IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Site hacké, comment trouver le script malveillant


Sujet :

Sécurité

  1. #1
    Nouveau Candidat au Club
    Femme Profil pro
    A la recherche d'un emploi dans la communication web
    Inscrit en
    Août 2016
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 33
    Localisation : Belgique

    Informations professionnelles :
    Activité : A la recherche d'un emploi dans la communication web

    Informations forums :
    Inscription : Août 2016
    Messages : 2
    Points : 1
    Points
    1
    Par défaut Site hacké, comment trouver le script malveillant
    Bonjour,

    Je suis désolée je sais que c'est un sujet qui a été abordé, j'ai déjà lu plusieurs conversations et solutions mais je ne m'y retrouve pas donc je me permets de vous exposer mon problème.

    J'ai un site WordPress hébergé chez OVH : marie-leroy.be. En décembre, j'ai reçu des mails d'OVH me disant que j'envoyais trop de spam et que mon adresse avait donc été bloquée. Cela faisait un petit moment que je ne m'étais pas connectée à mon site car je l'utilisais peu donc je suis allée voir et effectivement, mon site avait été remplacé par un gif et un mot du hacker qui l'avait piraté.

    Je ne sais plus trop comment car j'avais beaucoup chipoté, j'avais fait beaucoup de manipulations différentes, mais j'ai réussi à remettre mon site en place. Les mails étaient toujours bloqués mais je m'en fichais un peu car je ne les utilisais pas dans l'immédiat.

    Récemment j'ai eu besoin d'utiliser mon site pour ma recherche d'emploi, et comme je ne l'avais pas utilisé depuis le hack j'ai décidé de le tester un peu. J'ai alors réalisé que le formulaire de contact ne fonctionnait pas (contact form 7). Il disait envoyer un message mais je ne recevais rien. J'ai parcouru les différentes explications sur les forums, et certains disaient que ça pouvait être lié à l'hébergement. J'ai alors repensé à mes mails bloqués et j'ai contacté OVH afin de savoir si c'était lié.

    Ils m'ont répondu que je devais supprimer le script malveillant :

    "Je tiens à vous informer que votre hébergement contient un script malveillant d'envoi de mails ce qui a généré cet envoi massif de mails ce qui a été considéré comme spam ainsi la fonction mail to est bloquée.

    Merci ainsi de supprimer ce script puis nous relancer la demande pour débloquer la fonction mail to.

    Si le script n'est pas supprimé, la fonction peut être bloquée définitivement."
    Je leur ai demandé comment supprimer le script en question, ce à quoi ils ont répondu :

    "En fait, nous n'avons pas la visibilité sur votre contenu FTP, donc nous ne pouvons pas vous faire montrer le script en question, vous pouvez vous rapprocher à votre webmaster.
    Sinon l'envoi de mails automatisés se bloque à chaque fois que vous dépassez les 5% de taux d'erreur, dans ce cas il faut débloquer et par la suite purger l'envoi.

    Vous pouvez purger ou débloquer l'envoi en accédant à votre manager V6 > Nom de domaine (Hébergement)> Plus+ > Script emails.
    Je vous invite à cliquer sur "Bloquer l'envoi" puis "Purger les messages". Les messages partiront de nouveau de votre formulaire par la suite.

    Si vous souhaitez avoir un rapport d'erreur à chaque blocage, vous pouvez ajouter une adresse mail depuis la même rubrique : changer le destinataire.

    Pour avoir plus de détails, veuillez consulter ce lien de guide :

    https://www.ovh.com/fr/g1974.mutualise_suivi_des_emails_automatises"
    J'ai essayé les solutions qu'il m'a proposées, sans résultat. J'ai cherché sur les forums et autres, mais je ne connais pas grand chose en code : mon boulot c'est la communication web pas le développement, et j'ai uniquement des connaissances de bases pour gérer un site (un peu de HTML5 et de CSS). Du coup, toutes les solutions de type chercher le mauvais code dans les logs, logiciels d'analyse qui fournissent un script super long, fichiers PHP ou autres, je n'y comprends rien. Et je n'en sors pas avec mon problème.

    Est-ce que quelqu'un peut m'aider ? À savoir, mon WordPress et mes plugins sont à jour. J'ai supprimé contact form 7 au cas ou cela viendrait du formulaire. S'il vous faut d'autres informations dites le moi. J'espère que vous pourrez m'aider.

    Bonne soirée,

    Marie

  2. #2
    Expert éminent sénior
    Avatar de mathieu
    Profil pro
    Inscrit en
    Juin 2003
    Messages
    10 234
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2003
    Messages : 10 234
    Points : 15 531
    Points
    15 531
    Par défaut
    Le plus simple est de demander à la personne qui a mis en place votre site. Un professionnel qui a l'habitude de WordPress saura où regarder et remarquera une différence par rapport aux fichiers de base qu'il a installé.

