Bonjour à tous,
Je viens d'être informé par une collègue que son serveur a été bloqué par l'hébergeur en raison d'un piratage (spam par des formulaires de contact), mais il y a en fait peu de mails envoyés, bien qu'ils soient manifestement du spam.
Par contre, j'ai trouvé un fichier de test antivirus sur le serveur, lancé ce matin par l'hébergeur, qui me tarabuste ! Bien que le site soit protégé par une version gratuite d'aeSecure, je trouve des POST dont je ne comprends pas comment ils ont pu passer, par exemple :
D'autres fichiers ont eu une injection de code en base64 et sont listés dans le fichier de scan :
Je suspecte home/www/sitesperso/************/plugins/system/fields/ppaoynru.php d'être le point de départ, mais il n'est pas dans les logs d'activité du site en question.
Qui aurait une idée ? (il y a une vingtaine de sites sur le serveur...)
Merci de vos conseils,
Robert
Je viens d'être informé par une collègue que son serveur a été bloqué par l'hébergeur en raison d'un piratage (spam par des formulaires de contact), mais il y a en fait peu de mails envoyés, bien qu'ils soient manifestement du spam.
Par contre, j'ai trouvé un fichier de test antivirus sur le serveur, lancé ce matin par l'hébergeur, qui me tarabuste ! Bien que le site soit protégé par une version gratuite d'aeSecure, je trouve des POST dont je ne comprends pas comment ils ont pu passer, par exemple :
195.114.18.160 - - [14/Jan/2019:10:11:27 +0100] "POST /administrator/components/com_jce/models/model.php HTTP/1.0" 200 97 "http://www.***************.com/administrator/components/com_jce/models/model.php" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/44.0.2403.155 Safari/537.36"
home/www/sitesperso/*********************/plugins/system/fields/ppaoynru.php: {HEX}php.base64.v23au.187.UNOFFICIAL FOUND
/home/www/sitesperso/*********************/plugins/system/fields/ppaoynru.php {HEX}php.base64.v23au.187
/home/www/sitesperso/*********************/administrator/components/com_jce/models/model.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/administrator/components/com_templates/views/style/view.json.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/libraries/fof30/Form/Field/Url.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/libraries/src/Table/Update.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/libraries/joomla/observer/updater/interface.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/plugins/system/fields/ppaoynru.php {HEX}php.base64.v23au.187
/home/www/sitesperso/*********************/administrator/components/com_jce/models/model.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/administrator/components/com_templates/views/style/view.json.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/libraries/fof30/Form/Field/Url.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/libraries/src/Table/Update.php mat.php.injectedBase64.1
/home/www/sitesperso/*********************/libraries/joomla/observer/updater/interface.php mat.php.injectedBase64.1
Qui aurait une idée ? (il y a une vingtaine de sites sur le serveur...)
Merci de vos conseils,
Robert
Commentaire