tentative de hack, des solutions ?

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [RÉGLÉ] tentative de hack, des solutions ?

    salut

    hier j'ai subit plusieurs tentative de hack sur un de mes sites par différentes IPs, c'est la première fois que cela m'arrive depuis que je créé des sites web (bientôt 10 ans), évidement j'ai été un peu laxiste puisque le temps faisant que je ne rencontrait pas de problèmes j'ai un peu oublié les bases de sécurisation.

    J'explique: depuis samedi soir j'ai plusieurs ip qui fouinent sur mon site et lancent des requêtes GET ou POST sur ce schéma (il y en a des centaines et sur n'importe quels fichiers ou répertoires):

    XXX.XXX.XXX.XXX lifeinpixels.fr - [23/Nov/2015:02:03:45 +0100] "GET /administrator/index.php HTTP/1.1" 200 6436 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.125 Safari/537.36"
    OVH l'hébergeur m'à envoyé un mail pour m'informé des tentatives de piratage bloquées par le robot de surveillance et mis le repertoire en CHMOD 700.

    3 fois ce dimanche j'ai reçu des mails similaires avec des chemins différents

    Problème rencontré : Executing deleted program
    Commande apparente : ././crond
    Exécutable utilisé : /xxxxxxxx/xxxxxxxxxx/www/libraries/joomla/facebook/.nfs0000000003846e8d000007da
    Horodatage: 2015-11-22 11:00:10
    Première question, qu'est ce que ce .nfs000000000machintruc à la fin du chemin spécifié ?

    J'ai déjà suite aux analyses de mes fichiers log récupéré une dizaine d'ip qui lancent les requêtes, provenant d'ip sur des sites avec des adresses particulièrement bizarres évidement (j'imagine que les serveurs ne servent probablement que à attaquer d'autres sites), je les ai bloqués par htaccess pour commencé (assez efficace puisque mes logs m'indiquent encore des dizaines de requetes sur une ip en particulier qui ce ramasse sur des erreurs 403 ) mais bon je vais pas passer mes journées à bloquer des IPs à la main n'est ce pas.

    Ensuite j'ai installé crawltrack et crawlprotect pour évité que cela ce reproduise mais je ne suis pas sur de l’efficacité de ce système pour évité une nouvelle fermeture du site

    Seconde question, après lecture de mes explications, que me conseillez vous ?

    Meric de votre lecture
    Dernière édition par sephirothff à 23/11/2015, 09h56

  • #2
    Re : tentative de hack, des solutions ?

    Bonjour

    Que tu subisses des tentatives est bien normal. Welcome in ze club ! ;-) N'importe quel site sur le net en subit, il est exceptionnel que tes autres sites passent par les mailles du filet.

    Problème rencontré : Executing deleted program
    Commande apparente : ././crond
    Exécutable utilisé : /xxxxxxxx/xxxxxxxxxx/www/libraries/joomla/facebook/.nfs0000000003846e8d000007da
    Horodatage: 2015-11-22 11:00:10
    Là, c'est pas bon. Ce n'est plus une tentative, c'est un exploit : tu as un fichier sur ton site qui s'exécute et qui n'est pas partie de Joomla!. Cela veut donc dire que ta défense a faillie et que tu es vérolé.

    Tu vas donc devoir songer à nettoyer ton site (voir ma signature pour trouver un tuto "Votre site a été hacké, que faire") puis le protéger au maximum pour éviter que cela arrive à nouveau.

    Bonne journée.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
    Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

    Commentaire


    • #3
      Re : tentative de hack, des solutions ?

      merci de ta réponse, je suis déjà tombé sur l'outil dans ta sign en faisant quelques recherches google (c'est de toi? si oui merci et bravo, très pratique) et J'avais déjà fait un scan et analyse des fichiers, mais cela n'a rien donné hélas, de plus les fichiers mentionnés dans les mails reçu de OVH n'existent pas sur le ftp donc je ne peut pas les analyser pour savoir de quoi il retourne.

      en ce qui concerne le site et les extensions, tout était déjà à jour avant l'attaque

      Commentaire


      • #4
        Re : tentative de hack, des solutions ?

        Le nom du fichier commence par un point. As-tu vérifié que ton client FTP affiche ces fichiers-là (il s'agit de fichiers cachés).

