IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Site Web hacké


Sujet :

Sécurité

  1. #1
    Membre du Club
    Profil pro
    Inscrit en
    Novembre 2006
    Messages
    224
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 224
    Points : 62
    Points
    62
    Par défaut Site Web hacké
    Bonjour

    J’ai un site Web qui a été hacké deux fois en 4 jours ; voici une partie des infos que j’ai reçues :
    Problème rencontré : Hidden PERL script
    Commande apparente : httpd
    Exécutable utilisé : /usr/bin/perl
    Horodatage: Tue Jan 29 02:37:52 CET 2008
    Identique dans les deux cas, à l’exception des date / heure.

    Entre les deux attaques, j’avais :
    • Changé le mot de passe FTP
    • Effacé tout mon site et rechargé l’ensemble
    • Restauré l’accès (700 en 705)

    Mon hébergeur a de nouveau fermé l’accès à mon site.

    Apparemment, j’ai une faiblesse qqepart mais je peine à l’identifier.

    Toute suggestion, méthode, logiciel existant susceptible de m’aider serait vraiment bienvenu.

    Pour celui qui aurait un doute sur mes intentions, il pourrait vérifier que je poste autant sur ce forum que sur d’autres sur des sujets sérieux.

    Par avance merci de votre aide.

    Francois

  2. #2
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    Regarde mon dernier message sur ce post.

    Du détail, du détail, du détail !!!
    Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute

  3. #3
    Membre du Club
    Profil pro
    Inscrit en
    Novembre 2006
    Messages
    224
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 224
    Points : 62
    Points
    62
    Par défaut
    Mac

    Merci de ta réponse rapide.

    Je me suis reconnu, je crois, dans le "Hidden PERL script" et le commentaire "Ce message que tu as reçu de la part d'OVH est un mail automatique qui est envoyé par nos serveurs lorsque l'activité de ton site est très élevé sur nos serveurs de fichiers".

    Simplement, sur ce site, j'ai pour le moment très peu d'activité, pas de formulaire, pas de FTP.

    La plupart de mes pages ont une extension Php même si je ne m'en sers pas à chaque page.

    J'avais des appels de page avec comptage au passage:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    window.open('compteur0.php?page=xxx/xxx.php',' ...
    où j'ai supprimé compteur0.php?page= car j'ai pensé que le paramètre d'appel pouvait être une brèche de sécurité puisque je ne le teste pas à l'arrivée.

    Par ailleurs, je n'ai retrouvé aucun fichier / dossier supplémentaire / modifié sur mon site.

    En gros, je cherche tjs la cause réelle.

    Naturellement, je suis gêné de ces fermetures à répétition de mon site.

    Merci de ton aide, je continue à observer et à chercher.

    Francois

  4. #4
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    Au niveau développeur/webmaster, les points d'entrée principaux sont les scripts et CGI, quels qu'ils soient, écrits par tes soins ou récupérés, protégés ou non par un mot de passe et les logins/mots de passe trop simples pour le FTP, WebDAV ou autre. A voir également les failles de sécurité des outils d'administration proposés par ton hébergeur et les serveurs (Apache par exemple) mais cela ne te concerne pas, c'est l'hébergeur qui est concerné.

    Tu as une idée du nom du script Perl en question ?

    Du détail, du détail, du détail !!!
    Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute

  5. #5
    Membre du Club
    Profil pro
    Inscrit en
    Novembre 2006
    Messages
    224
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 224
    Points : 62
    Points
    62
    Par défaut
    Merci de ta réponse.

    J'ai regardé ma page index.php avec attention puisque c'est un point d'entrée idéal; je n'y ai rien vu de particulier,
    j'ai fait les modifs dont je parlais,
    j'y ai un peu de JS mais c'est tout,
    pas de CGI.

    Je n'ai aucun indice concernant le script Perl en question, j'ignore ce qu'il a pu avoir comme action directe ou indirecte, en particulier parce que je n'arrive tjs pas à charger mes logs depuis mon hébergeur mais je les reclame.

    Mon mdp FTP est solide, et récent (entre les deux attaques).

    Je n'utilise pas d'outil d'admin de mon hébergeur; je fais un peu de MySql.

    Si ça peut aider, je peux fournir l'URL de mon site dont la plus grande partie est protégée par Htaccess / Htpasswd.

    J'attend de voir la suite des opérations après mes modifs.

    Merci de ton aide.

    Francois

  6. #6
    Membre du Club
    Profil pro
    Inscrit en
    Novembre 2006
    Messages
    224
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2006
    Messages : 224
    Points : 62
    Points
    62
    Par défaut
    bonjour Mac

    La tempête semble passée, j'ai pu faire les modifs dont nous avons discuté qui doivent avoir bouché la faille, mon site est opérationnel.

    La bataille terminée, je veux te remercier chaudement pour l'aide déterminante que tu m'as apportée et la grande compétence de tes conseils.

    Merci encore.

    Francois

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Créer un site web - en quel langage ?
    Par Thierry92 dans le forum Débuter
    Réponses: 95
    Dernier message: Hier, 12h11
  2. Avec quel éditeur concevez-vous vos site web ?
    Par Marc-xhtml dans le forum Outils
    Réponses: 263
    Dernier message: 06/05/2009, 14h43
  3. [Logiciel]Synchroniseur de site web
    Par magic corp. dans le forum Autres Logiciels
    Réponses: 2
    Dernier message: 12/05/2004, 12h05
  4. Réponses: 2
    Dernier message: 08/11/2003, 23h42
  5. site web sur le Haskell
    Par ab_sam dans le forum Langages de programmation
    Réponses: 2
    Dernier message: 30/09/2003, 12h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo