Bonjour,
Il y a quelques semaines, un site vérolé a été nettoyé, puis finalement, le serveur a été vidé pour une réinstallation d'une version neuve et totalement vierge de Joomla! 3.9.11 afin de repartir de zéro. Le site est chez OVH dans le dossier "www". Les seuls autres fichiers et dossiers présents sont ceux d'OVH.
Le site est vierge : simple page d'accueil sans menu ni module.
Un template récupéré sur le site Joomlaworks a été installé et défini comme style par défaut. Dès le site (frontend) affiché, on retrouve la redirection qu'on avait précédemment vers un site indésirable.
Je regarde et trouve du code malicieux dans le fichier index.php du template. Je vérifie dans le zip : code absent, donc ajouté après coup.
Je récupère une copie du site en local, supprime ce template depuis le gestionnaire de fichiers, vais dans la base pour définir Protostar comme template, et j'ouvre le site. Bing ! même redirection (entretemps, j'avais supprimé les cookies et vidé le cache du navigateur, il n'y avait rien dans les dossiers de cache du site, et le fichier index de Protostar était correct).
J'ouvre l'index de Protostar : le même code est là...
aeSecure Quickscan me signale un virus, sans que je puisse savoir où. Si je remplace l'index du Template par l'original, aeSecure Quickscan ne signale plus rien, mais si j'ouvre de nouveau le site, rebelote !
Seul le remplacement complet des fichiers système par un pack 3.9.11 résout le problème, mais dans la mesure où on ne sait pas comment ce code se retrouve dans l'index du template, ce n'est pas satisfaisant, vous en conviendrez !
Il y a donc quelque part un fichier système qui a été modifié et échappe au Quickscan, et qui réécrit ce code malicieux à la volée !
J'ai deux instances locales du site : après remplacement des fichiers système, la page d'accueil reste la bonne et ne déclenche plus cette redirection intempestive.
Il y a quelques semaines, un site vérolé a été nettoyé, puis finalement, le serveur a été vidé pour une réinstallation d'une version neuve et totalement vierge de Joomla! 3.9.11 afin de repartir de zéro. Le site est chez OVH dans le dossier "www". Les seuls autres fichiers et dossiers présents sont ceux d'OVH.
Le site est vierge : simple page d'accueil sans menu ni module.
Un template récupéré sur le site Joomlaworks a été installé et défini comme style par défaut. Dès le site (frontend) affiché, on retrouve la redirection qu'on avait précédemment vers un site indésirable.
Je regarde et trouve du code malicieux dans le fichier index.php du template. Je vérifie dans le zip : code absent, donc ajouté après coup.
Je récupère une copie du site en local, supprime ce template depuis le gestionnaire de fichiers, vais dans la base pour définir Protostar comme template, et j'ouvre le site. Bing ! même redirection (entretemps, j'avais supprimé les cookies et vidé le cache du navigateur, il n'y avait rien dans les dossiers de cache du site, et le fichier index de Protostar était correct).
J'ouvre l'index de Protostar : le même code est là...
aeSecure Quickscan me signale un virus, sans que je puisse savoir où. Si je remplace l'index du Template par l'original, aeSecure Quickscan ne signale plus rien, mais si j'ouvre de nouveau le site, rebelote !
Seul le remplacement complet des fichiers système par un pack 3.9.11 résout le problème, mais dans la mesure où on ne sait pas comment ce code se retrouve dans l'index du template, ce n'est pas satisfaisant, vous en conviendrez !
Il y a donc quelque part un fichier système qui a été modifié et échappe au Quickscan, et qui réécrit ce code malicieux à la volée !
J'ai deux instances locales du site : après remplacement des fichiers système, la page d'accueil reste la bonne et ne déclenche plus cette redirection intempestive.
Commentaire