, il faut également avoir une approche saine : le scanner peut passer à côté d'une nouvelle modification ou, au contraire, marquer un fichier légitime comme dangereux. Par conséquent, il est préférable de comparer les résultats avec une vérification manuelle.
Les services de réputation de domaine aident à comprendre comment le site est perçu de l'extérieur. Si le domaine est soudainement inscrit sur des listes noires, ce n'est plus simplement un problème interne. Cela signifie que le problème est visible en dehors de votre serveur. Pour une évaluation plus approfondie, il est utile de comparer les résultats dans plusieurs sources et de ne pas se fier à un seul avertissement.
Si vous souhaitez élargir la partie outil, faites également attention à la vérification du site pour détecter des abonnements cachés. Parfois, des schémas indésirables se déguisent en services ordinaires, et alors l'infection ne ressemble pas à un « virus », mais à une chaîne d'actions imposées.
Que faire si des virus ou du code malveillant sont trouvés
La règle principale est de ne pas laisser le site en fonctionnement si vous n'êtes pas sûr que le problème est localisé. D'abord, isolez-le des visiteurs, si possible. Parfois, il suffit de fermer temporairement l'accès aux sections infectées ou d'activer le mode maintenance.
Ensuite, supprimez les fichiers infectés ou remplacez-les par des versions propres à partir de la sauvegarde. Si le code malveillant est intégré dans le thème, le plugin ou le noyau, il est préférable de réinstaller le composant à partir d'une source officielle plutôt que de le nettoyer manuellement morceau par morceau. Lorsque l'infection a touché la base de données, il faudra supprimer les insertions suspectes, vérifier les utilisateurs et revoir le contenu de tous les champs automatiques.
Après le nettoyage, changez impérativement les mots de passe : pour l'admin, FTP/SFTP, l'hébergement, la base de données, le mail et les services associés. Si le mot de passe a été utilisé ailleurs, changez-le également là-bas. Sinon, une ancienne porte dérobée deviendra très rapidement une nouvelle.
Ensuite, mettez à jour le CMS, les plugins, les thèmes et le logiciel serveur, si vous y avez accès. De nombreuses infections exploitent des vulnérabilités anciennes, et tant qu'elles ne sont pas corrigées, une nouvelle intrusion n'est qu'une question de temps. Après cela, effectuez une nouvelle vérification du site pour détecter les virus, de préférence avec plusieurs méthodes à la fois.
Et n'oubliez pas l'observation après la restauration. Les premiers jours sont particulièrement importants. Vérifiez les journaux, l'indexation, le contenu des pages et le comportement des formulaires. Parfois, le code malveillant laisse une « sauvegarde » ou un chemin caché qui s'active plus tard.
Comment protéger le site contre une nouvelle infection
Le meilleur traitement pour un site — ce n'est pas un nettoyage héroïque après un piratage, mais une prévention normale. C'est moins excitant, mais beaucoup moins coûteux en temps et en nerfs.
- mettez à jour le CMS, les plugins et les thèmes sans délai ;
- supprimez les extensions inutilisées et les anciens modèles ;
- limitez les droits d'accès aux fichiers et aux répertoires ;
- ne stockez pas les mêmes mots de passe pour différents services ;
- activez l'authentification à deux facteurs lorsque cela est possible;
- effectuez des sauvegardes régulières et vérifiez qu'elles peuvent être restaurées;
- surveillez les journaux et les alertes d'hébergement;
- effectuez périodiquement une vérification en ligne du site pour détecter les virus et un examen manuel des fichiers clés.
Il est également important de vérifier les ordinateurs à partir desquels vous gérez le site. Si l'infection provient d'un client FTP ou d'une session de navigateur, un serveur propre ne suffira pas. Il est également utile de revoir périodiquement la liste des accès : qui a accès à l'admin, qui connaît les codes de secours, qui peut modifier le DNS. Parfois, le problème ne réside pas dans le code, mais dans des droits trop larges.
Si l'on aborde la question de manière systémique, la vérification du site pour détecter les virus cesse d'être un rituel d'urgence et devient une partie normale de la maintenance. Et c'est probablement le meilleur résultat : ne pas éteindre le feu, mais ne pas le laisser s'embraser.



