Version complète: sur le forum
Webmaster Hub :
Webrankinfo parké ?
Fra_arF
mardi 4 mars 2008 à 22:32
Ce soir vers 22h23 webrankinfo à été parké mais maintenant, il y a juste un erreur phpbb.
C'est étrange...
Voir -http://forum.arfooo.com/topic7.html pour plus de détail
Anonymus
mardi 4 mars 2008 à 22:44
CITATION
phpBB : Critical Error
Could not connect to the database
Effectivement.
Portekoi
mardi 4 mars 2008 à 23:03
Tout semble correct au niveau registar...
Bizarre....
Nicolas
mardi 4 mars 2008 à 23:05
CITATION
Registered through: GoDaddy.com, Inc. (http://www.godaddy.com)
Domain Name: WEBRANKINFO.COM
Created on: 21-Mar-02
Expires on: 21-Mar-17
Last Updated on: 04-Mar-08
Domaine reservé jusqu'en 2017
Dan
mardi 4 mars 2008 à 23:16
Bizarre ce truc tout de même...
A mon sens une faille dans les DNS ....
Chez MAxmind, l'IP vers laquelle ça résoud est
CODE
Hostname Country Code Country Name Region Region Name City Postal Code Latitude Longitude ISP Organization Metro Code Area Code
69.46.228.166 US United States LA Louisiana New Orleans 70130 29.9393 -90.0738 Zipa, LLC Zipa, LLC 622 504
Dan
mardi 4 mars 2008 à 23:27
Un mtr (my traceroute) vers webrankinfo donne ceci :
CODE
My traceroute [v0.71]
ns.webmaster-hub.com (0.0.0.0) Tue Mar 4 23:29:56 2008
Keys: Help Display mode Restart statistics Order of fields quit
Packets Pings
Host Loss% Snt Last Avg Best Wrst StDev
1. rbx-11-m2.routers.ovh.net 0.0% 59 0.5 0.4 0.4 0.5 0.0
2. rbx-2-6k.routers.ovh.net 2.6% 59 0.4 5.3 0.2 160.3 25.6
3. 020G.th2-1-6k.routers.ovh.net 1.7% 59 182.2 33.0 4.0 209.1 57.0
4. 040G.th1-1-6k.routers.ovh.net 1.4% 59 11.0 5.6 4.1 11.0 3.1
5. 020G.teleglobe.routers.ovh.net 0.0% 59 4.2 4.5 4.2 17.0 1.7
6. 217.118.238.245 5.1% 59 15.7 16.8 15.6 42.6 3.8
7. sl-bb20-par-9-0.sprintlink.net 0.0% 59 12.0 14.9 12.0 72.8 10.9
8. sl-crs1-dc-0-8-2-0.sprintlink.net 0.0% 59 86.2 86.5 86.0 98.2 1.6
9. sl-crs1-fw-0-12-0-1.sprintlink.net 0.0% 59 123.2 123.1 122.8 123.6 0.2
10. sl-st20-dal-12-0-0.sprintlink.net 0.0% 59 124.0 123.8 123.6 124.3 0.1
11. 144.228.250.114 0.0% 59 119.4 134.7 119.2 308.7 46.3
12. border2.ge1-1-bbnet1.ext1a.dal.pnap.net 0.0% 59 119.3 132.5 119.2 300.0 38.7
13. huntbros-1.border2.ext1a.dal.pnap.net 0.0% 59 126.0 123.2 122.0 137.6 2.7
14. hb207-29-219-121.huntbrothers.com 0.0% 59 131.9 145.1 130.6 262.9 32.0
15. 69.46.238.125 0.0% 59 131.9 131.8 130.5 139.7 1.4
georges
mardi 4 mars 2008 à 23:31
Salut,
C'est mon pC qui est vérolé ou c'est bien le site WRI qui est hacké actuellement ??
Dan
mardi 4 mars 2008 à 23:32
Manifestement il a un problème de DNS...
Cela résoud vers les Etats Unis (Louisiane) pour l'instant.
georges
mardi 4 mars 2008 à 23:36
ok, merci

nb : désolé pour le doublon, ce post initial m'avait échappé...
tofm2
mardi 4 mars 2008 à 23:41
il semblerait que ça soit parqué de nouveau à 23h42
bizarre
Keroin
mardi 4 mars 2008 à 23:43
A nouveau parké à 23h40 c'est vraiment étrange ce truc

Si c'est une faille phpbb je pense qu'on va être plusieurs à souhaiter qu'elle soit trouvée...
Portekoi
mardi 4 mars 2008 à 23:45
Pour moi, rien à voir. Ca vient du registar ou du serveur DNS...enfin, je pense
Keroin
mardi 4 mars 2008 à 23:47
WRI est chez Sivit il me semble, il y en a d'autres là bas qui ont ce genre de souci ?
tofm2
mardi 4 mars 2008 à 23:49
CITATION(Keroin @ mardi 4 mars 2008 à 23:43)

A nouveau parké à 23h40 c'est vraiment étrange ce truc

Si c'est une faille phpbb je pense qu'on va être plusieurs à souhaiter qu'elle soit trouvée...
cela ne ressemble en rien à un bug phpbb
Keroin
mardi 4 mars 2008 à 23:52
suis bien d'accord tofm2 il semble bien que ça vienne coté hébergeur néanmoins c'est bizarre, il y a même des codes de vidéos youtube en bas du code ???
CODE
<object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,29,0" width="0" height="0">
<param name="movie" value="http://www.youtube.com/v/DMAXq31Jn0Y&rel=0&color1=0x5d1719&color2=0xcd311b&autoplay=1&loop=1" />
<param name="quality" value="high" />
<param name="menu" value="false" />
<param name="wmode" value="" />
<embed src="http://www.youtube.com/v/DMAXq31Jn0Y&rel=0&color1=0x5d1719&color2=0xcd311b&autoplay=1&loop=1" wmode="" quality="high" menu="false" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" width="0" height="0"></embed>
</object>
<object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,29,0" width="0" height="0">
<param name="movie" value="http://www.youtube.com/v/DMAXq31Jn0Y&rel=0&color1=0x5d1719&color2=0xcd311b&autoplay=1&loop=1" />
<param name="quality" value="high" />
<param name="menu" value="false" />
<param name="wmode" value="" />
<embed src="http://www.youtube.com/v/DMAXq31Jn0Y&rel=0&color1=0x5d1719&color2=0xcd311b&autoplay=1&loop=1" wmode="" quality="high" menu="false" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" width="0" height="0"></embed>
</object>
D'autant que si on regarde la vidéo correspondant au code (c'est 3 fois le même) cette dernière n'a vraiment rien d'exceptionnelle
=>
http://www.youtube.com/v/DMAXq31Jn0Y
Yazerty
mardi 4 mars 2008 à 23:54
WRI toujours inaccessible à cette heure

.
Cela se produit peu de temps après la découverte d'un javascript tentant d'exécuter un .exe (découvert par un membre du forum). C'est une coincidence douteuse tout de même :? ...
Bon courage à Olivier pour récupérer WRI en bon état !!!
ps : j'ai posté un grand screenshot sur
http://scoopeo.com/internet/que-se-passe-t...r-webrankinfo-o
tofm2
mardi 4 mars 2008 à 23:55
soit c'est un bug du registrar/dns,
soit c'est un hack.
Faudrait prévenir Olivier...... je crois
Dan
mardi 4 mars 2008 à 23:57
CITATION(tofm2 @ mardi 4 mars 2008 à 23:55)

Faudrait prévenir Olivier...... je crois
Je pense qu'il doit déjà être prévenu.
Yazerty
mercredi 5 mars 2008 à 00:00
CITATION(tofm2 @ mardi 4 mars 2008 à 23:55)

Faudrait prévenir Olivier...... je crois
Il doit déjà être prévenu, non ? Un tel site inaccessible plus d'une heure :o...
petit-ourson
mercredi 5 mars 2008 à 00:03
CITATION(Keroin @ mardi 4 mars 2008 à 23:52)

D'autant que si on regarde la vidéo correspondant au code (c'est 3 fois le même) cette dernière n'a vraiment rien d'exceptionnelle
=>
http://www.youtube.com/v/DMAXq31Jn0YPour augmenter le nombre de fois que cette vidéo a été vue et donc monter dans un "top" ?
CITATION(Yazerty @ mardi 4 mars 2008 à 23:54)

Cela se produit peu de temps après la découverte d'un javascript tentant d'exécuter un .exe (découvert par un membre du forum). C'est une coincidence douteuse tout de même :? ...
ActiveX ou VBScript (je ne sais plus) mais pas javascript...
Dan
mercredi 5 mars 2008 à 00:06
L'outil http-header du Hub montre bien que les DNS du site ont été "déplacés" vers un autre serveur.
L'actuel tourne CentOS alors que WRI était sur Debian si je ne m'abuse.
CITATION
URL: -http://www.webrankinfo.com/
HTTP/1.1 200 OK
Date: Tue, 04 Mar 2008 23:03:26 GMT
Server: Apache/2.2.3 (CentOS)
X-Powered-By: PHP/5.2.5
Set-Cookie: h=5ae3ec22bf31de2c3bdbd59756fec8bd; path=/
Vary: Accept-Encoding,User-Agent
Content-Encoding: gzip
Content-Length: 2734
Connection: close
Content-Type: text/html; charset=UTF-8
tofm2
mercredi 5 mars 2008 à 00:08
et si tout simplement notre ami Olivier était en train de changer de serveur ??
Dan
mercredi 5 mars 2008 à 00:10
Je pense qu'il faudrait être vraiment fâché avec Sivit pour aller s'héberger en louisiane

Et il n'aurait pas mis cette page là... c'est certain !
chtipepere
mercredi 5 mars 2008 à 00:12
Je pense qu'il aurait préparé le nouveau serveur avant de lancer la migration, et qu'il aurait mis un message sur le forum, non?
Mais en quoi un hack peut changer les DNS?
Les DNS primaires étaient configurés sur le serveur ?
Le temps passe, et les questions restent...
COURAGE OLIVIER
J'ai déjà eu des hack, mais rien de comparable.
Encore courage.
n00by
mercredi 5 mars 2008 à 00:14
Désolé pour le double post...
Je penche pour le problème DNS moi aussi, même si je comprend rien aux videos de youtube !
wullon
mercredi 5 mars 2008 à 00:30
Le domaine a été transferé chez GoDaddy à la suite d'un hack d'email, mais on espère que tout va pouvoir s'arranger au plus vite.
A priori cela n'a strictement rien à voir avec le truc JavaScript qu'il y a eu.
Pour avoir des nouvelles fraiches et correctement sourcées sur le problème, le meilleur lieu est à mon avis le salon IRC de WebRankInfo

.
Modibo
mercredi 5 mars 2008 à 00:49
CITATION(Keroin @ mardi 4 mars 2008 à 23:47)

WRI est chez Sivit il me semble, il y en a d'autres là bas qui ont ce genre de souci ?
J'y suis et aucun soucis à signaler
Keroin
mercredi 5 mars 2008 à 00:52
CITATION
Pour avoir des nouvelles fraiches et correctement sourcées sur le problème, le meilleur lieu est à mon avis le salon IRC de WebRankInfo
Malheureusement il est injoignable aussi...
Fra_arF
mercredi 5 mars 2008 à 01:04
Oui ça ne peu provenir que d'un transfert de domaine involontaire

Je connais certaines personnes qui ont eu ce problème et il a fallu envoyé au registrar pas mal de document pour pouvoir récuperer le domaine.
Et ça a mis du temps aussi, entre 1 et 2 semaines...
wullon
mercredi 5 mars 2008 à 01:07
CITATION(Keroin @ mercredi 5 mars 2008 à 00:52)

Malheureusement il est injoignable aussi...
#webrankinfo sur irc.ircube.org.
thick
mercredi 5 mars 2008 à 01:29
Anonymus
mercredi 5 mars 2008 à 01:46
Et pour s'y protéger, effectuer ceci de temps en temps :
CITATION
IMPORTANT: If you use GMail, it’s absolutely vital that you check your account settings now.
Here’s what to do:
When logged into GMail, click on the ’settings’ tab in the upper right of the screen. Then check both the ‘Filters’ and the ‘Forwarding and POP’ sections. This is what I only just found in my ‘Filters’ tab:
The following filters are applied to all incoming mail:
Djoule
mercredi 5 mars 2008 à 01:55
c'est bizarre, moi j'obtiens carrement cette page sur wri
voir l'image
Keroin
mercredi 5 mars 2008 à 03:22
C'est dingue, même le flux rss reprend les liens de la page parking
Littlebuzz
mercredi 5 mars 2008 à 06:46
Dicodunet fonctionne parfaitement lui.
Je suis vraiment curieux de savoir ce qu'il s'est passé ! Si c'est malveillant, c'est du sérieux !
Portekoi
mercredi 5 mars 2008 à 07:28
Cariboo
mercredi 5 mars 2008 à 07:42
Si c'est un hack de domaine (et ça y ressemble fortement), les WRInautes doivent se résigner : il faudra un miracle pour régler le problème rapidement. Avec la bienveillance coupable du registrar de destination, un délai de un à deux jours est normal. Deux semaines si le registrar effectue un minimum de vérifications. Et au dela si le registrar s'en fout, est débordé ou en plus est de mauvaise foi.
Pas glop
Littlebuzz
mercredi 5 mars 2008 à 08:00
CITATION(Cariboo @ mercredi 5 mars 2008 à 07:42)

Si c'est un hack de domaine (et ça y ressemble fortement),
Si c'est ça, comment peut-on s'en prémunir ? J'imagine qu'olivier se surprotégé sachant qu'il faisait une prise de choix pour les hackers !
mrluje
mercredi 5 mars 2008 à 08:03
J'aimerai vraiment pas être à sa place en ce moment. il ya rien de pire que de perdre son nom de domaine. Chaque jour il doit perdre des milliers d'euros...
Dan
mercredi 5 mars 2008 à 08:21
CITATION(mrluje @ mercredi 5 mars 2008 à 08:03)

Chaque jour il doit perdre des milliers d'euros...
N'exagérons pas... quelques centaines d'euros seraient déjà une lourde perte.
Mais il est clair que personne n'aimerait avoir à faire face à cette situation.
Arlette
mercredi 5 mars 2008 à 08:30
CITATION
CITATION(Cariboo @ mercredi 5 mars 2008 à 07:42)

Si c'est un hack de domaine (et ça y ressemble fortement),
Si c'est ça, comment peut-on s'en prémunir ? J'imagine qu'olivier se surprotégé sachant qu'il faisait une prise de choix pour les hackers !
Il serait bien intéressant de répondre à cette question. Car je viens d'avoir la réponse en privé mais je préfèrerai que se soit les spécialistes qui y répondent.

On compatit pour Olivier Duffez, et nous lui souhaitons qu'il retrouve rapidement son site, mais il serait bien que le sujet reste sur : "Comment se prémunir d'une telle déconvenue". On ne peut rien faire d'autre malheureusement pour lui.
Alors, autant tirer profit d'un malheur pour que cela n'arrive pas à d'autres

Que les pros nous disent qu'elles sont toutes les possibilités qui a pu engendrer ce hack, afin que cela serve à la communauté.
Dan
mercredi 5 mars 2008 à 08:32
En tout cas, vu qu'Olivier est toujours renseigné (du moins Webrank Expert SARL) comme contact administratif pour le domaine, il ne devrait pas avoir trop de souci pour le récupérer et remettre des DNS corrects.
C'est l'affaire de quelques jours à mon avis.
Il lui suffirait de contacter Godaddy en prouvant que la société Webrank Expert lui appartient.
Dan
Arkan
mercredi 5 mars 2008 à 08:38
Hack ou erreur du registrar, cela va mettre du temps avant retour à la normale. Il risque d'y avoir de lourdes conséquences sur le référencement du site comme le fait remarquer "Portekoi".
Peux t'on se prémunir d'une erreur du registrar ?
Dan
mercredi 5 mars 2008 à 08:45
Je viens d'avoir Olivier Duffez au téléphone.
Il a lu ce post et remercie tout le monde pour ce courant de sympathie.
Ce qui s'est passé (en résumé)...
Le compte webrankinfo@gmail.com a été piraté, et un filtre (une redirection) a été mis en place pour envoyer tout le courrier vers une autre adresse mail.
Ensuite, le cracker a contacté OVH en disant "j'ai perdu mon mot de passe", et OVH (qui était le registrar du domaine) en a envoyé un nouveau ...
Ce mot de passe a été redirigé lui aussi sur l'adresse email du cracker... et à partir de là c'était facile.
Olivier s'en est rendu compte hier soir, et a immédiatement contacté GoDaddy pour leur signaler que le transfert était frauduleux. Il attend 9H pour contacter OVH et le leur signaler aussi. Il a de même changé tous ses mots de passe pour éviter de voir tous ses autres domaines détournés.
Espérons pour lui qu'il pourra récupérer son nom de domaine très vite.
Dan
Dan
mercredi 5 mars 2008 à 08:50
Une leçon à retenir: n'utilisez pas d'adresse en gmail.com pour tout courrier "sensible". Ce n'est pas la première fois qu'un compte gmail se fait pirater.
Les noms de domaines DOIVENT avoir une adresse de contact sur un domaine que vous possédez (et qui ne soit pas sur votre serveur, bien évidemment). OVH et d'autres permettent d'obtenir un MX Plan qui ne vous coutera que quelques euros par an. Bien peu de chose pour se protéger efficacement.
suede
mercredi 5 mars 2008 à 09:24
En gros, un domaine uniquement pour le mail, si possible hébergé avec un autre Nic-handle.
Quel mail pour ce domaine? Un mail issu de ce domaine?
Si ce domaine plante, c'est foutu ...
Dan
mercredi 5 mars 2008 à 09:39
Moi j'ai simplement pris un MX plan chez OVH, et j'ai utilisé cette adresse pour tous mes contacts de domaine.
Si ce mail "plante"... cela n'a aucune incidence sur les domaines qui sont actifs.
Arkan
mercredi 5 mars 2008 à 10:08
C'est une bonne solution le MX Plan.
lafeste
mercredi 5 mars 2008 à 10:20
Bonjour,
je viens de lire la description du MX plan ; si je comprends bien il permet de se substituer à un mail de nom de domaine ? Si je ne me trompe pas ...
a- peut-on y transférer des mails de noms de domaines provenant d'un serveur dédié
b- la configuration à mettre en place est elle compliquée à la fois au niveau du MX plan et au niveau du client messagerie ?
Je viens juste de finir un tranfert de serveur et je n'ai pas envie de tout casser ou de perdre mes contacts par maladresse ...
Merci ..
La Feste
Dan
mercredi 5 mars 2008 à 10:25
C'est faisable mais le mieux, à mon avis, est de prendre un MX-PLAN avec un nouveau domaine.
Parce que si le serveur DNS de la zone de ce domaine se trouve sur votre dédié, un problème avec celui-ci entraînera aussi un problème de mails à plus ou moins court terme.
J'ai pris comme MX plan un domane qui ne sert qu'à ça ... c'est beaucoup plus simple.
Ceci est une version "bas débit" de notre forum. Pour voir la version complète avec plus d'information, la mise en page et les images, veuillez
cliquer ici.