hacking site sur ovh - okillerd - recurentes

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • hacking site sur ovh - okillerd - recurentes

    Bonjour,
    J’ai un souci récurrent sur ovh avec mon site.
    Jusqu'a présent il me suffisait de restaurer mon site, mais là depuis 1 semaine je me bats avec le support et mon site est régulièrement fermé. Hier ila été refermé 30 minutes après sa réactivation. J'ai soit disant activé leur firewall pourtant il y a de nombreux mois.
    Le problème c'est aussi qu'ils ne m'aident pas beacoup, le pbut étant de faire fonctionner leur SAV au prix exorbitant.
    Que dois-je nettoyer et comment ?

    Quelqu'un peut'il m'aider.

    Cordialement


    Voici les messages de ovh :

    ----------------------------------
    Notre système de surveillance (Okillerd) a détecté une opération
    irrégulière au niveau de votre site.
    Les détails de cette opération sont les suivants :

    cd-conseils.com
    Problème rencontré : Executing deleted program
    Commande apparente : ././ps
    Exécutable utilisé : /-------------/---------/www/plugins/content/.nfs0000000003644a3900000640
    Horodatage: 2014-11-20 15:05:11

    Ceci n'est pas autorisé sur nos installations,
    car c'est une tentative potentielle de piratage.
    Si ce n'est pas vous qui avez lancé ce script, cela signifie
    qu'il y a une faille sur votre site et qu'un hacker s'en
    est servi pour réaliser cette opération.
    Nous avons désactivé l'accès web temporairement pour éviter tout
    risque de nouveau piratage.
    Vous pouvez vous connecter via ftp, pour modifier les scripts qui
    peuvent poser problème. Pensez également à mettre à jour les
    logiciels que vous utilisez comme phpnuke, phpbb, etc.

    Comment faire ?
    Consultez ces guides :
    - http://guides.ovh.com/AlerteHackMutu
    - http://guides.ovh.com/SecuriteSite

    Une fois le problème résolu, vous pouvez rouvrir votre site
    en remettant les bons droits sur le répertoire racine (chmod 705 .).
    NOUVEAU : Vous pouvez à présent activer le firewall applicatif
    "mod_security" dans votre manager pour mieux protéger votre site
    contre les piratages. Pour plus d'informations, consultez ce lien :
    Découvrez les meilleures options de votre hébergement web pour personnaliser et améliorer votre site internet : SSL, CDN, base de données SQL…

    Contactez notre support si vous ne parvenez pas à rouvrir l'accès
    web par vous-même. Notez que les équipes du support ne peuvent pas
    rechercher l'origine du problème pour vous, mis à part dans le
    cadre d'une opération payante d'infogérance.

    Cordialement,
    ---------------------------------

    Réponse :

    > Bonjour,
    >
    > Ces blocages viennent de la présence de fichiers contenant du code malveillant sur votre hébergement.
    >
    > Parmi tous les fichiers infectés, vous trouverez ci-dessous deux exemples de ces fichiers.
    >
    > ./www/images/pgug.php
    > ./www/images/stories/fruit/ini.php
    >
    > Il faudrait effectuer la suppression du code malveillant dans l'ensemble de vos fichiers.
    >
    > Concernant le parefeu, celui-ci sera en effet inefficace dans le cas où des fichiers infectés sont présents sur votre hébergement.
    >
    > Nous pouvons également dans le cadre des interventions payantes effectuer un diagnostic de votre hébergement. Cette intervention vous sera facturé au minimum 20€ HT par tranche de 15 minutes d'intervention.
    >
    > Cette intervention n'effectuera par contre qu'un diagnostic de votre hébergement afin de déterminer les fichiers malveillants présents sur votre hébergement ainsi que la faille de sécurité qui a permis au hacker de faire cela.
    >
    > Aucune correction ne sera entreprise, cela sera à votre charge.
    >
    > Je reste à votre disposition pour tout renseignement complémentaire.
    >
    > Cordialement,Anthony C.
    >

    --------------------------------------


    auparavant :

    Problème rencontré : Executing deleted program
    Commande apparente : ././ps
    Exécutable utilisé : /---------/-----/www/plugins/content/.nfs0000000003644a3900000640
    Horodatage: 2014-11-20 15:05:11

    Ceci n'est pas autorisé sur nos installations,
    car c'est une tentative potentielle de piratage.

    --------------------

    auparavant :
    Problème rencontré : Executing deleted program
    Commande apparente : ././ps
    Exécutable utilisé : /----------/--------/www/tmp/install_4d95cc4e469b0/site/.nfs0000000000d3ba77000038b1
    Horodatage: 2014-11-05 09:55:06

  • #2
    Re : hacking site sur ovh - okillerd - recurentes

    Bonjour,

    le mieux serait de remonter une sauvegarde saine du site, puis de faire les mises à jour de Joomla! et des extensions installées sur le site.
    Ensuite, il faut changer tous les mots de passe (Joomla!, FTP, Base de données) puis installer un extension comme aeSecure, par exemple.
    Pour apprendre à construire votre site web avec Joomla 3 : Joomla3! Le Livre Pour Tous : http://cinnk.com/joomla/3/le-livre-pour-tous

    Référencement Joomla! 10 astuces pour référencer son site web https://cinnk.com/articles/referencement-joomla-10-astuces-pour-referencer-son-site-web

    Créez votre boutique en ligne avec Joomla! & HikaShop http://cinnk.com/boutique/livres/cre...la-et-hikashop

    Commentaire


    • #3
      Re : hacking site sur ovh - okillerd - recurentes

      tu peux consulter cet article pour te guider dans la désinfection
      Christophe
      http://www.webcrea.fr

      Commentaire


      • #4
        Re : hacking site sur ovh - okillerd - recurentes

        Le probleme c'est que ma sauvegarde locale date un peu (de l'installation de ce site il y a deux ans),
        uen question en passant , ma base de données est'elle infectée elle aussi selon vous?

        Commentaire


        • #5
          Re : hacking site sur ovh - okillerd - recurentes

          autre question j'ai acces à mes ficheirs logs voici l'erreur affichée : a priori ce serait mon htacces qui ets attaqué et vulnérable ...


          [Fri Nov 21 00:04:06 2014] [crit] [client 202.46.50.99] [host www.cd-conseils.com] (13)Permission denied: /--------/---------/.htaccess pcfg_openfile: unable to check htaccess file, ensure it is readable
          [Wed Nov 19 00:07:13 2014] [crit] [client 101.226.167.198] [host cd-conseils.com] (13)Permission denied: /-------/-----/.htaccess pcfg_openfile: unable to check htaccess file, ensure it is readable, referer: http://cd-conseils.com/index.php/fga...e-shipping.php
          [Wed Nov 19 00:08:51 2014] [crit] [client 217.69.133.72] [host www.cd-conseils.com] (13)Permission denied: /homez.645/cdconsei/.htaccess pcfg_openfile: unable to check htaccess file, ensure it is readable
          [Wed Nov 19 00:08:54 2014] [crit] [client 101.226.169.225] [host cd-conseils.com] (13)Permission denied: /-------/-----/.htaccess pcfg_openfile: unable to check htaccess file, ensure it is readable, referer: http://cd-conseils.com/index.php/fga...e-pharmacy.php
          [Wed Nov 19 00:11:31 2014] [crit] [client 101.226.168.205] [host cd-conseils.com] (13)Permission denied: / /-------/-----/.htaccess pcfg_openfile: unable to check htaccess file, ensure it is readable, referer: http://cd-conseils.com/index.php/fga...-avapro-mg.php

          Commentaire


          • #6
            Re : hacking site sur ovh - okillerd - recurentes

            Le message d'erreur dit qu'un fichier .htaccess n'est pas accessible. Est-ce celui qui se trouve à la racine de ton site ou est-ce, plus haut dans l'arborescence ? Le message dit surtout "unreadable" ce qui peut vouloir juste dire que tu as une bestiole qui essaie d'ouvrir un fichier qui n'existe pas.

            Pour sûr, tu as une (en fait, généralement plein de) bestiole sur ton site.

            Télécharge-le en local sur ton ordinateur et prépare-toi à consacrer quelques heures à chercher les bestioles et à les virer.

            La solution la plus simple serait de récupérer une archive (jpa) propre mais si tu n'en as pas... Ta soirée va y passer. Aide-toi d'article que tu trouveras facilement sur le net "Votre site a été hacké, que faire"...

            Bonne chance et bon courage.
            Christophe (cavo789)
            Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
            Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

            Commentaire

            Annonce

            Réduire
            Aucune annonce pour le moment.

            Partenaire de l'association

            Réduire

            Hébergeur Web PlanetHoster
            Travaille ...
            X