Avant toute chose
Lire cet article : SPIP hacké, que faire ?
Le plus simple : Réinstaller son site à partir zéro
Pourquoi repartir de zéro ?
Les fichiers malveillants peuvent être cachés n’importe où dans l’arborescence du site voir même, prendre la place d’autres fichiers légitimes. Il peut également y avoir des problèmes de droits empêchant de les supprimer.
Avec tout ça, il est compliqué de s’assurer qu’ils ont tous été supprimés donc repartir d’un répertoire vide permet de s’assurer de bonnes bases.
La méthode
- changer les identifiants des comptes FTP et SQL
- en FTP, renommer le dossier principal du site, par exemple
monsitedevientmonsite_old - restaurer une sauvegarde récente de la base de données mais antérieure à l’attaque
- recréer un dossier vide
monsiteet téléchargerspip_loader.phpdedans (voir ici) - réinstaller SPIP avec
spip_loaderen indiquant les identifiants SQL changés en 2 - ré-installer tous les plugins via SVP
- vérifier qu’il n’y a pas de fichiers malveillants dans les dossiers personnalisés (
/squelettes,/IMG, plugins persos...) avant de les déplacer du dossiermonsite_oldversmonsite - activer les plugins
- renommer
htaccess.txten.htaccesset y rajouter les éventuels ajouts persos - vérifier que tout est en ordre
Une fois que tout est bon et que vous êtes sûre d’avoir tout récupéré, n’oubliez pas de supprimer l’ancien dossier car il peut contenir des fichiers malveillants et déclencher un blocage de votre hébergeur.
Source : touti sur Discuter
Sur les hébergements avec les tâches crons
Si votre hébergement permet le Cron, il faut aussi vérifier si aucun script n’est appelé par cron.
En console, vérifier les tâches appelées en cron
crontab -eAutres bonnes pratiques
- Profitez pour vérifier votre PHP et si c’est possible, essayer d’avoir la version de PHP la plus haute supportée par votre SPIP (ce qui donne PHP 8.4/8.5 pour SPIP 4.4.23).
Pour aller plus loin
- Nettoyer un site SPIP piraté par b_b
- Script spip-check par Gilles Vincent
- Script spip-check-cli par Gilles Vincent