lock360.php sur WordPress : identifier et supprimer la backdoor
Vous avez trouvé un fichier lock360.php sur votre site ? C'est une backdoor. Voici ce qu'elle fait, où elle se cache et comment la retirer sans laisser de porte ouverte.
Vous êtes tombé sur un fichier nommé lock360.php dans votre installation WordPress, alors que vous ne l’avez jamais créé. Première chose à savoir : ce n’est pas un fichier légitime de WordPress ni d’un plugin connu. C’est une backdoor — une porte dérobée que le pirate a déposée pour reprendre la main sur votre site quand il le souhaite, sans avoir besoin de votre mot de passe.
Qu’est-ce que lock360.php ?
lock360.php est un fichier PHP malveillant de type backdoor. Une fois en place, il donne à l’attaquant un point d’entrée permanent : selon la variante, il permet d’exécuter des commandes à distance, d’envoyer d’autres fichiers sur le serveur, de créer des comptes ou de réinjecter du spam. Le nom lock360 ne correspond à aucun composant officiel de WordPress ; sa présence est à elle seule un signe de compromission.
Comme la plupart des backdoors modernes, il ne travaille pas seul. Il fait partie d’un dispositif : une ou plusieurs autres portes dérobées, parfois un compte administrateur inconnu, parfois du code injecté dans un thème. C’est ce qui explique le scénario classique — on supprime lock360.php, et deux jours plus tard le site est de nouveau infecté.
Les symptômes associés
Un site porteur de ce type de backdoor présente souvent un ou plusieurs de ces signes :
- des fichiers
.phpinconnus qui réapparaissent après suppression ; - un compte administrateur que vous n’avez pas créé ;
- des pages ou articles spam indexés sous votre nom ;
- une redirection vers un casino ou un site douteux, parfois visible uniquement depuis Google.
L’absence de symptôme visible ne veut pas dire que le site est sain : une backdoor peut rester dormante des semaines avant d’être exploitée.
Où lock360.php se cache
L’attaquant place son fichier là où on ne regarde pas et là où WordPress ne vérifie rien :
- à la racine du site, au milieu des vrais fichiers du cœur ;
- dans
wp-includes/, qui ne contient normalement que des fichiers officiels ; - dans
wp-content/uploads/, qui ne devrait jamais contenir de PHP ; - dans
wp-content/mu-plugins/, exécuté automatiquement et invisible dans la liste des extensions.
Comment vérifier si vous êtes infecté
À la main / en SSH. Localisez le fichier et ses éventuels compagnons :
find . -name 'lock360.php'
find wp-content/uploads -name '*.php'
grep -rEl "eval\(|base64_decode\(|gzinflate\(" wp-content/ wp-includes/
Ouvrez chaque résultat avant de supprimer : une backdoor est presque toujours du code illisible, encodé, sans en-tête de plugin, qui exécute une entrée externe ($_POST, $_GET, $_COOKIE).
Avec WP-Detox. Notre scan gratuit analyse le site à distance et remonte les fichiers PHP hors périmètre, le code injecté et les mécanismes de persistance, y compris les backdoors à nom aléatoire de cette famille.
Le supprimer proprement
- Sauvegardez d’abord l’état actuel (fichiers + base), pour analyse et sécurité.
- Supprimez
lock360.phpet tout autre.phpnon légitime repéré. - Cherchez les compagnons : une intrusion sérieuse laisse rarement une seule porte. Inspectez
mu-plugins,uploads, la racine et lefunctions.phpdu thème actif. - Réinstallez le cœur, les plugins et les thèmes depuis leurs sources officielles plutôt que de rafistoler fichier par fichier — c’est la seule façon d’être sûr qu’aucune backdoor ne subsiste. La marche détaillée est dans notre guide trouver et supprimer une backdoor WordPress.
- Régénérez tous les accès : mots de passe admin, base de données, FTP/SFTP, hébergeur, et clés de salage dans
wp-config.php.
Supprimer le fichier ne suffit jamais : sans fermer la faille d’entrée, le site sera repiraté.
Comment il revient (persistance)
Si vous ne retirez que lock360.php, l’attaquant réutilise une backdoor compagnon ou une tâche planifiée (cron) qui recrée le fichier automatiquement. C’est pour ça qu’un vrai nettoyage traite l’ensemble : toutes les portes dérobées, les comptes pirates, le code injecté et la faille d’origine, pas seulement le fichier que vous avez vu.
FAQ
Est-ce que supprimer lock360.php suffit ?
Non. lock360.php est presque toujours accompagné d’autres backdoors et souvent d’un compte administrateur pirate. Si vous supprimez ce seul fichier sans fermer la faille d’entrée ni chercher les fichiers compagnons, l’attaquant régénère tout en quelques heures.
Le fichier est vide ou minuscule, est-ce quand même dangereux ? Oui. Beaucoup de backdoors ne font que quelques lignes : elles reçoivent le vrai code malveillant à chaque requête depuis un serveur distant. Une petite taille ne veut pas dire inoffensif.
Comment lock360.php est-il arrivé sur mon site ? Presque toujours par un plugin ou un thème vulnérable, ou par des identifiants FTP volés. Le fichier est déposé après l’intrusion initiale pour garder un accès permanent, indépendamment de votre mot de passe WordPress.
Chez WP-Detox, retirer les backdoors comme lock360.php et couper leur persistance est notre métier. Le scan est gratuit, le nettoyage prend environ 30 minutes, c’est 149 € HT et remboursé si le site n’est pas propre. Pour la vue d’ensemble, commencez par le guide complet pour nettoyer un WordPress piraté.