|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
Bonjour,
Depuis deux mois toutes les 2 semaines env., un de nos sites est injecté dans .htaccess le contenu suivant: Code :
J'ai vidé le contenu de .htaccess puis changé le droit d'accès par 'chmod 644 .htaccess', ceci n'a pas d'effet sur le hacking qui revient régulièrement. Le site est hébergé en Linux-debian, utilisant PHP4 - MYSQL 5. J'ai examiné le log de pure-ftp, .htaccess n'est pas uploadé par ftp... en effet il n'y a pas de trace d'uploading des fichiers .htaccess. Pourriez-vous m'ader SVP ? [edited]Conséquence: rien dans le site ne fonctionne.[/edited] |
||
|
|
00
|
|
|
#2 |
![]() ![]() Yves Développeur informatique Inscription : janvier 2007 Messages : 3 878 ![]() |
Je vais certainement dire une connerie, je n'y connais rien, mais si tu ne vois pas trace d'upload, tes fichiers htaccess ne seraient pas modifiés en local sur le serveur par un processus qui tournerais en tache de fond ? Un processus que tu ne supprimerais pas lors de tes interventions et qui aurait été injecté il y a un bon moment.
(A condition que ce soit possible)
__________________
Sevyc64 --- Le partage est notre force NON AU LANGAGE SMS & FAUTES VOLONTAIRES SUR LES FORUMS |
|
|
00
|
|
|
#3 |
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
Bonjour sevyc64,
Merci de ta réponse... Je vais examiné les scripts de crond, ceci est très rapide.... Mais probablement dans la DB MySQL, très difficile a détecter dans des Mégas de texte UTF-8... Je crains qu'on ne peut pas rechercher simplement par une commande grep avec du texte ASCII. |
|
|
00
|
|
|
#4 | ||
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
J'ai examiné les scripts sous cron.d, apparement il n'y a pas de suspect. Par ailleurs je liste des processus lancés par le compte du propriétaire web par
Code :
Il n'y a que le serveur apache2... pas de script malveillant exécutant comme tâche de fond... |
||
|
|
00
|
|
|
#5 |
|
Expert Confirmé
![]() Inscription : septembre 2006 Messages : 2 291 ![]() |
|
|
|
00
|
|
|
#6 |
![]() ![]() Yves Développeur informatique Inscription : janvier 2007 Messages : 3 878 ![]() |
D'après Google (le vrai
Si ton serveur est hébergé, contacte l'hébergeur car, à priori, c'est le serveur (machine) qui est touché, pas uniquement le site web. Si tu es en mutualisé, certainement que d'autres sites du même serveur sont touchés. Si tu héberge toi-même ton serveur, essaye de passer un bon antivirus à jour, et un bon antimalware. Vérifie aussi que ce n'est pas ton poste (celui qui te sert à administrer ton site) qui est infecté. En faisant une recherche sur le terme "g-oogl-e" (avec les guillemets) dans google, on trouve des sites qui propose des outils pour enlever le virus. Ces outils semble être à priori pour Windows. Comme je ne connais pas le professionnalisme et l'honnêteté des sites où ces outils sont proposés, je ne met pas de lien ici.
__________________
Sevyc64 --- Le partage est notre force NON AU LANGAGE SMS & FAUTES VOLONTAIRES SUR LES FORUMS |
|
|
00
|
|
|
#7 | |||
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
Merci à tous de m'avoir répondu.
Citation:
Citation:
Citation:
|
|||
|
|
00
|
|
|
#8 |
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
Bonsoir,
J'ai cherché, je n'ai trouvé aucun logiciel pour enlever le virus .htaccess g-oogl-e.com. Il y en a un chez scanforfree.com, qui est noté par WOT comme malware que je n'ose pas utiliser... de crainte de me faire contaminer encore plus. J'ai enlevé le morceau de code dans tous les fichiers .htaccess/répertoire, et changé le droit d'accès de ce dernier que j'annonce pas ici pour une crainte que vous comprendrez et que je suis prèt à vous passer par MP... Si cela marche, à voir dans une semaine ou deux. En tous les cas j'ai demandé à "Larry Page" de ré-examiner le site depuis ce matin à 10h00, il me semble que Google l'a enlevé à 17:00 de sa blacklist des sites contaminé par malware... Ca marche mais je n'ai toujours pas trouvé la cause de contamination... Je suis preneur de toutes les solutions. Merci à tous, et je vous tiens bien sûr au courant. |
|
|
00
|
|
|
#9 |
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
Bonjour,
Encore la même attaque #4, mortelle dans Google.fr... |
|
|
00
|
|
|
#10 |
|
Membre habitué
![]() Inscription : mai 2007 Messages : 188 ![]() |
Bonjour,
Grâce à l'analyse du fichier log de apache2, nous avons enfin trouvé une faille dans le système qui est phpMyAdmin/scripts/setup.php de version 2.9, qui permettait d'injecter les codes Shell, PHP... pour être ensuite exécuté via un navigateur Web. Ce problème est résolu. Pour l'instant tout est en bonne marche de nouveau. Merci de votre attention et aide. |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com