        As-tu un sous-dossier nommé Facebook ? Si oui, ce dossier ne devrait pas exister.

        En tout cas, si ton hébergeur t'avertit, c'est qu'il y a un virus, ça, cela me paraît évident.
        Christophe (cavo789)
        Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
        Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

        Commentaire


        • #5
          Re : tentative de hack, des solutions ?

          euh? j'ai bien ce sous dossier et il fait bien partie du package d'installation de joomla 3.4.5
          sinon mon logiciel de transfert FTP affiche bien les fichiers cachés

          quand à mon hébergeur ilme dit juste qu'il y a une tentative de piratage et que le robot à bloqué le site pour évité une intrusion ou autre mais rien de plus. le problème c'est que j'ai fait toutes les vérifications possibles à mon niveau et je n'ai absolument rien trouvé (j'y ai passé tout mon dimanche ...)

          Commentaire


          • #6
            Re : tentative de hack, des solutions ?

            Envoyé par sephirothff Voir le message
            euh? j'ai bien ce sous dossier et il fait bien partie du package d'installation de joomla 3.4.5
            Oups, pardon. Je ne savais pas. Je confirme, je viens de vérifier.
            Toutefois tous les fichiers qui se s'y trouvent sont des .php et aucun fichier démarrant, bien sûr; par un point.

            Envoyé par sephirothff Voir le message
            quand à mon hébergeur ilme dit juste qu'il y a une tentative de piratage et que le robot à bloqué le site pour évité une intrusion ou autre mais rien de plus. le problème c'est que j'ai fait toutes les vérifications possibles à mon niveau et je n'ai absolument rien trouvé (j'y ai passé tout mon dimanche ...)
            Si je me réfère à "Problème rencontré : Executing deleted program - Exécutable utilisé : /xxxxxxxx/xxxxxxxxxx/www/libraries/joomla/facebook/.nfs0000000003846e8d000007da", il y a bien bien mention d'un programme s'étant trouvé sur ton site (pas seulement une tentative donc) et que ce fichier a été exécuté (et supprimé par l'hébergeur).

            Si tu le souhaites, communique-moi par MP un accès FTP à ton site (et son URL); je pourrais télécharger un ZIP du site, je le scanne rapido et je te dis si je trouve un virus (et juste ça). Ainsi, tu sauras si tu dois continuer à chercher ou pas.
            Christophe (cavo789)
            Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
            Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

            Commentaire


            • #7
              Re : tentative de hack, des solutions ?

              je t'ai envoyé les infos par MP, j'ai oublié de préciser mais ne prend pas le dossier "sb", il ne contient que des photos et pèse lourd ca te fera gagner du temps

              merci de ton aide

              Commentaire


              • #8
                Re : tentative de hack, des solutions ?

                Deux secondes top chrono; une fois connecté à ton site : il est joliment vérolé.

                Un bon nettoyage ... d'hiver s'impose.

                Bonne chasse.
                Christophe (cavo789)
                Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
                Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

                Commentaire


                • #9
                  Re : tentative de hack, des solutions ?

                  mouarf, dans ce cas va falloir que je cherche des outils plus performant alors ...

                  edit: en plus j'ai du caca dans les yeux, j'avais pas remarqué un fichier à la racine, faut vraiment que je me réveille ...

                  Commentaire


                  • #10
                    Re : tentative de hack, des solutions ?

                    du coup problème résolu je vire joomla et je mettrai juste quelques pages html ce sera moins prise de tête

                    Commentaire


                    • #11
                      Re : tentative de hack, des solutions ?

                      Oui mais tu perds toute la puissance du CMS. A toi, en effet, de connaître ton besoin.
                      Christophe (cavo789)
                      Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
                      Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

                      Commentaire


                      • #12
                        Re : tentative de hack, des solutions ?

                        ...sans vouloir faire de la pub, pourquoi n'utilises tu pas admintools ? c'est un outils génial et une protection très très efficace. Perso, je l'utilise sur tous mes sites, en version pro, mais il existe une version gratuite. Penches toi sur ce composant avant de laisser tomber Jommla.
                        Bon courage

                        Commentaire

                        Annonce

                        Réduire
                        Aucune annonce pour le moment.

                        Partenaire de l'association

                        Réduire

                        Hébergeur Web PlanetHoster
                        Travaille ...
                        X