Alerte virus intempestive ?

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • Alerte virus intempestive ?

    Bonjour,

    Je reçois ce matin une alerte de Nuxit concernant une flopée de fichiers zip qui seraient porteurs de virus sur mon serveur Performance et qui ont été mis en quarantaine, impossibles à restaurer puisque provenant de divers dossiers et sites du serveur et regroups.
    La plupart sont ceux de LazyDbBackup et d'autres extensions parfaitement licites, créés par moi ou des auteurs de confiance, présents sur le serveur depuis des mois voire des années.
    En fait, il semblerait que le script de vérification antivirus de l'hébergeur considère presque tous les fichiers compressés comme virus, mais pas tous puisque ceux du module LdbChecker n'ont pas été mis en quarantaine.

    Mais il y a aussi des fichiers comme "more14compressed.js.zip" présents dans une copie de site d'un client récemment migrée de J3 en J5 (et déjà présent dans le site J3), qui, si je comprends ce que j'ai vu en cherchant sur le net, serait d'origine Mootools. Est-ce bien ça ou dois-je considérer ce type de fichiers comme vraiment malicieux ?

    Ce qui me surprend, c'est qu'un certain nombre de ces fichiers a été trouvé dans les dossiers tmp des sites (fichiers d'installation d'extensions), pourtant la plupart déjà en J5, donc avec ce dossier qui se vide une fois celle-ci terminée. A moins qu'il s'agisse d'anciennes tentatives d'installation échouées depuis mon site YourSites, mais ce sera difficile à vérifier.

    Merci de vos conseils !
    "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
    MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

  • #2
    Salut Robert,
    Dans un premier temps, tu isoles de manière a voir si cela a un impact sur la vie du site. Pour ce faire, tu renommes le dossier/fichier suspect en old_* ou en 1_*. Je préfère le 1 qui sera toujours en tête de l'arborescence et donc facile a retrouver. Pour le (*), je mets la date, par exemple 1_28_02_25. Tu comprends aisément pourquoi
    Pour moi, ces dossiers et les fichiers qui l'accompagnent devraient être supprimer mais en cas de doutes, tu as raison de poser la question.

    Quelque part, il n'est question que de sauvegarde. Mais en renommant le fichier, tu l'isoles et tu le surveilles. S'il réapparait demain tout beau tout neuf, tu mets le doigt sur un truc par exemple.

    Commentaire


    • #3
      Merci Fred,

      En fait, le script de l'hébergeur a mis en quarantaine 190 fichiers suspects mais parfaitement sains, en vrac dans le dossier quarantaine.
      Les remettre un à un nécessitait d'analyser le contenu du fichier trace du script pour retrouver leur dossier d'origine ! Heureusement, l'hébergeur a corrigé son script et remis tous les fichiers à leur place. Je précise que le serveur héberge une flopée de sites en production et en test ou démo, parfois en développement.
      La plupart étaient des zip ou des gz, fichiers d'installation d'extensions tierces saines ou de LazyDbBackup que je maintiens moi-même.
      Curieusement, certains zip n'ont pas été supprimés.

      Ma question portait surtout sur le fichier JS que j'ai cité, présent dans une ancienne version de ce site, et dont je n'ai pas trouvé à quelle extension il correspond. Utilisant Mootools probablement, mais je ne vois pas quelle extension actuelle dans ce site l'utiliserait (ainsi que d'autres de même type).
      "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
      MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

      Commentaire

      Annonce

      Réduire
      Aucune annonce pour le moment.

      Partenaire de l'association

      Réduire

      Hébergeur Web PlanetHoster
      Travaille ...
      X