Site hacké chaque nuit

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [Problème] Site hacké chaque nuit

    Bonjour à tous,

    Je suis hebergé chez hosteur, mon joomla est en version 3.8.6 et mes extensions sont à jours.
    Mes identifiants du site et du ftp sont changés et robustes (24 caractères).
    Cependant chaque nuit, je me fais hacké mon site (des fichiers core sont remplacés)
    Voici un imprim écran du composant de sécurité RSFirewall!
    Chaque matin ou presque (lorsque je n'ai pas le temps), je force une réinstallation de joomla.
    Avez vous une idée ?
    Merci par avance pour votre aide.
    Fichiers joints
    Dernière édition par JCLA à 18/03/2018, 10h31

  • #2
    Si ça recommence systématiquement, ça voudrait dire qu'il y a sur ton serveur des fichiers indésirables que tes réinstallations ne suppriment pas (fichiers qui écrivent ensuite dasn les fichiers de Joomla!).
    As-tu comparé des fichiers déclarés modifiés avec ceux d'un Joomla! de base ?
    "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
    MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

    Commentaire


    • #3
      Merci pour ta réponse Robert
      Oui, pas plus tard que la semaine dernière, j'ai fais le ménage via ftp entre les sources de joomla 3.8.6 et mon site.
      J'ai quelques composants :Akeeba Backup, CoalaWeb Traffic, Creative Contact Form, Creative Image Slider,JCE Administration, Phoca Gallery, Phoca Maps et depuis hier RSFirewall!
      Je ne sais pas si le problème pourrait venir d'un de ces composants ?

      Commentaire


      • #4
        Tu peux utiliser le Quickscan sur aesecure.com pour repérer les fi hiers susoects.
        Ou installer myJoomla.com pour faire une audit
        Présentations : slides.woluweb.be | Coordonnées complètes : www.woluweb.be

        Un message d’erreur sur votre site Joomla... ayez le reflexe de consulter la base de connaissance : https://kb.joomla.fr

        Ce forum, vous l'aimez ? Il vous a sauvé la vie ? Vous y apprenez régulièrement ? Alors adhérer à l'AFUJ, l'Association Francophone des Utilisateurs de Joomla : https://www.joomla.fr/association/adherer

        Commentaire


        • #5
          Bonjour

          Comme Robert, je pense donc à des fichiers vérolés qui restent en place et, aussi p.ex., ton template qui est vérolé.

          Remettre un Joomla tout propre ne va jamais supprimer p.ex. le fichier /images/virus.php mais comme tu le sais parfaitement, va se contenter de remettre les fichiers de Joomla.
          De la même manière, le fichier /templates/ton_template/index.php ne sera pas remis à propre...

          Tu pourrais aussi remettre des versions propres des composants, du template, ... mais restera encore le fichier /images/virus.php...

          Ta démarche est une bonne démarche mais elle est incomplète si tu ne nettoies pas le reste.

          Il n'y a pas beaucoup de marge : si remettre du propre n'est pas suffisant, il va falloir soit réinstaller un backup qui ne soit pas trop vieux mais surtout qui soit sain (et là, tu n'as aucune certitude) ou nettoyer ton site. Il existe des scanners pour cela, Marc en a mentionné un ci-dessus. Il te faudrait peut-être aussi allez plus loin et nettoyer par toi-même. Tu trouveras des tutoriels sur mon site (voir ma signature).

          Bonne journée.
          Christophe (cavo789)
          Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
          Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

          Commentaire


          • #6
            Bonjour, tout d'abord merci pour vos réponses.
            Les nouvelles ne sont pas bonnes, j'ai effectué un scan complet du contenu de mes fichiers avec RSFirewall. Il y a avait effectivement des fichiers corrompus, j'ai passé mon weekend à tout remettre à la normale mais cette nuit, le hack a recommencé (cf imprim écran).
            J'ai blacklisté les adresses ip d'origine mais chaque nuit cela change.
            Après RSfirewall, mes autorisations sont bonnes. Je comprends pas que l'on puisse écraser un fichier sur mon ftp ...
            Passer le site en https, peux t'il avoir une incidence ?
            Fichiers joints

            Commentaire


            • #7
              Comme je l'ai dit précédemment, il est fort probable, pour ne pas dire certain, qu'il y a, en plus des fichiers que t'a signalé ce script, un ou des fichiers malicieux quelque part qui recrée(nt) du code dans les fichiers de Joomla!, et ni le blacklistage d'IP, ni le passage en https n'y feront rien : il faut (faire) nettoyer le site (par un professionnel).
              "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
              MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

              Commentaire


              • #8
                Bonjour,
                Passer le site en https, peux t'il avoir une incidence ?
                Aucune car le https ne concerne QUE les "dialogues" entre le serveur et le client.
                Si les fichiers malveillant sont deja en place, il ne te reste que l'option nettoyage du sol au plafond car si tu laisses la moindre petite faille, c'est reparti pour un tour
                Le plus facile etant de faire remonter une sauvegarde saine d'avant le souci ... sinon, c'est un jeu de patience et de compétence car il en faut un peu pour débusquer les fichiers malveillant qui ont tendance a bien se planquer quelquefois ...
                Ce forum, vous l'aimez ? il vous a sauvé la vie ? Vous y apprenez chaque jour ? Alors adhérez à l'AFUJ https://www.joomla.fr/association/adherer
                Cette année, le JoomlaDay FR a lieu à Bruxelles, les 20 et 21 mai 2022, plus d'infos et inscriptions : www.joomladay.fr

                Commentaire

                Annonce

                Réduire
                Aucune annonce pour le moment.

                Partenaire de l'association

                Réduire

                Hébergeur Web PlanetHoster
                Travaille ...
                X