injection FLI comment réinstaller Joomla ?

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [RÉGLÉ] injection FLI comment réinstaller Joomla ?

    Bonjour,

    Mon site a été l'objet d'une injection FLI (ou opération semblable), dont les premier résultats ont été
    du supprimer la page d'accueil du site ainsi que l'accès au panneau d'administration ( sujet discuté ici ).
    Par la suite j'ai découvert des centaines de pages html introduite illégalement sur le serveur FTP, et que le dossier Joomla_3 était complètement vidé de son contenu.

    Ces pages html ont été supprimées, mais il reste des fichiers php suspects qui ont tendance à réapparaitre spontanément, et font clairement partie du processus ( le code contient des séquences de caractères qu'on trouvait dans l'url des pages html supprimées ).

    Le fournisseur d'accès de mon site prétendait pouvoir remettre le site dans l'état précédant l'injection, mais en fait il n'est même pas capable d'utiliser ses archives, et n'est ni motivé ni compétant pour résoudre ce problème, cette mauvaise option m'a juste fait perdre du temps, et je dois à présent me débrouiller seul.

    Ma question est la suivante:

    Est-ce que je peux sans autre placer le paquet d'installation de la dernier version de Joomla! sur le serveur ( après l'avoir nettoyé le mieux possible ) pour récupérer la gestion du site ?
    Est-ce que cette opération risque d'écraser le contenu du site( qui fonctionne encore normalement via les liens internes ) ?
    Avez-vous des conseils, des manipulations à éviter etc...
    J'ai peur de faire des bêtises, alors merci d'avance de votre aide.
    Dernière édition par photon69 à 11/02/2016, 00h05

  • #2
    Re : injection FLI comment réistaller Joomla ?

    Tu peux faire appel à Christophe (cavo789), développeur d'AeSecure pour analyser et nettoyer ton site
    Il ne s'agit pas, si tu le fais seul, de "nettoyer le mieux possible", mais de supprimer tout ce qui est sur ton serveur, avant de renvoyer une version neuve de Joomla! (utilisant une autre base de données ou la même mais avec un préfixe de tables différent) dans laquelle importer ton ancien contenu avec une extension comme SP Transfer capable de puiser dans la base de données : pas simple quand on n'en a pas l'habitude. Le dossier des images, si tu en utilises de personnelles, comme celui du template ou des dossiers supplémentaires que tu aurais utilisés seront à récupérer en local pour vérification et réutilisation des fichiers nécessaires.
    "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
    MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

    Commentaire


    • #3
      Re : injection FLI comment réistaller Joomla ?

      Merci beaucoup Robert pour cette réponse rapide et précise.
      En effet ça n'est pas simple quand on a pas l'habitude, et c'est assez déprimant de voir le résultat de centaines d'heures de travail se détériorer de cette façon. Mais enfin, c'est aussi l'occasion d'apprendre quelque chose...
      Bon week-end.

      Commentaire


      • #4
        Re : injection FLI comment réistaller Joomla ?

        La suppression de ces fichiers php n'est pas toujours efficace. Ils sont souvent souvent recréés !
        Est-ce que c'est une bonne idée d'en modifier le contenu pour les rendre inoffensifs ?
        Une autre chose étonnante est que certain fichiers de mon site changent de date de modification ( i.e sont modifiés selon Cyberduck ) sans réellement changer de contenu ( du moins en apparence ).

        Commentaire


        • #5
          Re : injection FLI comment réistaller Joomla ?

          Si des fichiers sont récréés, c'est qu'il y en a d'autres, quelque part, qui s'en chargent, ou encore qu'un pirate a toujours accès à la gestion de ton serveur : as-tu changé tous les mots de passe, vérifié qu'il n'y a pas de membre inattendu avec un statut de super utilisateur ? Bref, je ne peux pas te conseiller mieux que ce que j'ai dit tout à l'heure.
          "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
          MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

          Commentaire


          • #6
            Re : injection FLI comment réistaller Joomla ?

            Bon, après deux heures de nettoyage à la main ( supression d'une vingtaine de fichiers très douteux ) j'ai installer AeSecure qui sur les 1500 premiers fichies scannés ( sur 10 000 ) a détecté un fichier avec "forte probabilité qu'il s'agisse d'un fichier ayant été virusé ou étant un virus" et 5 autres potentiellement dangereux mais " pas forcément d'un virus!".

