Sécurité et DDoS

Quelque chose ne va pas : liste de contrôle de compromission

Relu le 6 septembre 2026 3 min de lecture

Vous avez remarqué une connexion que vous n'avez pas faite, une extension que vous n'avez pas installée, ou un opérateur qui ne devrait pas l'être. Travaillez dans cet ordre : il est conçu pour que chaque étape empêche l'aggravation avant que la suivante n'enquête.

D'abord, fermez la porte

  1. Changez votre mot de passe panel

    Depuis une page où vous avez navigué vous-même, pas depuis un lien. C'est en premier parce que tout le reste est atteignable par lui.

  2. Changez-le partout où vous l'aviez réutilisé

    Surtout votre e-mail. Quelqu'un qui a votre e-mail peut annuler le changement que vous venez de faire.

  3. Retirez tous les sous-utilisateurs que vous ne reconnaissez pas

    Et tous ceux que vous reconnaissez mais n'avez pas ajoutés récemment. Vous les réajouterez ensuite s'ils étaient légitimes.

  4. Arrêtez le serveur si les dégâts sont en cours

    Un serveur arrêté ne peut plus être endommagé, et le monde sur disque cesse de changer. Cela vous achète du temps pour réfléchir.

Ensuite, comprenez ce qui s'est passé

  1. Lisez le journal d'activité depuis avant votre découverte

    Remontez jusqu'à la première connexion inexplicable. C'est votre point de départ, et tout ce qui suit est suspect.

  2. Vérifiez Démarrage et Paramètres

    Une commande de démarrage ou un jar modifiés, c'est ainsi qu'on ajoute de la persistance. Comparez à ce dont vous vous souvenez.

  3. Listez les opérateurs et les permissions

    ops.json et vos groupes de permissions. Un opérateur ajouté est le changement le plus fréquent et le plus facile à manquer.

  4. Regardez le dossier des extensions par date de modification

    Tout ce qui a été ajouté ou modifié à une heure où vous ne travailliez pas mérite un examen avant que le serveur ne reparte.

Ensuite, faites tourner tout ce que le serveur savait

  1. Mots de passe de bases de données

    Ils sont en clair dans les configurations d'extensions. Quiconque a eu l'accès aux fichiers les a.

  2. RCON, s'il est activé

    Et demandez-vous si vous avez vraiment besoin qu'il le soit.

  3. Tout jeton de bot ou clé d'API dans les configs

    Un jeton de pont Discord dans un fichier de configuration est un bot Discord désormais contrôlé par quelqu'un d'autre.

Restaurer une sauvegarde ne retire pas l'accès à un attaquant

S'il avait votre mot de passe, il l'a toujours après la restauration. Faites tourner les identifiants d'abord, restaurez ensuite. Une restauration qui place un monde propre derrière un mot de passe inchangé est un délai, pas un correctif.

Notez ce que vous trouvez pendant que vous vous en souvenez

Dates, ce qui a changé, ce que vous avez fait tourner. Dans deux semaines vous voudrez savoir si vous aviez déjà changé tel mot de passe, et « je crois » n'est pas une réponse sur laquelle agir.