Comment détecter une intrusion sur un serveur ?
En bref
Une intrusion se détecte par des écarts avec le fonctionnement habituel : fichiers modifiés sans déploiement, comptes ou tâches planifiées inconnus, processus inhabituels, trafic sortant anormal, pics de charge inexpliqués. Les repérer suppose de connaître l'état normal du serveur, de surveiller l'intégrité des fichiers et de consulter les journaux régulièrement plutôt qu'après coup.
Une intrusion réussie ne s'annonce pas. Contrairement à un rançongiciel, qui se manifeste immédiatement, un attaquant discret cherche à durer : envoyer des messages indésirables, héberger des pages frauduleuses, revendre l'accès ou collecter des données. La détection repose donc sur un principe simple : connaître le comportement normal du serveur pour remarquer ce qui en dévie.
Les signaux qui doivent alerter
| Signal | Ce qu'il peut indiquer |
|---|---|
| Fichiers modifiés sans déploiement | Dépôt de code par un tiers, souvent dans les répertoires accessibles en écriture. |
| Compte ou clé d'accès inconnu | Création d'un accès de secours pour revenir après correction. |
| Tâche planifiée inhabituelle | Programme relancé automatiquement pour se maintenir en place. |
| Trafic sortant anormal | Envoi de messages en masse, transfert de données, participation à une attaque. |
| Charge élevée sans explication | Calcul parasite consommant les ressources que vous payez. |
| Connexion réussie après de nombreux échecs | Accès obtenu par essais successifs. |
Connaître l'état normal du serveur
Aucun de ces signaux n'a de sens sans point de comparaison. Établissez une référence pendant une période calme : quels processus tournent en permanence, quels comptes existent, quelles tâches sont planifiées, quel volume de trafic entre et sort, à quelles heures. Ce document se met à jour à chaque évolution et sert de base à toutes les vérifications ultérieures.
Les contrôles à mettre en place
- Contrôle d'intégrité des fichiers : un outil enregistre l'empreinte de chaque fichier et signale toute modification non prévue. C'est la détection la plus efficace pour un site, dont les fichiers ne changent qu'au moment des déploiements.
- Surveillance des comptes : alerte à la création d'un compte d'administration ou à l'ajout d'une clé d'accès au serveur.
- Analyse antimalveillance côté serveur, complémentaire mais insuffisante seule, car le code déposé est souvent adapté pour passer inaperçu.
- Suivi des ressources : processeur, mémoire, trafic. Un écart durable par rapport à la normale mérite une explication, au même titre qu'une baisse de disponibilité du site.
- Revue des journaux : connexions distantes, installations, erreurs répétées.
Les signaux venus de l'extérieur
- votre hébergeur signale un envoi massif de messages ou suspend le service ;
- votre domaine apparaît dans une liste de blocage et vos e-mails n'arrivent plus ;
- un moteur de recherche affiche un avertissement sur votre site ;
- des pages inconnues, souvent dans une autre langue, apparaissent dans les résultats de recherche pour votre domaine ;
- un client signale une redirection étrange qu'aucun de vos tests ne reproduit.
Ces alertes extérieures arrivent généralement tard : la compromission dure déjà depuis un moment. Elles confirment surtout l'intérêt d'une détection interne.
Un doute : les gestes à ne pas manquer
Avant toute chose, ne supprimez rien. Les fichiers suspects, les journaux et l'état de la machine constituent les seuls éléments permettant de comprendre l'origine du problème et d'évaluer ce qui a été consulté. Isolez le service, prenez une copie complète de l'état actuel, notez l'heure de chaque constat, puis faites analyser la situation. La suite des opérations est décrite dans notre article sur ce qu'il faut faire quand un site a été piraté.
NexSecure met en place ces contrôles et traite les alertes dans le cadre de son offre de sauvegardes et surveillance.
Questions fréquentes
Un antivirus sur le serveur suffit-il ?
Non. Il repère des fichiers malveillants connus, mais pas un code écrit pour votre site, ni une connexion effectuée avec des identifiants valides. Le contrôle d'intégrité des fichiers et la surveillance des comptes apportent bien plus dans ce contexte.
Combien de temps une intrusion peut-elle passer inaperçue ?
Longtemps, quand rien n'est surveillé : l'attaquant a intérêt à rester discret. C'est la raison pour laquelle la conservation des journaux sur plusieurs mois est nécessaire pour dater réellement le début des faits.
Mon hébergement mutualisé est-il surveillé ?
L'hébergeur surveille son infrastructure et réagit aux abus manifestes, comme un envoi massif de messages. La surveillance du contenu de votre site et de ses comptes reste de votre côté, sauf mention contraire au contrat.
Que faire si je découvre un fichier suspect ?
Ne le supprimez pas immédiatement. Isolez le site, conservez une copie complète des fichiers et des journaux, notez l'heure de la découverte, puis faites analyser l'ensemble. Effacer trop tôt empêche de trouver la porte d'entrée.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet