IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Sécurité sur serveur web


Sujet :

Sécurité

  1. #1
    Membre régulier Avatar de a_me
    Homme Profil pro
    Développeur Web
    Inscrit en
    Novembre 2004
    Messages
    84
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Novembre 2004
    Messages : 84
    Points : 80
    Points
    80
    Par défaut Sécurité sur serveur web
    Bonjour,

    j'ai eu un problème sur notre serveur web : il a été hacké.
    j'ai beau à changer les accès ftp, rien n'y fasse, à chaque fois il y a sur nos sites hébergés dessus des messages "hacked by...etc"

    j'ai récement installé ossec un logiciel de détection d'intrusion, mais il a été de nouveau hacké et je n'ai reçu aucune notification par email par ossec.

    pouvez-vous me dire comment arrêter cela, et quels sont les meilleurs moyens de sécuriser ?

    est ce qu'il y a possibilité que ce soit une faille sur joomla, vu qu'on l'utilise pour nos sites? à noter que la version la plus ancienne de joomla qu'il y a sur notre serveur est la 1.0.8, mais aussi qu'il y a des sites en mambo 4.5.2 et qui ont été aussi hacké.

    j'ai oublié de prcéiser que notre serveur web est un Linux Fedora Core 6, et en effectuant un can avec rkhunter, on trouve des fichiers systèmes endommagés.
    --- Silence of the Bones ---

  2. #2
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    est ce qu'il y a possibilité que ce soit une faille sur joomla, vu qu'on l'utilise pour nos sites? à noter que la version la plus ancienne de joomla qu'il y a sur notre serveur est la 1.0.8, mais aussi qu'il y a des sites en mambo 4.5.2 et qui ont été aussi hacké.
    http://osvdb.org/searchdb.php?source...n_title=joomla
    http://osvdb.org/searchdb.php?source...ln_title=mambo
    comme tu peut le voir les failles sur ces deux CMS sont absolument nombreuses il vaut mieux custumiser ton code autant que possible , car aujourd'hui les pirates ne se fatigue pas a chercher , ils utilisent des bots qui font tout ca a leur place...et croit moi le nombre de bot qui attaque joomla et mambo sont tres tres nombreux ( d'ailleurs joomla est un derivee de mambo ceci-explique cela ).

    Pour ton scan de Rootkit Hunter il est possible qu'en utilisant une faille de tes CMS que des binaires malisieux ai ete deposer et executer sur ton serveur , ou alors c'est un faux positif , le mieux etant de poster le message d'erreur.

    Comment est disposer l' architecture de ton/tes serveur(s).

  3. #3
    Membre confirmé Avatar de herzleid
    Homme Profil pro
    Directeur des systèmes d'information
    Inscrit en
    Juin 2002
    Messages
    393
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Charente Maritime (Poitou Charente)

    Informations professionnelles :
    Activité : Directeur des systèmes d'information

    Informations forums :
    Inscription : Juin 2002
    Messages : 393
    Points : 509
    Points
    509
    Par défaut
    Salut,

    Tu peux également réinstaller les rpm qui contiennent les fichiers "marqués".

    Tu te retrouvera peut-être avec une configuration saine. Mais bon à mon avis, tu as de fortes chances d'etre obligé de réinstaller la machine : tu ne sais pas à quel point ton système est corrompus. Donc cette ultime solution reste à prévoir.

    Tu peux aussi tenter une chose : déporter tes logs sur un autre server. Ainsi, s'il y a intrusion tu aura les logs de connexion.

  4. #4
    Membre régulier Avatar de a_me
    Homme Profil pro
    Développeur Web
    Inscrit en
    Novembre 2004
    Messages
    84
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Novembre 2004
    Messages : 84
    Points : 80
    Points
    80
    Par défaut
    @__solo:
    merci pour ta réponse, eh bien on est pas sorti de l'auberge, la bosse veut qu'on travaille avec joomla comme cms, on a essayé d'autres (modx, etc.) mais joomla reste pour nous le plsu facilement modifiable et adaptable aux besoins.
    quel message d'erreur dois-je poster ?

    @herzleid:
    merci à toi également, on ne peux pas avoir à réinstaller le système de nouveau c la deuxième fois que cela arrive, et ca vas prendre du temps à tout remttre en place.

    outre les les hack il y a aussi eu des tentative de phishing à partir de notre serveur.
    est ce que mettre php on safe_mode pourra résoudre l'affaire ou diminuer les risques?
    --- Silence of the Bones ---

  5. #5
    Membre actif
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Juillet 2007
    Messages
    193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Juillet 2007
    Messages : 193
    Points : 274
    Points
    274
    Par défaut
    si ils n'ont pas ete efface, essaye de voir tes logs serveur, genre les logs apache pour voir ce qui a été fait.
    Cette simple action peut permettre de voir comment la faille a été exploite, prend une version de joomla recente, et de plus si tu a la derniere version, que la faille provient bien de joomla et que tu detecte l'exploitation dans certains logs :

    - envoi un truc a joomla pour les prevenir
    - fait un petit patch si tu peux pour eviter de te refaire avoir sur ce plan

    - reinstall ton systeme qui est corrompu et repart sur de bonne base.

    Ceci sont des idees pele mele. mais l'objectif etant d'identifier les failles, patcher tout ca repartir sur des bases saines.
    Repartir ensuite sur des bases saines et faire des efforts sur le monitoring pour detecter des tentatives d'intrusions.

    Enfin tu vois brievement les idees, tu va perdre du temps si tu te fais hacker tous les 2 jours, donc prend le facteur securite en compte, documente toi sur la securite en general.
    Sinon, pour ce qui est de la securite des applications web je peux te conseiller "hacking web applications exposed".

  6. #6
    Membre régulier Avatar de a_me
    Homme Profil pro
    Développeur Web
    Inscrit en
    Novembre 2004
    Messages
    84
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Novembre 2004
    Messages : 84
    Points : 80
    Points
    80
    Par défaut
    merci pour ta contribution elboras, ou puis-je trouver ce "hacking web applications exposed" ? c'est un magazine? un site?
    --- Silence of the Bones ---

  7. #7
    Membre actif
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Juillet 2007
    Messages
    193
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Juillet 2007
    Messages : 193
    Points : 274
    Points
    274
    Par défaut
    Citation Envoyé par a_me Voir le message
    merci pour ta contribution elboras, ou puis-je trouver ce "hacking web applications exposed" ? c'est un magazine? un site?
    un livre, c'est un livre ecrit en anglais donc doit etre plutot rare, je l'ai vu a la boutique eyrolles dans le 5eme arrondissement de paris, sinon sur amazon.com tu devrais pouvoir le commander s'il t'interesse vraiment

Discussions similaires

  1. probleme de droit sur serveur web
    Par M@XflY dans le forum Debian
    Réponses: 2
    Dernier message: 11/01/2007, 18h15
  2. [Sécurité] Effacer sessions stockées sur serveur web
    Par rollbich dans le forum Langage
    Réponses: 2
    Dernier message: 05/10/2006, 13h20
  3. [VB]Récuperer Image sur serveur Web
    Par Menthe_a_l_eau dans le forum VB 6 et antérieur
    Réponses: 4
    Dernier message: 06/02/2006, 10h16
  4. Sécurité sur serveur apache
    Par Beaunico dans le forum Apache
    Réponses: 8
    Dernier message: 13/04/2004, 07h03
  5. CORBA sur serveur web en local
    Par barberot dans le forum CORBA
    Réponses: 8
    Dernier message: 31/03/2004, 08h28

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo