Hack/Fishing site

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • Hack/Fishing site

    Bonjour,

    je viens vers vous car nous avons un problème sur notre site.
    Depuis 1 semaine, nous avons un robot qui arrive a upload des fichers sur notre FTP et nous ne savons pas comment.

    Nous avons changé les code FTP et la connexion a notre compte OVH se fait par double vérification.

    Nous avons découvert ceci dans les logs

    154.69.85.4 www.xxx.fr - [22/Nov/2015:12:48:06 +0100] "POST //layouts/joomla/form/addik.php HTTP/1.1" 200 10636 "http://www.xxx.fr//layouts/joomla/form/addik.php" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:42.0) Gecko/20100101 Firefox/42.0"
    154.69.85.4 www.xxx.fr - [22/Nov/2015:12:48:09 +0100] "POST //layouts/joomla/editors/addik.php HTTP/1.1" 200 10657 "http://www.xxx.fr//layouts/joomla/editors/addik.php" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:42.0) Gecko/20100101 Firefox/42.0"
    154.69.85.4 www.xxx.fr - [22/Nov/2015:12:48:14 +0100] "POST //layouts/joomla/edit/addik.php HTTP/1.1" 200 10636 "http://www.xxx.fr//layouts/joomla/edit/addik.php" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:42.0) Gecko/20100101 Firefox/42.0"
    154.69.85.4 www.xxx.fr - [22/Nov/2015:12:48:18 +0100] "POST //layouts/joomla/content/addik.php HTTP/1.1" 200 10657 "http://www.xxx.fr//layouts/joomla/content/addik.php" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:42.0) Gecko/20100101 Firefox/42.0"

    Le fichier addik.php générant ensuite un fichier _loge.php qui lui est une copie conforme d'une page d'authentification d'une banque Sud Africaine.
    Autant vous dire que depuis 1 semaine nous avons un organisme de sécurité qui nous appel régulièrement pour nous demander de supprimer les fichiers de fishing.

    Nous avons admin tools sur notre joomla et quand nous bloquons l'ip, les fichiers ne reviennent pas, sauf si une nouvelle IP fait la même manipulation.

    Nous avons pourtant bloqué toutes les IP venant d'Afrique du sud via admin tools, mais leurs base d'ip ne doit pas être a jour.

    Avez vous solution pour bloquer l'upload des fichiers sur notre serveur s'il vous plait ?

    Bonne journée.

  • #2
    Re : Hack/Fishing site

    Bienvenue !

    Si les codes d'accès ftp ont été changés et que des fichiers sont encore ajoutés sur le site, cela veut dire que des fichiers sont présents qui servent à ça.
    La méthode la plus simple est de vider le serveur et de restaurer une sauvegarde saine.
    Explore le site de AeSecure http://www.aesecure.com/fr/ pour voir si tu peux t'en sortir seul, et si besoin, fais appel à Christophe pour le nettoyage de ton site, ça ira probablement plus vite.
    "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
    MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

    Commentaire


    • #3
      Re : Hack/Fishing site

      Bonjour

      Si tu bloques l'upload, tu bloques toutes mises à jour de ton CMS. Cela peut être une bonne chose; faudra juste bloquer puis débloquer le temps de la mise à jour puis rebloquer. aeSecure option 2.4 fait cela en un clic de souris (http://www.aesecure.com/_demo/aesecu...ock_fileupload)

      Maintenant, cela ne résout pas le soucis de : qui vient déposer ton fichier addik.php.

      Tu ne mentionnes pas ta version de Joomla => vérifie que tu es à jour. Vérifie aussi que toutes tes extensions le soient également (composants, plugins, templates & modules). Vérifie aussi que tout qui n'est pas utilisé est désinstallé (et non juste dépublié).

      Reste, encore, à nettoyer le site puisque vraisemblablement il est vérolé. Tu pourras trouver des conseils dans ma signature ci-dessous.

      Bonne chasse aux virus.
      Christophe (cavo789)
      Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
      Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

      Commentaire


      • #4
        Re : Hack/Fishing site

        Merci pour vos réponse,

        nous somme sous la dernière version de Joomla et tout nos plugin sont a jour.

        Je vais faire le tri dans les modules dépublié pour les désinstallé.

        Vous avez une idée des droits sur les dossiers qu'il faut mettre. Tous les dossiers de mon FTP sont en 755.

        Commentaire


        • #5
          Re : Hack/Fishing site

          @cavo789 J'ai téléchargé votre quick Scan et installé sur notre FTP.
          J'obtiens cette erreur lors de l'analyse des fichiers.

          Commentaire


          • #6
            Re : Hack/Fishing site

            Salut. Voir la FAQ pour QuickScan. Dernier lien sur ta capture d'écran.

            Pour les chmods : 755 pour les dossiers et 644 pour les fichiers.
            Christophe (cavo789)
            Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
            Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

            Commentaire

            Annonce

            Réduire
            Aucune annonce pour le moment.

            Partenaire de l'association

            Réduire

            Hébergeur Web PlanetHoster
            Travaille ...
            X