Est-ce que ces requêtes http représentent un piratage ?

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [RÉGLÉ] Est-ce que ces requêtes http représentent un piratage ?

    Bonjour,

    Après le blocage de mon site par OVH en raison d'une exécution non autorisée de scripts, je suis en train de jeter un coup d'œil sur mon log http du jour où le problème s'est produit.

    Dans le relevé, je note une série de requêtes liées à l'adresse IP 158.69.24.81.

    1er élément : cette adresse IP correspond à une agence gouvernementale américaine liée à la sécurité :


    sparta.com at WI. Parsons is a digitally enabled solutions provider and a global leader in many diversified markets with a focus on security, defense, and infrastructure.


    2e élément : les requêtes elles-mêmes, qui sont de type "post".

    (Remarque : j'ai remplacé le nom de domaine d'origine par site.xxx pour éviter son identification).

    158.69.24.81 site.xxx - [26/Nov/2015:20:57:40 +0100] "POST /libraries/f0f/encrypt/general.php HTTP/1.1" 403 235 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20100101 Firefox/33.0"
    158.69.24.81 site.xxx - [26/Nov/2015:20:57:40 +0100] "POST /modules/mod_articles_categories/helper.php HTTP/1.1" 403 244 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20100101 Firefox/33.0"
    158.69.24.81 site.xxx - [26/Nov/2015:20:57:42 +0100] "POST /modules/mod_articles_latest/helper.php HTTP/1.1" 403 240 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20100101 Firefox/33.0"
    158.69.24.81 site.xxx - [26/Nov/2015:20:57:40 +0100] "POST /libraries/f0f/encrypt/general.php HTTP/1.1" 403 235 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20100101 Firefox/33.0"
    158.69.24.81 site.xxx - [26/Nov/2015:20:57:40 +0100] "POST /modules/mod_articles_categories/helper.php HTTP/1.1" 403 244 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20100101 Firefox/33.0"
    158.69.24.81 site.xxx - [26/Nov/2015:20:57:42 +0100] "POST /modules/mod_articles_latest/helper.php HTTP/1.1" 403 240 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:33.0) Gecko/20100101 Firefox/33.0"

    Est-ce que je me trompe du tout au tout ou bien il s'agit d'un piratage en règle avec remplacement ou ajout de fichiers ?

    Merci d'avance.

  • #2
    Re : Est-ce que ces requêtes http représentent un piratage ?

    Bonjour

    Super travail d'avoir isolé ces lignes dans ton log.

    En principe (c'est de la théorie!!!) : sous Joomla, tu ne devrais avoir que deux fichiers php qui sont accédés; le fichier /index.php à la racine de ton site et le /administrator/index.php pour ton admin. Donc, oui, c'est en principe suspect d'avoir des POST sur des fichiers autres que ces deux-là. Je parle bien de "en théorie"; il y a toujours quantité d'exceptions.

    Vu que tu as fait le plus gros boulot, reste plus qu'à faire la dernière partie : va ouvrir les fichier que tu as mentionné.

    Que contient /libraries/f0f/encrypt/general.php ? Et, plus suspect, /modules/mod_articles_latest/helper.php . Suspect parce que c'est soi-disant un "helper" càd des fonctions dont le but est d'être appelées ici et là par des scripts PHP. Un helper n'est pas un script appelable par une URL et donc, ici, c'est hyper suspect. "helper.php" est un bon client pour dissimuler un virus.

    Note : quand tu as un doute, récupère le ZIP de ta version de Joomla depuis joomla.fr p.ex. et va voir si tu as ce fichier-là dans le package d'origine et si le fichier est, au byte près, le même que celui de ton site. Sous Windows, tu peux utiliser le programme gratuit WinDiff pour comparer deux fichiers.

    Bonne journée et, bon nettoyage.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
    Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

    Commentaire

    Annonce

    Réduire
    Aucune annonce pour le moment.

    Partenaire de l'association

    Réduire

    Hébergeur Web PlanetHoster
    Travaille ...
    X