Glossaire
Webshell
Script malveillant (souvent en PHP, JSP ou ASPX) déposé sur un serveur web compromis pour offrir à l'attaquant un accès distant persistant et l'exécution de commandes arbitraires. Le webshell sert de porte dérobée après l'exploitation initiale et survit fréquemment aux redémarrages. Sa détection repose sur la recherche de fichiers inhabituels dans les répertoires web et de motifs d'exécution suspects.
Le webshell, symptôme d'une compromission déjà en cours
Un webshell n'est jamais un point de départ : il est déposé après qu'une faille (upload non sécurisé, RCE, contournement d'authentification) a donné un premier accès. Il transforme cet accès ponctuel en présence durable, permettant à l'attaquant de revenir, d'exécuter des commandes et de préparer l'exfiltration. Les campagnes ransomware modernes déposent des webshells à noms aléatoires (hexadécimaux) pour compliquer la détection.
Comment les repérer et les prévenir
Côté prévention : valider et renommer les fichiers uploadés, les stocker hors du répertoire web servi, et interdire l'exécution de scripts dans les dossiers de contenu. Côté détection : surveiller l'apparition de nouveaux fichiers .php/.jsp/.aspx dans les chemins web, les processus enfants inhabituels lancés par le serveur, et les requêtes vers des URLs qui ne correspondent à aucune route légitime de l'application.
Questions fréquentes
Comment un webshell arrive-t-il sur un serveur ?
Via une faille exploitée en amont : une fonctionnalité d'upload mal sécurisée acceptant un fichier exécutable, une exécution de code à distance (RCE), ou un contournement d'authentification donnant accès à une interface d'administration. Le webshell est ensuite écrit dans un répertoire servi par le serveur web.
Un antivirus détecte-t-il les webshells ?
Pas toujours. Les webshells peuvent être obfusqués, encodés ou minimalistes pour échapper aux signatures. La détection fiable combine surveillance de l'intégrité des fichiers, analyse comportementale du serveur et revue des accès web, plutôt que le seul antivirus.