Aller au contenu

Dépannage site hacké, serveur & incident cyber

Isoler, investiguer et remettre en état sans bricolage ni fausse reprise

Redirections suspectes, alertes Google, hébergeur qui menace de bloquer le serveur, boîte mail qui envoie du spam, poste chiffré par un ransomware, serveur qui rame ? Chez rou9e, nous prenons en charge le dépannage d'incidents cyber avec une vraie méthode de containment et de reconstruction, pas un nettoyage cosmétique. Sites e-commerce et vitrines (Magento, PrestaShop, WordPress, Shopify), applications PHP (Laravel, Symfony, etc.), applications Node.js (Svelte, Vue, React, Angular, etc), messagerie, ordinateur personnel ou serveur web : l'objectif reste le même - stopper l'attaque, prouver ce qui s'est passé, remettre un système propre, puis verrouiller pour limiter la récidive.

Incident en cours ? On intervient
Diagnostic clair, périmètre écrit, reprise maîtrisée

Méthode : isoler, prouver, reconstruire, durcir

Sites, serveurs, messagerie, postes et réseau

CVE connues, 0-day, malwarehells, comptes fantômes

Ransomware / cryptolocker : containment et restauration

Interlocuteur senior du premier message au go-live

Décrivez l'incident en quelques lignes
Nous vous répondons avec une première lecture et un devis
La boulette (งツ)ว
Il semblerait qu'il manque un truc !
Pas de bras, pas de chocolat !

Notre méthode : isoler, prouver, reconstruire, durcir

Un incident se traite dans un ordre précis, quelle que soit la stack. D'abord l'isolation : site hors ligne ou en maintenance, accès révoqués, machine ou serveur sortis du réseau si besoin, messagerie coupée des relais abusifs. Ensuite la preuve : sauvegardes et snapshots, logs applicatifs et système, inventaire des comptes, des tâches planifiées, des règles de transfert mail, des indicateurs de compromission, et corrélation avec les CVE publiques quand une version exposée colle à une faille documentée. Les 0-day (failles encore non patchées ou non divulguées) se traitent autrement : containment d'abord, réduction de surface, puis reconstruction sans attendre un correctif officiel miracle. Puis la reconstruction depuis une base saine : jamais depuis le backup le plus récent s'il est déjà infecté ou chiffré. Enfin le durcissement : rotation des secrets, 2FA, patches, permissions, surveillance. Pour une première lecture transversale, voir comment gérer un site web piraté. Pour un cas WordPress détaillé (webshells, cloaking, rebuild), notre retour d'expérience nettoyer un site WordPress pirate.

Sites e-commerce et CMS : Magento, PrestaShop, WordPress, Shopify

Sur Magento et PrestaShop, les classiques restent les modules obsolètes (souvent déjà listés en CVE), les backdoors dans app/code ou overrides, les comptes admin fantômes et les injections dans les templates de checkout. Sur WordPress, ce sont souvent plugins de migration/sauvegarde, Core non patché, thèmes préfaits et packs d'extensions jamais mis à jour (parfois crackés ou nulled) - autant de surfaces où une CVE critique non corrigée devient une porte d'entrée automatisable. Sur Shopify, l'infrastructure boutique est gérée par la plateforme, mais les comptes staff, les apps tierces et les scripts injectés restent des vecteurs réels. Une partie des incidents naît aussi hors catalogue CVE : configuration serveur approximative, credentials réutilisés, ou exploitation d'un 0-day avant que l'éditeur ne publie un correctif. Dans tous les cas, nous préférons une baseline propre à un arbre "un peu nettoyé" qui réinfecte en quarante-huit heures. Licences officielles, composants à jour, retrait des briques abandonnées : non négociable. Nous ne promettons pas de positions Google garanties après incident ; nous promettons une remise en état technique honnête et les contrôles Search Console adaptés en cas de cloaking ou de spam injecté.

Serveur, messagerie, poste, réseau et ransomware

Tout ne passe pas par un CMS. Un VPS ou un mutualisé peut héberger des webshells, des reverse shells, du mining, des relais SMTP pirates. Une boîte email compromise sert au phishing interne, à la réinitialisation de tous vos SaaS, ou à l'exfiltration discrète. Un poste ou un partage réseau touché par un cryptolocker / ransomware impose un containment immédiat : isolation machine, arrêt de la propagation, identification de la souche si possible, restauration depuis des sauvegardes hors ligne testées - jamais négocier à l'aveugle sans expertise. Nous intervenons aussi sur les symptômes "métier" : factures clients qui rebondissent, SPF/DKIM cassés après spoofing, VPN ou RDP exposés, mots de passe admin partagés depuis des années. Quand l'infra d'origine est fragile, nous pouvons proposer une bascule vers notre hébergement web et infogérance une fois l'urgence contenue.

Ce qui est inclus dans l'intervention

Chaque mission démarre par un cadrage écrit : accès nécessaires, hypothèses, risques, livrables. Selon la gravité, le périmètre peut couvrir la mise en maintenance, la quarantaine des arbres ou machines infectés, l'audit différentiel, le rebuild applicatif, la purge des persistances (fichiers, cron, comptes, règles mail, services), la rotation des mots de passe et secrets, le durcissement (2FA, WAF / rate-limit, XML-RPC ou équivalents, permissions), les tests de non-régression, et le go-live contrôlé. Sur les dossiers lourds, nous livrons un rapport d'investigation : périmètre, preuves, timeline, causes, évaluation d'exfiltration, actions déjà faites vs actions encore à votre charge. Les lots hors scope (refonte graphique, migration catalogue complète, reconstitution juridique type plainte) sont chiffrés ou orientés séparément.

Tarifs, délais et modalités

L'intervention se chiffre au réel selon la gravité : volume de systèmes touchés, profondeur de persistance, qualité des sauvegardes, urgence de remise en service. Nous travaillons au TJM dans le cadre de nos prestations de développement sur-mesure, avec un devis clair avant engagement sur les lots lourds (rebuild complet, migration d'infra, fenêtre de suivi anti-récidive). Vous restez propriétaire de vos accès et de vos données. Nous intervenons depuis Bordeaux pour toute la France, en remote, avec un interlocuteur senior du premier échange au go-live.

Site, serveur, messagerie ou ransomware ? Parlons de votre incident et du périmètre d'intervention.

Nous contacter Voir les tarifs