# Analyse et suppression des logiciels malveillants

Source: https://support.kapsulehost.com/fr-fr/malware-cleanup

Chaque site hébergé est analysé à la recherche de malware automatiquement chaque nuit, et vous pouvez exécuter une analyse vous-même à tout moment à partir de l'onglet Sécurité du site.

Comprendre ce que fait l'analyseur, et tout aussi important ce qu'il ne fait pas, est la différence entre un site réellement propre et un site qui semble propre.

## Exécuter une analyse

1. Allez à **Websites** et ouvrez le site.
2. Ouvrez l'onglet **Security**, décrit comme « Analyse des vulnérabilités, détection des malware, blocage d'IP et renforcement de la connexion ».
3. Trouvez la carte **Analyse antimalware**.
4. Cliquez sur **Analyser maintenant**.

![La carte analyse antimalware sur l'onglet Security du site dans KPanel](https://support.kapsulehost.com/help/screenshots/malware-cleanup.e2e56800.webp)

Le bouton devient « Scanning » pendant son exécution. Les analyses lisent tous les fichiers sous la racine Web de votre site et peuvent prendre plusieurs minutes sur un site volumineux.

Une analyse s'exécute également automatiquement chaque nuit sans que vous fassiez quoi que ce soit, donc le résultat sur la carte n'a jamais plus d'un jour.

## Lire le résultat

**Clean.** La carte rapporte le nombre de fichiers analysés, formulé comme « Clean » suivi du nombre de fichiers. Rien de suspect n'a été trouvé.

**Threats found.** La carte rapporte combien, et liste chaque fichier détecté avec son chemin et un bouton **Quarantine**.

**Failed.** L'analyse n'a pas pu se terminer. Réessayez, et si elle continue d'échouer, [ouvrez un ticket d'assistance](https://support.kapsulehost.com/fr-fr/opening-a-support-ticket).

**Pas encore de résultats.** Aucune analyse n'a jamais été exécutée sur ce site. La carte dit « Pas encore de résultats d'analyse. Cliquez sur Analyser maintenant pour exécuter la première analyse ».

Une section **Historique des analyses** ci-dessous conserve les dix dernières analyses afin que vous puissiez voir quand un site est passé de propre à infecté, ce qui est souvent le moyen le plus rapide de déterminer le moment où le compromis a commencé.

## Mettre un fichier en quarantaine

Cliquez sur **Quarantine** à côté d'un fichier détecté. Le fichier est déplacé hors de votre site vers une zone de quarantaine sur le serveur, de sorte qu'il arrête de s'exécuter mais n'est pas détruit.

> **Warning:** La quarantaine est la seule mesure de correction que l'analyseur propose. Il n'y a pas d'action « nettoyer », « désinfecter » ou « réparer », car il ne peut pas y en avoir une en toute sécurité : un fichier légitime avec du code malveillant injecté ne peut pas être restauré à son état d'origine par un analyseur qui n'a jamais vu l'original. Récupérer le fichier d'origine est à quoi servent vos sauvegardes.

La quarantaine n'a également pas de restauration en libre-service. Si vous mettez en quarantaine un fichier dont vous aviez besoin, récupérez-le à partir d'une sauvegarde plutôt que de chercher un bouton d'annulation. Voir [Restoration depuis une sauvegarde](https://support.kapsulehost.com/fr-fr/restoring-from-backup).

## Quarantaine automatique

Sur les plans **WordPress infogéré**, les fichiers trouvés lors de l'analyse de nuit sont automatiquement mis en quarantaine et signalés dans le panneau avec un badge **Auto-quarantined**. Une alerte s'affiche sur votre tableau de bord indiquant combien de fichiers ont été traités et qu'aucune action manuelle n'est requise.

Sur tous les autres plans, la détection est automatique mais la quarantaine ne l'est pas. Vous devez ouvrir l'onglet Security et cliquer sur **Quarantine** sur chaque détection vous-même.

> **Tip:** Si personne ne consulte régulièrement le panneau, la quarantaine automatique est l'un des arguments les plus forts en faveur d'un plan infogéré. Une détection sur un plan non infogéré reste là jusqu'à ce qu'un humain la remarque.

## Ce que l'analyseur ne peut pas trouver

C'est la partie qui compte le plus, et c'est la raison pour laquelle une analyse propre est rassurante plutôt que concluante.

L'analyseur compare les fichiers au code malveillant connu. Il ne :

- Lit pas votre **base de données**. Les liens de spam injectés, les comptes d'administrateur non autorisés et les options modifiées y vivent tous et sont invisibles pour un analyseur de fichiers.
- Détecte pas un **fichier légitime qui a été modifié**. Une seule ligne ajoutée à un vrai fichier de thème peut ne correspondre à aucune signature connue.
- Détecte pas un **compte ou une tâche planifiée non autorisés**, qui sont une configuration plutôt que du code.
- Détecte pas une **identifiant volée**. Si quelqu'un a votre mot de passe, il n'a besoin d'aucun malware du tout.
- Évalue pas **si un plugin est vulnérable**. C'est une analyse de vulnérabilité séparée, également sur l'onglet Security.

> **Warning:** Une analyse propre sur un site qui redirige les visiteurs, envoie du spam ou affiche du contenu que vous n'avez pas écrit ne signifie pas que le site est propre. Cela signifie que l'infection n'est pas dans un fichier que l'analyseur reconnaît. Comparez plutôt contre une sauvegarde connue-bonne. Voir [Que faire si votre site a été piraté](https://support.kapsulehost.com/fr-fr/site-hacked-what-to-do).

## La bonne façon de nettoyer un site infecté

La mise en quarantaine des fichiers détectés est un confinement, pas une cure. Le remède fiable est une restauration.

1. **Mettez le site hors ligne** avec une protection par mot de passe pendant que vous travaillez.
2. **Mettez tout en quarantaine détecté**, pour l'arrêter immédiatement.
3. **Trouvez quand l'infection a commencé**, en utilisant l'historique des analyses et vos journaux d'erreurs.
4. **Restaurez à partir d'une sauvegarde antérieure à cette date**, vers la mise en scène d'abord, puis vers en direct une fois que vous l'avez vérifiée.
5. **Changez chaque identifiant** : administrateurs d'applications, base de données, SFTP, SSH.
6. **Mettez à jour tout**, car la façon dont c'était entré était presque certainement un composant obsolète.
7. **Analysez à nouveau** pour confirmer.
8. **Prenez une sauvegarde fraîche** du site propre.

[Que faire si votre site a été piraté](https://support.kapsulehost.com/fr-fr/site-hacked-what-to-do) vous guide à travers chacun de ceux-ci en détail.

## Les autres protections de l'onglet Security

L'analyse antimalware est l'une des cartes parmi plusieurs, et les autres méritent d'être activées pendant que vous y êtes.

**Analyse des vulnérabilités** vérifie vos plugins et thèmes installés par rapport à une base de données de vulnérabilités publique, afin que vous découvriez qu'un composant est exploitable avant qu'il ne soit exploité.

**Protection contre les attaques par force brute sur la connexion** surveille les tentatives de connexion WordPress et bloque une adresse automatiquement après des échecs répétés dans une courte fenêtre.

**Liste de blocage d'IP** vous permet de refuser une adresse ou une plage spécifique au serveur web.

**Filtrage par pays** restreint l'accès par pays où votre audience est véritablement régionale.

**Protection hotlink** empêche les autres sites d'intégrer vos images et de consommer votre bande passante.

**Durcissement PCI-DSS**, sur les sites WooCommerce, applique un ensemble de modifications de configuration en une seule action : désactiver l'édition de fichiers à partir du tableau de bord, forcer une session administrateur chiffrée et bloquer une interface distante héritée couramment utilisée dans les attaques.

## Le pare-feu de plateforme

Indépendamment de ce qui se trouve sur cette page, un pare-feu d'application web géré s'exécute devant chaque site et bloque les modèles d'attaque courants tels que l'injection SQL, le cross-site scripting et la traversée de répertoires avant qu'ils n'atteignent votre application.

Il est géré de manière centralisée. Il n'y a pas de liste de règles par site, pas de bascule et pas de journal de requêtes bloquées pour que vous consultiez. Si l'une de vos requêtes légitimes est bloquée, c'est un faux positif et l'assistance peut ajouter une exclusion : envoyez un e-mail à support@kapsulehost.com avec l'URL exacte, l'heure et ce que vous faisiez.

## Dépannage

**L'analyse continue d'échouer.** Les sites très volumineux peuvent dépasser la limite de temps d'analyse. Supprimez les anciennes archives et les installations inutilisées de la racine Web, puis réessayez. Contactez l'assistance si cela persiste.

**Un fichier que je sais être sûr a été détecté.** Les faux positifs se produisent, en particulier avec le JavaScript minifié et le code de vérification de licence. Ne le mettez pas en quarantaine si vous êtes sûr, et avertissez l'assistance pour qu'elle puisse l'examiner.

**J'ai mis en quarantaine le mauvais fichier et le site s'est cassé.** Restaurez ce fichier à partir d'une sauvegarde.

**L'analyse est propre mais mon site a été mis sur la liste noire par un moteur de recherche.** L'infection peut se trouver dans la base de données, ou l'entrée peut être obsolète. Nettoyez correctement le site, puis demandez un examen via les propres outils du moteur de recherche.

**Je veux analyser plus souvent que chaque nuit.** Exécutez **Analyser maintenant** quand vous le souhaitez. Il n'y a aucune limite.

**Le malware ne cesse de revenir.** Vous n'avez pas fermé la façon d'entrer. Restaurez à partir d'une sauvegarde propre plutôt que de nettoyer sur place, changez chaque identifiant et mettez à jour tout.
