SeenSecure Help

Scanner de Sécurité

Système complet qui détecte les malwares, les vulnérabilités, les modifications non autorisées et gère les fichiers en quarantaine pour protéger votre site.

📊 Tableau de Bord

Le Tableau de Bord est la vue principale du Scanner de Sécurité. Il fournit un résumé visuel de l'état de sécurité de votre site avec des cartes de métriques clés sur les malwares, l'intégrité des fichiers et la quarantaine.

Cartes de Résumé

Malware

Fichiers infectés détectés par le scanner de malware à l'aide de signatures et d'analyse heuristique.

FIM

Modifications détectées par le système de surveillance de l'intégrité des fichiers (FIM).

Quarantaine

Fichiers actuellement en quarantaine en attente d'examen manuel ou de suppression automatique.

Plugins et Vulnérabilités

Plugins, thèmes et core WordPress obsolètes qui doivent être mis à jour.

🦠 Scanner de Malware

Le scanner de malware analyse les fichiers PHP, JavaScript, HTML et .htaccess à la recherche de code malveillant, en combinant une base de signatures répartie en plusieurs catégories de menaces avec une analyse heuristique avancée. C'est une fonctionnalité PRO.

🔒 Fonctionnalité PRO : Le Scanner de Malware complet, y compris le nettoyage automatique, la planification avancée et les rapports par email, nécessite une licence PRO active.

Contrôles du Scanner

L'interface du scanner comprend des boutons Démarrer, Arrêter et Nettoyer. Le bouton Nettoyer sert quand une analyse reste bloquée : il efface l'enregistrement de cette analyse et remet à zéro la liste des menaces en attente, mais ne touche à aucun fichier sur le disque — il ne supprime ni ne met en quarantaine rien de lui-même. Pour agir sur une menace réelle, utilisez les actions individuelles de chaque ligne du Tableau des Menaces. Une barre de progression affiche l'avancement de l'analyse en temps réel.

Journal d'Analyse

Chaque analyse génère un journal détaillé avec horodatage, fichiers analysés, menaces trouvées et actions effectuées. Vous pouvez consulter l'historique complet pour audit.

Tableau des Menaces

Les menaces détectées sont affichées dans un tableau avec les colonnes suivantes : fichier, menace, sévérité, statut et actions disponibles. Pour chaque fichier, vous pouvez :

✅ Actions par Fichier

  • Approuver : Marque le fichier comme sûr et l'ajoute à la liste blanche.
  • Rejeter : Écarte la détection temporairement sans toucher au fichier ; si le motif est toujours présent, il réapparaĆ®tra lors de la prochaine analyse.
  • Restaurer : Disponible uniquement pour les fichiers du noyau WordPress ; télécharge à nouveau la version officielle propre depuis le dépôt WordPress.org.
  • Mettre en quarantaine : Isole le fichier dans le système de quarantaine.
  • Supprimer : Supprime définitivement le fichier du système.
  • Télécharger : Permet de télécharger le fichier pour analyse externe.

Gestion de la Liste Blanche

Vous pouvez gérer une liste blanche de fichiers et de motifs que le scanner doit ignorer lors des analyses futures. Ceci est utile pour les plugins légitimes utilisant des techniques d'obfuscation ou de codage qui pourraient générer des faux positifs.

Planification

Configurez des analyses automatiques avec une fréquence horaire, biquotidienne, quotidienne, hebdomadaire ou mensuelle. Chaque analyse planifiée exécute l'analyse complète et peut envoyer des rapports par email avec les résultats.

Base de Signatures

Le scanner utilise une base de signatures répartie en plusieurs catégories de menaces, maintenue et mise à jour périodiquement depuis les serveurs de SeenSecure — vous n'avez rien à faire manuellement pour la maintenir à jour.

Le Tableau de Bord affiche une carte "Base de Signatures" avec le nombre de signatures actives et la date de la dernière mise à jour, ainsi qu'un bouton "Mettre à jour les signatures maintenant" si vous souhaitez forcer une vérification immédiate sans attendre la prochaine mise à jour automatique.

⏰ Automatisation optionnelle : Si vous préférez ne pas dépendre du trafic de votre site pour les vérifications automatiques, l'écran du scanner lui-même fournit une URL de déclenchement à distance (avec le jeton secret propre à votre site) que vous pouvez planifier via le cron de votre hébergement ou un service externe — de la même façon que pour les sauvegardes.
  • Backdoors : Portes dérobées pour accès à distance non autorisé.
  • Web Shells : Interfaces web pour le contrôle à distance du serveur.
  • Obfuscation de Code : Techniques d'obfuscation utilisées pour cacher du code malveillant.
  • Uploaders : Formulaires ou scripts de téléversement de fichiers sans validation adéquate.
  • Exécution de Commandes : Code qui exécute des commandes directement sur le serveur.
  • Cryptomineurs : Scripts qui utilisent votre serveur pour miner des cryptomonnaies.
  • Botnets : Code qui connecte votre serveur à un réseau de bots contrôlé à distance.
📧 Rapports par Email : Vous pouvez configurer l'envoi automatique de rapports détaillés après chaque analyse planifiée, y compris le résumé des menaces et les recommandations.

🔌 Plugins et Vulnérabilités

Ce module analyse tous les composants de votre site (plugins, thèmes et noyau WordPress) pour identifier les versions obsolètes nécessitant une mise à jour.

Tableau des Composants Obsolètes

Le tableau principal répertorie tous les plugins, thèmes et le noyau WordPress avec leur version actuelle, la dernière version disponible et le statut de mise à jour. Les éléments sont regroupés par type : plugins, thèmes et noyau.

Analyse Complète

Le bouton "Lancer l'Analyse Complète" vérifie tous vos plugins, thèmes et le noyau WordPress et vous montre en un coup d'œil ce qui doit être mis à jour.

Configuration d'Analyse

Vous pouvez configurer la fréquence et l'heure des analyses automatiques de mises à jour. Options disponibles :

  • Fréquence : Quotidienne, hebdomadaire ou mensuelle.
  • Horaire : Sélectionnez l'heure de la journée pour exécuter l'analyse (heure du serveur).
  • Notifications : Activez les alertes par email lors de la détection de composants obsolètes.

Historique des Analyses

L'historique conserve un enregistrement des dernières analyses effectuées (jusqu'à 5), y compris la date, l'heure, le mode (manuel ou automatique), les composants analysés, les composants obsolètes trouvés et l'état général du site à ce moment.

🔐 Intégrité / Surveillance de l'Intégrité des Fichiers (FIM)

Le système de surveillance de l'intégrité des fichiers (FIM) est comme un gardien de sécurité 24h/24 et 7j/7 qui surveille chaque fichier de votre WordPress. Il crée une "empreinte digitale" unique (hash SHA-256) de chaque fichier et la compare en permanence pour détecter tout changement, aussi minime soit-il. Si quelqu'un modifie, ajoute ou supprime un fichier sans autorisation, le système vous alerte instantanément. C'est une fonctionnalité PRO.

🔒 Fonctionnalité PRO : La surveillance de l'intégrité des fichiers nécessite une licence PRO active.

⚡ Analyse ultra-rapide : Le système analyse plus de 100.000 fichiers en 3-5 secondes avec zéro impact sur les performances de votre site. Vous pouvez lancer des analyses aussi souvent que vous le souhaitez sans ralentir votre site ni affecter vos visiteurs.

📊 Jauge de Santé

Le panneau principal affiche un indicateur visuel de l'état d'intégrité de votre site. Considérez-le comme le "thermostat de sécurité" de votre WordPress :

  • 100% - 90%: 🟢 Excellent. Vos fichiers sont intacts et sécurisés. Rien à signaler.
  • 89% - 70%: 🟡 Attention. Certains fichiers ont changé. Cela peut être une mise à jour légitime ou quelque chose de suspect. Vérifiez les modifications.
  • Moins de 70% : 🔴 Critique. De nombreux fichiers ont été modifiés. Attaque possible en cours. Vous devez vérifier et agir immédiatement.

📸 Création de la Ligne de Base

La ligne de base est comme une photographie de l'état d'origine de vos fichiers. Le système calcule un hash SHA-256 (une empreinte numérique unique) de chaque fichier et le sauvegarde comme référence. Lors de l'analyse, le système compare les hachages actuels avec la ligne de base. Si un hash ne correspond pas, il sait que le fichier a changé.

✅ Quand créer une nouvelle ligne de base ? Après avoir mis à jour WordPress, les plugins ou les thèmes ; après l'installation d'un nouveau logiciel ; lorsque vous modifiez manuellement les paramètres du site. Cela évite les fausses alarmes dues à des modifications légitimes.

🔬 Analyses Rapides et Complètes

Deux niveaux d'analyse pour différents besoins. Les deux sont extrêmement rapides :

  • ⚡ Analyse Rapide : Vérifie les fichiers les plus critiques : noyau WordPress, plugins actifs, thème actif et wp-config.php. Idéal pour une vérification rapide quotidienne. Prend 1-2 secondes.
  • 🔍 Analyse Complète : Analyse absolument tous les fichiers du site : noyau, plugins, thèmes, uploads, fichiers de configuration, répertoires non critiques. Couvre tous les recoins de votre installation. Prend 3-5 secondes même avec plus de 100.000 fichiers.

📄 Fichiers de Données Surveillés

Les analyses (rapide ou complète) vérifient exclusivement les fichiers .php, par conception : ce sont les seuls qui peuvent s'exécuter sur votre serveur, c'est pourquoi le moteur est optimisé pour eux. Mais le plugin lui-même stocke aussi des informations dans plusieurs fichiers de données internes non-PHP, y compris les signatures de malware connues. Si un attaquant altérait ou vidait l'un de ces fichiers, il pourrait affecter silencieusement une partie de vos protections sans toucher un seul fichier .php.

C'est pourquoi ces 3 fichiers sont surveillés séparément, avec une vérification indépendante et très légère (ils ne passent pas par le moteur récursif .php, donc ils n'affectent en rien sa vitesse). Lorsqu'un changement est détecté, il apparaît exactement dans le même Panneau de Détection des Changements ci-dessous — mêmes actions (approuver, restaurer, voir les différences), rien de nouveau à apprendre.

💡 S'active tout seul : aucune configuration supplémentaire nécessaire. Il est vérifié automatiquement à chaque exécution de l'analyse automatique légère (selon votre fréquence configurée), et recréé à chaque nouvelle ligne de base.

🔍 Panneau de Détection des Changements

Lorsque le système trouve des différences entre l'état actuel et la ligne de base, il les affiche dans le Panneau de Détection des Changements. Chaque changement inclut :

  • 📄 Fichier : Chemin exact du fichier modifié.
  • 🔄 Type de Changement : Modifié (contenu changé), Ajouté (nouveau fichier pas dans la ligne de base), Supprimé (fichier n'existe plus).
  • 🔑 Hachages SHA-256 : Le hash précédent (ligne de base) et le hash actuel, pour vérifier cryptographiquement qu'un changement a eu lieu.
  • 📅 Date et Heure : Moment exact de la détection du changement.

Chaque ligne dispose d'un menu d'actions qui vous permet :

  • ✅ Approuver le Changement : La modification est légitime (ex : vous avez mis à jour un plugin). La ligne de base est mise à jour pour accepter le nouveau fichier.
  • 🔄 Restaurer l'Original : La modification n'est pas légitime. Le système restaure le fichier à sa version originale depuis la ligne de base.
  • 📋 Ajouter à la Liste Blanche : Exclut le fichier de la surveillance. Utile pour les fichiers qui changent fréquemment et légitimement (journaux, caches).
  • 🔍 Voir les Détails : Ouvre le visualiseur de diff de code pour voir exactement ce qui a changé dans le fichier.
⚠️ Exemple réel : Supposons qu'un pirate télécharge un fichier shell.php malveillant sur votre serveur. FIM le détecte instantanément comme "Fichier Ajouté" avec un hash qui n'existe pas dans votre ligne de base. Vous voyez le fichier, son emplacement, et pouvez le supprimer ou restaurer le répertoire d'origine. Sans FIM, ce fichier pourrait passer des mois sans être détecté.
💡 Le saviez-vous ? 43% des attaques WordPress impliquent la modification de fichiers du noyau ou l'injection de portes dérobées dans des fichiers existants. FIM détecte ces changements en secondes, pas en jours. Vous pouvez approuver les modifications en masse avec "Tout Approuver" lors de mises à jour légitimes, gagnant ainsi du temps.

📝 Visualiseur de Diff de Code

Lorsque vous sélectionnez "Voir les détails" sur un changement, un modal s'ouvre montrant le code côte à côte : la version originale (ligne de base) à gauche et la version actuelle à droite. Les lignes ajoutées sont surlignées en vert et les lignes supprimées en rouge. Cela vous permet de voir exactement quel code malveillant a été injecté ou quel changement a été effectué, sans télécharger de fichiers ni utiliser d'outils externes.

📊 Journal en Temps Réel

Le Journal en Temps Réel est l'historique chronologique complet de tout ce qui se passe dans le système d'intégrité. Chaque entrée enregistre :

  • 🕐 Heure exacte de l'événement
  • 🏷️ Description de l'événement : les changements importants ou les alertes sont mis en évidence par des icônes directement dans le texte (par exemple ⚠️ pour les avertissements à examiner ou ✅ quand tout est en ordre)
  • 📝 Description détaillée de l'événement : "Analyse complète exécutée - 124.503 fichiers vérifiés en 4,2s", "Changement détecté dans /wp-content/plugins/plugin-x/index.php", "Fichier restauré : wp-config.php", etc.

Vous pouvez Effacer le Journal pour repartir à zéro ou l'Exporter pour des audits externes ou pour le partager avec le support technique.

⚠️ Exemple réel : Un administrateur remarque que son site est lent. Il consulte le Journal d'Intégrité et voit : "Fichier modifié : /wp-content/themes/actif/functions.php - 15:23:45". En ouvrant le diff, il découvre 3 lignes injectées avec une porte dérobée envoyant des données vers un serveur externe. Il peut restaurer instantanément le fichier original depuis le panneau. Sans le journal, il ne saurait jamais quand ni comment l'intrusion a eu lieu.

⚙️ Configuration de la Surveillance d'Intégrité

Personnalisez le comportement du système d'intégrité selon vos besoins. Options disponibles :

Modes d'Analyse

  • ⚡ Temps Réel : Surveillance continue via les hooks WordPress. Détecte les changements instantanément dès qu'ils se produisent. C'est le mode le plus sûr mais consomme légèrement plus de ressources. Recommandé pour les sites critiques.
  • 📅 Planifié : Analyses automatiques à intervalles configurables : de toutes les 5 minutes à toutes les 24 heures. Équilibre parfait entre sécurité et performances. La fréquence recommandée est toutes les 2 heures.
  • ✋ Manuel : Exécutez les analyses uniquement lorsque vous les demandez explicitement. Utile pour les environnements de développement où les changements sont constants et où vous ne voulez pas de fausses alarmes.

Options Avancées

  • 🔑 Algorithme de Hachage : Sélectionnez l'algorithme cryptographique pour calculer les hachages. SHA-256 est recommandé pour son équilibre entre sécurité et vitesse. Alternatives disponibles : SHA-1 et MD5 (toutes deux plus rapides mais cryptographiquement plus faibles que SHA-256).
  • 📧 Notifications par Email : Activez les alertes immédiates en cas de détection de changements. Idéal pour savoir instantanément si quelque chose se produit, même si vous ne regardez pas le panneau.
💡 Recommandation : Utilisez le Mode Planifié toutes les 2 heures avec SHA-256 et les notifications par email activées. C'est la configuration optimale pour la plupart des sites : vous détectez les changements rapidement sans impact sur les performances.

🛡️ Activer le Système de Surveillance

L'interrupteur "Activer le Système de Surveillance" est l'interrupteur général du système d'intégrité. Lorsqu'il est actif :

  • ✅ Le système surveille tous les fichiers sélectionnés 24h/24 et 7j/7
  • ✅ Les analyses s'exécutent selon le mode configuré (temps réel, planifié ou manuel)
  • ✅ Vous recevez des alertes immédiates pour tout changement non autorisé
  • ✅ Le panneau des changements et le journal en temps réel se mettent à jour en permanence

Lorsqu'il est désactivé :

  • ❌ Aucune analyse n'est exécutée, ni automatique ni manuelle
  • ❌ Aucun changement de fichier n'est détecté
  • ❌ Aucune alerte d'intégrité n'est reçue
  • ❌ Le site reste non protégé contre les modifications non autorisées
⚠️ Important : Si vous désactivez le système de surveillance, les fichiers de votre site restent sans surveillance. Un pirate pourrait modifier n'importe quel fichier sans que vous le sachiez jusqu'à ce qu'il soit trop tard. Ne le désactivez que temporairement si vous effectuez des modifications massives et prévoyez de le réactiver.

📋 Gestion de la Liste Blanche

La liste blanche vous permet d'exclure des fichiers spécifiques de la surveillance d'intégrité. C'est utile pour les fichiers qui changent légitimement et fréquemment et ne représentent pas un risque de sécurité :

  • 📝 Fichiers journaux qui se mettent à jour constamment
  • 💾 Fichiers de cache générés par les plugins d'optimisation
  • 📂 Fichiers temporaires ou de session
  • 📊 Fichiers générés par des tiers qui changent sans votre intervention

Les fichiers de la liste blanche sont listés avec leur chemin complet et vous pouvez les supprimer de la liste blanche à tout moment pour qu'ils soient à nouveau surveillés. Le système permet également d'actualiser la liste blanche pour refléter les changements les plus récents.

💡 Recommandation : Utilisez SHA-256 pour un équilibre optimal entre sécurité et performances. Créez une nouvelle ligne de base après chaque mise à jour majeure de plugin ou du noyau. Maintenez le système de surveillance toujours activé pour une protection continue.

📦 Système de Quarantaine

La quarantaine est une zone sécurisée où les fichiers suspects ou infectés sont isolés, protégés par des permissions restrictives et renommés avec des hachages uniques. Permet un examen manuel avant de décider de leur sort final. C'est une fonctionnalité PRO.

🔒 Fonctionnalité PRO : La gestion complète de la quarantaine, y compris les actions groupées, la recherche avancée et l'exportation de données, nécessite une licence PRO active.

Cartes de Résumé

📄 Fichiers en Quarantaine

Nombre total de fichiers actuellement isolés dans le système de quarantaine.

💾 Taille Totale

Espace disque occupé par tous les fichiers en quarantaine.

⏱ Rétention

Période de rétention configurée. Les fichiers plus anciens que cette limite sont automatiquement supprimés.

Recherche et Filtres

Vous pouvez rechercher des fichiers par nom, type, date de quarantaine ou menace associée. Filtres disponibles : par type de fichier (PHP, JS, HTML, image), par plage de dates et par statut (en attente, examiné, programmé pour suppression).

Tableau des Fichiers et Actions Groupées

Le tableau principal répertorie chaque fichier en quarantaine avec : nom d'origine, type, taille, date de quarantaine, menace détectée et actions individuelles. Vous pouvez sélectionner plusieurs fichiers et exécuter des actions groupées :

Actions Disponibles

  • Restaurer : Replace le fichier à son emplacement et nom d'origine.
  • Supprimer : Supprime définitivement le fichier du système et de la quarantaine.
  • Télécharger : Télécharge le fichier pour analyse externe sans le restaurer.
  • Ignorer : Ajoute le fichier à la liste blanche et le supprime de la quarantaine.

Modal de Détail

En cliquant sur un fichier, un modal s'ouvre avec des informations complètes : nom d'origine, chemin d'origine, hash du fichier, date de quarantaine, type de menace, signature de détection, contenu partiel (premières lignes) et recommandations d'action.

Chargement de Données AJAX

Le tableau de quarantaine charge les données via des requêtes AJAX, ce qui signifie que la page s'affiche rapidement et que les fichiers sont affichés au fur et à mesure du chargement. La pagination, la recherche et les filtres fonctionnent également via AJAX sans rechargement de page.

⚠️ Important : Examinez périodiquement les fichiers en quarantaine. Les fichiers légitimes (faux positifs) doivent être restaurés, tandis que les malwares confirmés doivent être supprimés. Ne laissez pas les fichiers en quarantaine indéfiniment.

🔧 Résolution de Problèmes

Le Scan Rapide indique "0 changement" mais une alerte de nouveaux changements apparaît ensuite

Ce n'est pas un bug : le Scan Rapide et le Scan Complet ne comparent pas la même chose. Le Scan Rapide ne vérifie que les fichiers les plus critiques, et uniquement par taille, pour pouvoir terminer en 1-2 secondes ; le Scan Complet (et l'automatique périodique) compare le hash SHA-256 complet de chaque fichier, bien plus précis. Un fichier dont le contenu change sans que sa taille change peut échapper au Scan Rapide et apparaître quand même plus tard dans un scan complet. Si vous avez besoin d'une certitude à 100 % qu'il n'y a rien en attente, lancez un Scan Complet plutôt qu'un Scan Rapide.

J'ai approuvé un changement et il apparaît toujours comme en attente

Utilisez "Voir les Détails" sur ce fichier pour confirmer que le hash actuel correspond à celui enregistré comme nouvelle ligne de base. Si le problème persiste après une nouvelle approbation, essayez de regénérer entièrement la ligne de base de ce fichier plutôt que d'approuver le changement individuel — cela force une comparaison propre sans dépendre de l'état précédent.

J'ai activé WebFreeze et je reçois toujours des alertes FIM

C'est normal si l'alerte correspond à des changements détectés avant le gel du site : WebFreeze met en pause la surveillance FIM dès son activation, mais n'efface pas les changements qui étaient déjà en attente de révision à ce moment-là. Vérifiez le Panneau de Détection des Changements et approuvez ou restaurez ce qui est en attente avant de geler, pour éviter que ça s'accumule.

Questions Fréquentes

Quelle est la vraie différence entre Scan Rapide et Scan Complet ? Le Scan Rapide privilégie la vitesse en vérifiant un ensemble réduit de fichiers par taille ; le Scan Complet vérifie le hash SHA-256 de absolument tous les fichiers. Utilisez le Scan Rapide pour un contrôle quotidien et le Scan Complet quand vous avez besoin d'une certitude totale.

Dois-je créer une nouvelle ligne de base à chaque mise à jour de plugin ? Oui, si vous ne voulez pas que la mise à jour apparaîsse comme un "changement suspect". Sinon, utilisez "Tout Approuver" après avoir confirmé que les changements correspondent à la mise à jour — même effet, sans recréer toute la ligne de base.

Que faire si je ne reconnais pas un fichier marqué "Ajouté" ? Ne l'approuvez pas. Utilisez "Voir les Détails" pour inspecter le contenu et, si vous confirmez qu'il est malveillant, supprimez-le ou envoyez-le en quarantaine plutôt que de l'approuver comme changement légitime.

La quarantaine supprime-t-elle le fichier du serveur ? Pas immédiatement : elle le déplace dans un dossier isolé (il n'est plus accessible/exécutable à son emplacement d'origine) sans le supprimer, pour que vous puissiez l'examiner tranquillement avant de décider. Si vous confirmez que c'est un malware, supprimez-le définitivement depuis là ; si c'était un faux positif, le restaurer le remet à son emplacement d'origine.