IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Site sous Drupal hacké sur OVH par Arab Warriors Team


Sujet :

Sécurité

  1. #1
    Futur Membre du Club
    Inscrit en
    Août 2009
    Messages
    5
    Détails du profil
    Informations forums :
    Inscription : Août 2009
    Messages : 5
    Points : 5
    Points
    5
    Par défaut Site sous Drupal hacké sur OVH par Arab Warriors Team
    Bonjour,
    Notre site de club de tennis (http://www.lystennis.fr) a été hacké suite à l'attentat du Charlie hebdo en représailles des actions menées par les anonymous.
    Certaines de nos pages ne fonctionnent plus et affichent un message de propagande djihadiste. (Adhérents, Multimedia, connexion au forum, ...)
    OVH se dégage de toutes responsabilités et nous demande de faire le ménage des codes malveillants dans nos pages.
    Nous n'avons plus les pages sources donc pas de sauvegarde...
    Nous pouvons juste redescendre nos pages en locales en FTP et après ???
    Comment pouvons nous nettoyer ce code ?
    Merci pour votre aide.
    Stéphanie

  2. #2
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Bonjour,

    Dommage que vous n'ayez fait aucune sauvegarde, pensez-y bien à l'avenir.
    Pensez aussi à passer par du SFTP et non du FTP. Changez aussi vos mots de passes.
    Pensez aussi à mettre Drupal à jour assez régulièrement.

    Mais avant cela, je vous conseille de télécharger tous vos fichiers et de les supprimer de votre serveur.
    Ajoutez juste un .htacces pour rediriger toutes vos pages vers une page "site en maintenance, merci de votre compréhension".

    Le mieux est de repartir à zéro, réinstaller Drupal et refaire les pages petit à petit en vous inspirant de ce que vous aurez téléchargé.

    Le plus simple serait peut-être de vous tourner vers celui qui a réalisé votre site, il a peut-être même la version originale.
    Après, pour un site aussi modeste, cela m'étonne qu'il ai été attaqué. Donc très probablement vous avez de grosses failles (mot de passe trop faible, injections XSS/SQL possibles, …) et l'attaquant est peut-être un de vos visiteurs (ou un de ses proches).

    Juste par curiosité, votre mot de passe était-il "faible" ? Du style 123456 ?

  3. #3
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 382
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 382
    Points : 10 410
    Points
    10 410
    Par défaut
    Salut,

    note du 16 janvier :
    Suite aux évènements récents survenus en France, les sites internet français sont la cible d'attaques massives depuis quelques jours.
    Les services de l'état ont contacté tous les principaux hébergeurs français afin de les alerter sur le risque et de pouvoir centraliser et partager les informations.

    Plusieurs dizaines de milliers de sites ont déjà été touchés selon la presse.
    La grande majorité de ces attaques utilisent des failles de sécurité présentent dans les anciennes versions des principaux scripts PHP (phpMyAdmin, Drupal, Wordpress, phpBB, Magento, etc...)
    Enfin bon rien de nouveau dans l'absolu. Tous les cms - et plus particulièrement open source - doivent faire l'objet d'un suivi régulier pour faire les mises à jour de sécurité. Si l'on vous a vendu un site sans mentionner l'obligation de faire des mises à jour régulières du code open source, c'est une faute professionnelle du fournisseur/vendeur du site.

    Le piratage en question n'est pas de "haut niveau" puisque ces failles sont connues pour tout pirate même amateur. Simplement ils ont scannés large sans cible particulière pour pouvoir attaquer tous (le maximum qu'ils pouvaient) les cms non mis à jour.

    Faut refaire le site avec une version de drupal à jour, et ensuite ne pas oublier de vérifier régulièrement s'il existe des mises à jours et les faire (même principe que les mises à jour d'antivirus à la différence que vérifier l'existence d'une nouvelle version du cms une fois par mois devrait suffire). Evidemment changer les mots de passe administrateur au minimum, mais les mots de passe utilisateurs peuvent également avoir été piratés.

  4. #4
    Futur Membre du Club
    Inscrit en
    Août 2009
    Messages
    5
    Détails du profil
    Informations forums :
    Inscription : Août 2009
    Messages : 5
    Points : 5
    Points
    5
    Par défaut
    Malheureusement nous n'avons pas de sauvegarde.
    L'adhérent à l'origine de la création du site n'est plus joignable.
    Nous ne faisions qu'administrer DRUPAL via les modules sur le site distant hébergé chez OVH
    Je viens de télécharger toutes les pages j'ai fait une recherche seule la page index.php semble avoir été modifiée car c'est la source de code HTML de propagande jihadiste que l'on voit sur les quelques pages piratées du site du club comme http://www.lystennis.fr/photo
    Je vais essayer de la remplacer par la page index.php d'un site vide drupal.
    Ou sinon je n'ai pas d'autre idée et je ne sais pas ou chercher dans les pages.
    Aucun accès FTP n'a été détecté dans les logs d'OVH, donc c'est forcement de l'injection code htlm dans les pages agrégés du CMS ou du code SQL dans les formulaires donc le code malveillant pourrait être dans l'une de mes bases de données.
    Mais je ne sais pas par ou chercher...
    Stéphanie

  5. #5
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 382
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 382
    Points : 10 410
    Points
    10 410
    Par défaut
    De toutes façons il faudra mettre Drupal à jour sinon cela va recommencer un jour ou l'autre. Si vous n'avez pas les connaissances requises, je ne vois pas d'autre solution que de faire appel à un prestataire de service qui connaît ce CMS.

  6. #6
    Futur Membre du Club
    Inscrit en
    Août 2009
    Messages
    5
    Détails du profil
    Informations forums :
    Inscription : Août 2009
    Messages : 5
    Points : 5
    Points
    5
    Par défaut
    Citation Envoyé par ABCIWEB Voir le message
    De toutes façons il faudra mettre Drupal à jour sinon cela va recommencer un jour ou l'autre. Si vous n'avez pas les connaissances requises, je ne vois pas d'autre solution que de faire appel à un prestataire de service qui connaît ce CMS.
    J'ai réussi en changeant la page index.php qui était apparemment la seule touchée par la la page index.php d'un projet vide Drupal.
    Merci à tous pour vos réponses !
    Stéphanie

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Site communautaire Drupal sur DYSTOPIA - Holomorphe
    Par CyberThom dans le forum Mon site
    Réponses: 1
    Dernier message: 01/09/2010, 00h49
  2. 2 sites web Zend sur Ovh mutualisé
    Par rocket69 dans le forum Zend Framework
    Réponses: 2
    Dernier message: 02/01/2010, 10h51
  3. Ping de mon site sur OVH.
    Par leodav dans le forum OVH
    Réponses: 0
    Dernier message: 18/12/2009, 20h19
  4. [Wamp] acceeder a mon site sous ww/monsite par une ip
    Par ludo007 dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 3
    Dernier message: 07/05/2009, 09h59

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo