Bonjour,
Je suis chez 1&1 et j'ai reçu une notification de leur part concernant la présence de fichiers infectés sur mon FTP :
/administrator/components/com_joomlaupdate/updater.php
/administrator/components/com_joomlaupdate/confi.php
Ces fichiers n'existent pas de base dans joomla. Quand j'ouvre le contenu des fichiers je vois bien que ce sont des scripts malicieux.
D'autres fichiers qui n'ont pas été repérés par l'anti-virus et ne faisant pas partie de joomla ont également fait leur apparition :
/administrator/components/com_joomlaupdate/inf.php
/administrator/components/com_joomlaupdate/configs.php
Là encore, le code est malicieux. J'ai donc renommé tous ces fichiers pour éviter qu'ils soient utilisés.
J'ai ensuite recherché les fichiers modifiés récemment. J'ai constaté que tous les répertoires de mes thèmes étaient en 777 et :
- un fichier ob_cache.php ajouté dans chaque thème
- un include php incluant ob_cache.php dans le index.php du thème
En attendant de trouver une solution, j'ai donc viré l'include et renommé ob_cache.php. Là catastrophe : le site ne marche plus en front ! En principe, il auraient dû modifier un fichier dans joomla pour vérifier si le fichier est bien inclus et si le fichier inclus est bien le leur. En effet, j'ai également vidé ob_cache.php (j'ai mis du code php bidon dedans). Mais là je ne trouve pas d'autres fichiers modifiés que ceux cités plus haut.
J'ai trouvé un topic anglais qui parle d'un problème similaire :
J'ai passé tous mes dossiers en 755 et mes fichiers en 644 (configuration.php reste en 444) par sécurité.
Le code injecté permet aussi de pirater un site wordpress. C'est donc un script qui n'a pas été écrit pour me pirater juste moi. Il doit donc être utilisé à grande échelle, est-ce quelqu'un a une solution pour :
- Nettoyer le site (sans tout refaire sur la base d'un Joomla propre...)
- Trouver par où ces hackers sont passés
Je souhaiterais également savoir ce que fait exactement cette attaque.
Le site concerné est en Joomla 3.2.3.
Il faut aussi savoir que j'ai 2 autres sites sur le même hébergement (un en Joomla 3.4.0 l'autre en 3.2.2). Ceux-là ne comportent pas de trace dans le dossier joomla updater. Seuls les templates ont été modifiés comme expliqué plus haut. En fait, j'ai un espace web dans lequel j'ai créé un répertoire par site.
Merci
Je suis chez 1&1 et j'ai reçu une notification de leur part concernant la présence de fichiers infectés sur mon FTP :
/administrator/components/com_joomlaupdate/updater.php
/administrator/components/com_joomlaupdate/confi.php
Ces fichiers n'existent pas de base dans joomla. Quand j'ouvre le contenu des fichiers je vois bien que ce sont des scripts malicieux.
D'autres fichiers qui n'ont pas été repérés par l'anti-virus et ne faisant pas partie de joomla ont également fait leur apparition :
/administrator/components/com_joomlaupdate/inf.php
/administrator/components/com_joomlaupdate/configs.php
Là encore, le code est malicieux. J'ai donc renommé tous ces fichiers pour éviter qu'ils soient utilisés.
J'ai ensuite recherché les fichiers modifiés récemment. J'ai constaté que tous les répertoires de mes thèmes étaient en 777 et :
- un fichier ob_cache.php ajouté dans chaque thème
- un include php incluant ob_cache.php dans le index.php du thème
En attendant de trouver une solution, j'ai donc viré l'include et renommé ob_cache.php. Là catastrophe : le site ne marche plus en front ! En principe, il auraient dû modifier un fichier dans joomla pour vérifier si le fichier est bien inclus et si le fichier inclus est bien le leur. En effet, j'ai également vidé ob_cache.php (j'ai mis du code php bidon dedans). Mais là je ne trouve pas d'autres fichiers modifiés que ceux cités plus haut.
J'ai trouvé un topic anglais qui parle d'un problème similaire :
J'ai passé tous mes dossiers en 755 et mes fichiers en 644 (configuration.php reste en 444) par sécurité.
Le code injecté permet aussi de pirater un site wordpress. C'est donc un script qui n'a pas été écrit pour me pirater juste moi. Il doit donc être utilisé à grande échelle, est-ce quelqu'un a une solution pour :
- Nettoyer le site (sans tout refaire sur la base d'un Joomla propre...)
- Trouver par où ces hackers sont passés
Je souhaiterais également savoir ce que fait exactement cette attaque.
Le site concerné est en Joomla 3.2.3.
Il faut aussi savoir que j'ai 2 autres sites sur le même hébergement (un en Joomla 3.4.0 l'autre en 3.2.2). Ceux-là ne comportent pas de trace dans le dossier joomla updater. Seuls les templates ont été modifiés comme expliqué plus haut. En fait, j'ai un espace web dans lequel j'ai créé un répertoire par site.
Merci
Commentaire