            Je vais continuer avec les autres paquets de 1500 fichiers, en supprimant systématiquement ceux de la première catégorie ( forte probabilité ...) mais je vais souvent avoir de la peine à décider quoi faire avec ceux de la seconde ( pas forcément un virus ) ...

            En tout cas ce logiciel est bien utile !

            Commentaire


            • #7
              Re : injection FLI comment réistaller Joomla ?

              A voir le contenu du fichier "à forte probabilité...", j'ai l'impression que d'autres problèmes m'attendent.

              Commentaire


              • #8
                Re : injection FLI comment réistaller Joomla ?

                Bon, AeSecure a refuse de scanné le second lot de 1500 fichiers, et maintenant je ne peux plus l'appeler.

                Commentaire


                • #9
                  Re : injection FLI comment réistaller Joomla ?

                  Tu es sûr que tu peux supprimer tes fichiers à forte probabilité ? Sois certain de ce que tu fais. C'est sous ton entière responsabilité.
                  Christophe (cavo789)
                  Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
                  Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

                  Commentaire


                  • #10
                    Re : injection FLI comment réistaller Joomla ?

                    Je l'ai détruit. Pourquoi pas ? Tout semblait indiquer qu'il fallait le détruire.
                    AeSecure ( qui m'a quitté entre temps ) donnait 14 extrait considérés comme " à forte probabilité...".
                    A la lecture il contenait des requêtes SQL, et des appels à Ajax.

                    Commentaire


                    • #11
                      Re : injection FLI comment réinstaller Joomla ?

                      Je le répète c'est ta responsabilité. J'ai l'impression que tu n'as pas vraiment compris le risque de supprimer des vrais bons fichiers (ce qu'on nomme alors des faux positifs), j'attire fortement l'attention de l'utilisateur à ce sujet. Si tu n'as fait que supprimer des virus cool.
                      Christophe (cavo789)
                      Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
                      Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

                      Commentaire


                      • #12
                        Re : injection FLI comment réinstaller Joomla ?

                        Ok merci, je vais faire très attention avec les suivants !

                        Commentaire


                        • #13
                          Re : injection FLI comment réinstaller Joomla ?

                          J'ai du faire une mauvaise manip avec aesecure, je n'arrive plus à l'utiliser.

                          Commentaire


                          • #14
                            Re : injection FLI comment réinstaller Joomla ?

                            Voilà je l'ai réinstallé, ça remarche. Je vais pouvoir scanner les fichiers suivants.
                            Merci beaucoup pour cet outil précieux !!

                            Commentaire


                            • #15
                              Re : injection FLI comment réinstaller Joomla ?

                              Bonne nouvelle, il semble que le processus d'injection soit terminé, du moins momentanément, car aucun nouveau fichier n'est apparu ces dernières 48h. J'ai passé une grande partie du week-end à nettoyer mon site, nuits comprises
                              Maintenant j'aimerais savoir comment réinstaller les éléments manquants, c'est à dire la page d'accueil du site, et surtout le panneau d'administration !
                              Mon idée est de sauvegarder tout le contenu FTP du site ( via Cyberduck), et toute la base de donnée (via phpadmin), puis d'installer une version de Jooola, et enfin de restaurer l'accès à la base de donnée.

                              Questions

                              1) Faut-il installer la même version de Joomla que celle qui a été piratée puis faire une mise à jour, ou installer directement la dernière version ?
                              2) Comment restaurer l'accès à la base de donnée ?
                              3) C'est quoi cette histoire de préfixe de tables différente dont parle Robert plus haut ?

                              Mes questions sont probablement naïves mais je gère mon propre site ( enseignement , sans but lucratif ) et je n'ai aucune expérience dans ce type de manip...
                              Dernière édition par photon69 à 08/02/2016, 15h32

                              Commentaire

                              Annonce

                              Réduire
                              Aucune annonce pour le moment.

                              Partenaire de l'association

                              Réduire

                              Hébergeur Web PlanetHoster
                              Travaille ...
                              X