  3. #3
    Nouveau Candidat au Club
    Femme Profil pro
    A la recherche d'un emploi dans la communication web
    Inscrit en
    Août 2016
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 33
    Localisation : Belgique

    Informations professionnelles :
    Activité : A la recherche d'un emploi dans la communication web

    Informations forums :
    Inscription : Août 2016
    Messages : 2
    Points : 1
    Points
    1
    Par défaut
    Mais justement, c'est moi qui ai mis en place le site (lors d'une formation WordPress) et je ne suis pas assez experte pour voir ça :/

  4. #4
    Membre émérite Avatar de vttman
    Homme Profil pro
    Développeur "couteau mosellan"
    Inscrit en
    Décembre 2002
    Messages
    1 140
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Moselle (Lorraine)

    Informations professionnelles :
    Activité : Développeur "couteau mosellan"
    Secteur : Industrie

    Informations forums :
    Inscription : Décembre 2002
    Messages : 1 140
    Points : 2 286
    Points
    2 286
    Par défaut
    C'est compliqué ... pour moi

    Prenons un site Wordpress :
    Il faut que Wordpress soit à jour (version Wordpress / thème / plugins)
    et je ne parle pas de la version PHP ou de la base de données ...
    et ceci est à vérifier très régulièrement
    Idéalement on ne doit pas aussi accéder à l'administration trop facilement (www.monsite.fr/wp-admin)
    Il faut aussi mettre en place un système de sauvegarde et récupérer de temps en temps les sauvegardes
    en local
    Il m'est déjà arrivé d'avoir affaire par le passé à un hébergeur piraté + impossible de récupérer un backup (serveur de backup aussi piraté) ... donc on
    n'est jamais assez prudent et si le site est vérolé depuis un moment ... eh bien il faut revenir loin loin dans ses sauvegardes
    parfois pour repartir d'un bon pied !)


    De mon coté j'avais trouvé un script php qui une fois lancé me donnait la liste de fichiers modifiés ... je me disais avec ça, mon SGC/CMS à jour,
    des mots de passe blindés etc ... je suis +/- tranquille par rapport à un site ayant un trafic faible ...
    Un jour, mais pas sur Wordpress, j'ai eu des liens indésirables qui sont apparus sur un site, j'ai lancé mon script et ... RAS !?
    Alors où étaient donc ces liens à la c.. ? Eh bien probablement dans la base de données donc j'ai cherché ... sans rien trouver
    car les liens étaient dissimulés (hachage, cryptage, bidouillage ... on est là à tous les étages comme dans la chanson des Inconnus ;-)
    Donc quoi faire d'autre que :
    Restaurer, vérifier que les liens à la c... ont bien disparus.
    Changer tous les mots de passe
    Vérifier dans les logs les IP trop présentes avec des requêtes obscures ... puis les bannir, après quelques recherches sur le net pour ne pas virer des IP Google par exemple ...

    Voilà je ne suis pas rentré dans les détails mais on peut en reparler ...
    Emérite, émérite je ne pense pas ... plutôt dans le développement depuis FORT FORT longtemps, c'est mon job, ça oui
    A part ça ... Il ne pleut jamais en Moselle !

  5. #5
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 380
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 380
    Points : 10 410
    Points
    10 410
    Par défaut
    Salut,

    La plupart du temps les piratages ciblent les plugins qui sont plus vulnérables que wordpress lui-même. A priori je commencerais par désinstaller les plugins, mettre à jour wordpress, puis tester, puis réinstaller des plugins à jour.

    Si cela ne fonctionne pas une méthode plus radicale consisterait à sauvegarder la base de donnée, faire le ménage et effacer tous les fichiers, réinstaller wordpress puis réintégrer la base de donnée. Je parle au conditionnel car je ne connais pas suffisamment wordpress pour savoir si ces manip sont facilement réalisables. Cela dit sur le principe il est très peu probable qu'un script qui pirate l'envoi de mail puisse être enregistré en bdd, donc peu probable que la bdd soit piratée.

Discussions similaires

  1. Réponses: 10
    Dernier message: 02/08/2014, 15h53
  2. Site hacké : comment trouver la faille ?
    Par Istrella dans le forum Langage
    Réponses: 4
    Dernier message: 25/04/2013, 01h17
  3. Site constamment piraté: comment trouver les failles ?
    Par WeDgEMasTeR dans le forum Sécurité
    Réponses: 3
    Dernier message: 05/04/2011, 00h36
  4. comment trouver l'adresse IP du serveur d'un site
    Par glloq8 dans le forum Général Conception Web
    Réponses: 3
    Dernier message: 27/01/2011, 13h55
  5. comment trouver le script qui envoye des spam a partir de mon compte
    Par maya24 dans le forum Autres hébergeurs
    Réponses: 3
    Dernier message: 16/10/2007, 16h19

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo