Version complète: sur le forum Webmaster Hub : Webrankinfo parké ?
Webmaster Hub > Informatique & Internet > PC-Gyver > Virus et Sécurité informatique
Pages: 1, 2, 3, 4, 5
Fra_arF
Ce soir vers 22h23 webrankinfo à été parké mais maintenant, il y a juste un erreur phpbb.
C'est étrange...

Voir -http://forum.arfooo.com/topic7.html pour plus de détail
Anonymus
CITATION
phpBB : Critical Error

Could not connect to the database

Effectivement.
Portekoi
Tout semble correct au niveau registar...

Bizarre....
Nicolas
CITATION
Registered through: GoDaddy.com, Inc. (http://www.godaddy.com)
Domain Name: WEBRANKINFO.COM
Created on: 21-Mar-02
Expires on: 21-Mar-17
Last Updated on: 04-Mar-08


Domaine reservé jusqu'en 2017
Dan
Bizarre ce truc tout de même...
A mon sens une faille dans les DNS ....

Chez MAxmind, l'IP vers laquelle ça résoud est
CODE
Hostname      Country Code      Country Name      Region      Region Name      City      Postal Code      Latitude      Longitude      ISP      Organization      Metro Code      Area Code
69.46.228.166     US     United States     LA     Louisiana     New Orleans     70130     29.9393     -90.0738     Zipa, LLC     Zipa, LLC     622     504
Dan
Un mtr (my traceroute) vers webrankinfo donne ceci :

CODE
                                  My traceroute  [v0.71]
ns.webmaster-hub.com (0.0.0.0)                                   Tue Mar  4 23:29:56 2008
Keys:  Help   Display mode   Restart statistics   Order of fields   quit
                                                 Packets               Pings
Host                                          Loss%   Snt   Last   Avg  Best  Wrst StDev
1. rbx-11-m2.routers.ovh.net                   0.0%    59    0.5   0.4   0.4   0.5   0.0
2. rbx-2-6k.routers.ovh.net                    2.6%    59    0.4   5.3   0.2 160.3  25.6
3. 020G.th2-1-6k.routers.ovh.net               1.7%    59  182.2  33.0   4.0 209.1  57.0
4. 040G.th1-1-6k.routers.ovh.net               1.4%    59   11.0   5.6   4.1  11.0   3.1
5. 020G.teleglobe.routers.ovh.net              0.0%    59    4.2   4.5   4.2  17.0   1.7
6. 217.118.238.245                             5.1%    59   15.7  16.8  15.6  42.6   3.8
7. sl-bb20-par-9-0.sprintlink.net              0.0%    59   12.0  14.9  12.0  72.8  10.9
8. sl-crs1-dc-0-8-2-0.sprintlink.net           0.0%    59   86.2  86.5  86.0  98.2   1.6
9. sl-crs1-fw-0-12-0-1.sprintlink.net          0.0%    59  123.2 123.1 122.8 123.6   0.2
10. sl-st20-dal-12-0-0.sprintlink.net           0.0%    59  124.0 123.8 123.6 124.3   0.1
11. 144.228.250.114                             0.0%    59  119.4 134.7 119.2 308.7  46.3
12. border2.ge1-1-bbnet1.ext1a.dal.pnap.net     0.0%    59  119.3 132.5 119.2 300.0  38.7
13. huntbros-1.border2.ext1a.dal.pnap.net       0.0%    59  126.0 123.2 122.0 137.6   2.7
14. hb207-29-219-121.huntbrothers.com           0.0%    59  131.9 145.1 130.6 262.9  32.0
15. 69.46.238.125                               0.0%    59  131.9 131.8 130.5 139.7   1.4
georges
Salut,
C'est mon pC qui est vérolé ou c'est bien le site WRI qui est hacké actuellement ?? wacko.gif
Dan
Manifestement il a un problème de DNS...

Cela résoud vers les Etats Unis (Louisiane) pour l'instant.
georges
ok, merci smile.gif
nb : désolé pour le doublon, ce post initial m'avait échappé...
tofm2
il semblerait que ça soit parqué de nouveau à 23h42

bizarre
Keroin
A nouveau parké à 23h40 c'est vraiment étrange ce truc wacko.gif


Si c'est une faille phpbb je pense qu'on va être plusieurs à souhaiter qu'elle soit trouvée...
Portekoi
Pour moi, rien à voir. Ca vient du registar ou du serveur DNS...enfin, je pense smile.gif
Keroin
WRI est chez Sivit il me semble, il y en a d'autres là bas qui ont ce genre de souci ?
tofm2
CITATION(Keroin @ mardi 4 mars 2008 à 23:43) *
A nouveau parké à 23h40 c'est vraiment étrange ce truc wacko.gif


Si c'est une faille phpbb je pense qu'on va être plusieurs à souhaiter qu'elle soit trouvée...






cela ne ressemble en rien à un bug phpbb
Keroin
suis bien d'accord tofm2 il semble bien que ça vienne coté hébergeur néanmoins c'est bizarre, il y a même des codes de vidéos youtube en bas du code ???
CODE
<object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,29,0" width="0" height="0">
<param name="movie" value="http://www.youtube.com/v/DMAXq31Jn0Y&amp;rel=0&amp;color1=0x5d1719&amp;color2=0xcd311b&amp;autoplay=1&amp;loop=1" />
<param name="quality" value="high" />
<param name="menu" value="false" />
<param name="wmode" value="" />
<embed src="http://www.youtube.com/v/DMAXq31Jn0Y&amp;rel=0&amp;color1=0x5d1719&amp;color2=0xcd311b&amp;autoplay=1&amp;loop=1" wmode="" quality="high" menu="false" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" width="0" height="0"></embed>
</object>
<object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,29,0" width="0" height="0">
<param name="movie" value="http://www.youtube.com/v/DMAXq31Jn0Y&amp;rel=0&amp;color1=0x5d1719&amp;color2=0xcd311b&amp;autoplay=1&amp;loop=1" />
<param name="quality" value="high" />

<param name="menu" value="false" />
<param name="wmode" value="" />
<embed src="http://www.youtube.com/v/DMAXq31Jn0Y&amp;rel=0&amp;color1=0x5d1719&amp;color2=0xcd311b&amp;autoplay=1&amp;loop=1" wmode="" quality="high" menu="false" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" width="0" height="0"></embed>
</object>


D'autant que si on regarde la vidéo correspondant au code (c'est 3 fois le même) cette dernière n'a vraiment rien d'exceptionnelle
=> http://www.youtube.com/v/DMAXq31Jn0Y
Yazerty
WRI toujours inaccessible à cette heure sad.gif.

Cela se produit peu de temps après la découverte d'un javascript tentant d'exécuter un .exe (découvert par un membre du forum). C'est une coincidence douteuse tout de même :? ...

Bon courage à Olivier pour récupérer WRI en bon état !!!

ps : j'ai posté un grand screenshot sur http://scoopeo.com/internet/que-se-passe-t...r-webrankinfo-o
tofm2
soit c'est un bug du registrar/dns,
soit c'est un hack.

Faudrait prévenir Olivier...... je crois
Dan
CITATION(tofm2 @ mardi 4 mars 2008 à 23:55) *
Faudrait prévenir Olivier...... je crois

Je pense qu'il doit déjà être prévenu.

Yazerty
CITATION(tofm2 @ mardi 4 mars 2008 à 23:55) *
Faudrait prévenir Olivier...... je crois


Il doit déjà être prévenu, non ? Un tel site inaccessible plus d'une heure :o...
petit-ourson
CITATION(Keroin @ mardi 4 mars 2008 à 23:52) *
D'autant que si on regarde la vidéo correspondant au code (c'est 3 fois le même) cette dernière n'a vraiment rien d'exceptionnelle
=> http://www.youtube.com/v/DMAXq31Jn0Y

Pour augmenter le nombre de fois que cette vidéo a été vue et donc monter dans un "top" ?

CITATION(Yazerty @ mardi 4 mars 2008 à 23:54) *
Cela se produit peu de temps après la découverte d'un javascript tentant d'exécuter un .exe (découvert par un membre du forum). C'est une coincidence douteuse tout de même :? ...

ActiveX ou VBScript (je ne sais plus) mais pas javascript...
Dan
L'outil http-header du Hub montre bien que les DNS du site ont été "déplacés" vers un autre serveur.

L'actuel tourne CentOS alors que WRI était sur Debian si je ne m'abuse.

CITATION
URL: -http://www.webrankinfo.com/
HTTP/1.1 200 OK
Date: Tue, 04 Mar 2008 23:03:26 GMT
Server: Apache/2.2.3 (CentOS)
X-Powered-By: PHP/5.2.5
Set-Cookie: h=5ae3ec22bf31de2c3bdbd59756fec8bd; path=/
Vary: Accept-Encoding,User-Agent
Content-Encoding: gzip
Content-Length: 2734
Connection: close
Content-Type: text/html; charset=UTF-8
tofm2
et si tout simplement notre ami Olivier était en train de changer de serveur ??

Dan
Je pense qu'il faudrait être vraiment fâché avec Sivit pour aller s'héberger en louisiane smile.gif
Et il n'aurait pas mis cette page là... c'est certain !
chtipepere
Je pense qu'il aurait préparé le nouveau serveur avant de lancer la migration, et qu'il aurait mis un message sur le forum, non?
Mais en quoi un hack peut changer les DNS?
Les DNS primaires étaient configurés sur le serveur ?
Le temps passe, et les questions restent...
COURAGE OLIVIER
J'ai déjà eu des hack, mais rien de comparable.
Encore courage.
n00by
Désolé pour le double post...
Je penche pour le problème DNS moi aussi, même si je comprend rien aux videos de youtube !
wullon
Le domaine a été transferé chez GoDaddy à la suite d'un hack d'email, mais on espère que tout va pouvoir s'arranger au plus vite.

A priori cela n'a strictement rien à voir avec le truc JavaScript qu'il y a eu.

Pour avoir des nouvelles fraiches et correctement sourcées sur le problème, le meilleur lieu est à mon avis le salon IRC de WebRankInfo smile.gif.
Modibo
CITATION(Keroin @ mardi 4 mars 2008 à 23:47) *
WRI est chez Sivit il me semble, il y en a d'autres là bas qui ont ce genre de souci ?

J'y suis et aucun soucis à signaler wink.gif
Keroin
CITATION
Pour avoir des nouvelles fraiches et correctement sourcées sur le problème, le meilleur lieu est à mon avis le salon IRC de WebRankInfo

Malheureusement il est injoignable aussi...
Fra_arF
Oui ça ne peu provenir que d'un transfert de domaine involontaire happy.gif

Je connais certaines personnes qui ont eu ce problème et il a fallu envoyé au registrar pas mal de document pour pouvoir récuperer le domaine.
Et ça a mis du temps aussi, entre 1 et 2 semaines...
wullon
CITATION(Keroin @ mercredi 5 mars 2008 à 00:52) *
Malheureusement il est injoignable aussi...

#webrankinfo sur irc.ircube.org.
thick
Ca serait plutôt un hack qui utilise ceci :

http://forums.webhostdir.com/showthread.php?t=23593
http://www.davidairey.co.uk/google-gmail-security-hijack/
Anonymus
Et pour s'y protéger, effectuer ceci de temps en temps :
CITATION
IMPORTANT: If you use GMail, it’s absolutely vital that you check your account settings now.

Here’s what to do:

When logged into GMail, click on the ’settings’ tab in the upper right of the screen. Then check both the ‘Filters’ and the ‘Forwarding and POP’ sections. This is what I only just found in my ‘Filters’ tab:

The following filters are applied to all incoming mail:
Djoule
c'est bizarre, moi j'obtiens carrement cette page sur wri
voir l'image
Keroin

C'est dingue, même le flux rss reprend les liens de la page parking nonono.gif
Littlebuzz
Dicodunet fonctionne parfaitement lui.
Je suis vraiment curieux de savoir ce qu'il s'est passé ! Si c'est malveillant, c'est du sérieux !
Portekoi
Google entre dans le jeu on dirait :

http://www.google.fr/search?q=wri&ie=u...lient=firefox-a
Cariboo
Si c'est un hack de domaine (et ça y ressemble fortement), les WRInautes doivent se résigner : il faudra un miracle pour régler le problème rapidement. Avec la bienveillance coupable du registrar de destination, un délai de un à deux jours est normal. Deux semaines si le registrar effectue un minimum de vérifications. Et au dela si le registrar s'en fout, est débordé ou en plus est de mauvaise foi.

Pas glop wacko.gif
Littlebuzz
CITATION(Cariboo @ mercredi 5 mars 2008 à 07:42) *
Si c'est un hack de domaine (et ça y ressemble fortement),


Si c'est ça, comment peut-on s'en prémunir ? J'imagine qu'olivier se surprotégé sachant qu'il faisait une prise de choix pour les hackers !
mrluje
J'aimerai vraiment pas être à sa place en ce moment. il ya rien de pire que de perdre son nom de domaine. Chaque jour il doit perdre des milliers d'euros...
Dan
CITATION(mrluje @ mercredi 5 mars 2008 à 08:03) *
Chaque jour il doit perdre des milliers d'euros...

N'exagérons pas... quelques centaines d'euros seraient déjà une lourde perte.

Mais il est clair que personne n'aimerait avoir à faire face à cette situation.
Arlette
CITATION
CITATION(Cariboo @ mercredi 5 mars 2008 à 07:42) *
Si c'est un hack de domaine (et ça y ressemble fortement),


Si c'est ça, comment peut-on s'en prémunir ? J'imagine qu'olivier se surprotégé sachant qu'il faisait une prise de choix pour les hackers !


Il serait bien intéressant de répondre à cette question. Car je viens d'avoir la réponse en privé mais je préfèrerai que se soit les spécialistes qui y répondent. smile.gif

On compatit pour Olivier Duffez, et nous lui souhaitons qu'il retrouve rapidement son site, mais il serait bien que le sujet reste sur : "Comment se prémunir d'une telle déconvenue". On ne peut rien faire d'autre malheureusement pour lui.

Alors, autant tirer profit d'un malheur pour que cela n'arrive pas à d'autres wink.gif

Que les pros nous disent qu'elles sont toutes les possibilités qui a pu engendrer ce hack, afin que cela serve à la communauté.
Dan
En tout cas, vu qu'Olivier est toujours renseigné (du moins Webrank Expert SARL) comme contact administratif pour le domaine, il ne devrait pas avoir trop de souci pour le récupérer et remettre des DNS corrects.
C'est l'affaire de quelques jours à mon avis.

Il lui suffirait de contacter Godaddy en prouvant que la société Webrank Expert lui appartient.

Dan

Arkan
Hack ou erreur du registrar, cela va mettre du temps avant retour à la normale. Il risque d'y avoir de lourdes conséquences sur le référencement du site comme le fait remarquer "Portekoi".
Peux t'on se prémunir d'une erreur du registrar ?
Dan
Je viens d'avoir Olivier Duffez au téléphone.
Il a lu ce post et remercie tout le monde pour ce courant de sympathie.

Ce qui s'est passé (en résumé)...

Le compte webrankinfo@gmail.com a été piraté, et un filtre (une redirection) a été mis en place pour envoyer tout le courrier vers une autre adresse mail.
Ensuite, le cracker a contacté OVH en disant "j'ai perdu mon mot de passe", et OVH (qui était le registrar du domaine) en a envoyé un nouveau ...
Ce mot de passe a été redirigé lui aussi sur l'adresse email du cracker... et à partir de là c'était facile.

Olivier s'en est rendu compte hier soir, et a immédiatement contacté GoDaddy pour leur signaler que le transfert était frauduleux. Il attend 9H pour contacter OVH et le leur signaler aussi. Il a de même changé tous ses mots de passe pour éviter de voir tous ses autres domaines détournés.

Espérons pour lui qu'il pourra récupérer son nom de domaine très vite.

Dan
Dan
Une leçon à retenir: n'utilisez pas d'adresse en gmail.com pour tout courrier "sensible". Ce n'est pas la première fois qu'un compte gmail se fait pirater.

Les noms de domaines DOIVENT avoir une adresse de contact sur un domaine que vous possédez (et qui ne soit pas sur votre serveur, bien évidemment). OVH et d'autres permettent d'obtenir un MX Plan qui ne vous coutera que quelques euros par an. Bien peu de chose pour se protéger efficacement.
suede
En gros, un domaine uniquement pour le mail, si possible hébergé avec un autre Nic-handle.
Quel mail pour ce domaine? Un mail issu de ce domaine?
Si ce domaine plante, c'est foutu ...
Dan
Moi j'ai simplement pris un MX plan chez OVH, et j'ai utilisé cette adresse pour tous mes contacts de domaine.
Si ce mail "plante"... cela n'a aucune incidence sur les domaines qui sont actifs.
Arkan
C'est une bonne solution le MX Plan.
lafeste
Bonjour,

je viens de lire la description du MX plan ; si je comprends bien il permet de se substituer à un mail de nom de domaine ? Si je ne me trompe pas ... wacko.gif

a- peut-on y transférer des mails de noms de domaines provenant d'un serveur dédié
b- la configuration à mettre en place est elle compliquée à la fois au niveau du MX plan et au niveau du client messagerie ?

Je viens juste de finir un tranfert de serveur et je n'ai pas envie de tout casser ou de perdre mes contacts par maladresse ... blush.gif

Merci ..

La Feste
Dan
C'est faisable mais le mieux, à mon avis, est de prendre un MX-PLAN avec un nouveau domaine.

Parce que si le serveur DNS de la zone de ce domaine se trouve sur votre dédié, un problème avec celui-ci entraînera aussi un problème de mails à plus ou moins court terme.

J'ai pris comme MX plan un domane qui ne sert qu'à ça ... c'est beaucoup plus simple.
Ceci est une version "bas débit" de notre forum. Pour voir la version complète avec plus d'information, la mise en page et les images, veuillez cliquer ici.