Fork me on GitHub






Defacing site.
Aspirant
Inscrit: 13/11/2007 19:32
Messages: 23
Bonjour,

J'aurais quelques questions concernant le defacing (ce n'est pas innoncent, j'ai du corriger tout les fichiers concernés il y a quelques heures)

1) Tous les index.php ont été défacés malgré la présence de Protector, j'ai vérifié tous les droits ils étaient en 644 [Passés en 444 pour plus de sureté]

2) Je viens d'activer la fonction anti-Hacking de Crawltrack, quelqu'un a des infos sur ce très bon script ?
[Si vous voulez un excellent stateur je vous le conseille fortement, attention uniquement Robots - indexation - visteurs envoyés - mots clefs utilisés]

3) Le défacing concerne également l'accès à phpmyadmin ( ? )
Cela veut il dire comme je le pense que ce n'est pas Xoops qui est défaillant, mais la protection globale serveur ?
[Tout le reste du Cpanel est opérationnel]

Par avance merci.
Pascal.

Posté le : 22/11/2007 07:23
Partager Twitter Partagez cette article sur GG+
Re: Defacing site.
Aspirant
Inscrit: 13/11/2007 19:32
Messages: 23
La bad news of the day : Visiblement, c'est bien Xoops qui a un problème de sécurité
Un autre site en construction a été touché aussi...
(Pas d'accès direct via Web, sauf en connaissant le dossier cible)
J'ai un script d'annuaire dont l'index.php n'a pas subit de dégâts.

Mes questions sont donc les suivantes :
- Comment peut-on modifier tous les fichiers index.php visiblement en une passe dans tous les sites xoopsés présents sur l'hébergement ?
- Comment éviter que ça ne se reproduise (et que ça n'arrive à d'autres) ?

Protector est installé, et paramètré sur la protection la plus hard.
Les fichiers sont tous en 644 (modifiés 444 depuis, mais je doute que ça ne change grand chose)

Seul petit doute : fckeditor
Pourquoi : le fichier browser.html servant à naviguer en mode insertion d'images avait disparu ( ? )
(Je dis petit doute, car fckeditor n'est pas installé sur le second site).

- Qu'en est-il de la 2.2.5 ? le niveau de sécurité est il supérieur (Malgré le niveau déjà plutôt pointu de la 2.0.x)
- La final release est elle pour bientôt ? (Auquel cas je reporte un peu la mise en ligne)

Pascal.
( ça fera un up )

Posté le : 23/11/2007 08:10
Partager Twitter Partagez cette article sur GG+
Re: Defacing site.
Semi pro
Inscrit: 21/11/2004 17:40
De Un petit coin de Belgique
Messages: 826
Bonjour,

C'est pas forcément xoops qui a une faille, ca peut provenir aussi de modules installés qui eux, possèdent une faille.

Peux-tu nous donner la liste des moduels que tu as installé.

J'ai aussi remarqué dernièrement beaucoup de tentatives de piratages de sites xoops en provenance de tchequie sur le répertoire /install qui DOIT être supprimé après l'installation de xoops.

Faudrait aussi que tu regardes les logs apache pour trouver l'origine de l'attaque et la faille utilisée pour accéder à ton site

Enfin, chez quel hébergeur est-tu, car si tu es sur un hébergement mutualisé chez un hébergeur peu sérieux ou incompétent, ton attaque peut provenir d'un autre piratage d'un site hébergé sur le même serveur, et seul l'analyse des fichiers logs d'apache pourront te le dire.. Tu peux aussi contacter l'hébergeur pour avoir une réponse à ton piratage..

Bon courage dans tes recherches

Posté le : 23/11/2007 09:00
Partager Twitter Partagez cette article sur GG+
Re: Defacing site.
Xoops accro
Inscrit: 25/11/2004 12:53
De 48400 Florac - France
Messages: 3370
Citation :

satanas a écrit:
J'ai aussi remarqué dernièrement beaucoup de tentatives de piratages de sites xoops en provenance de tchequie sur le répertoire /install qui DOIT être supprimé après l'installation de xoops.


Bonjour,

Je confirme ces nombreuses tentatives sur le dossier /install et install/index.php

Philippe.

Posté le : 23/11/2007 12:53
Partager Twitter Partagez cette article sur GG+
Re: Defacing site.
Aspirant
Inscrit: 13/11/2007 19:32
Messages: 23
Citation :

phmo a écrit:
Citation :

satanas a écrit:
J'ai aussi remarqué dernièrement beaucoup de tentatives de piratages de sites xoops en provenance de tchequie sur le répertoire /install qui DOIT être supprimé après l'installation de xoops.


Bonjour,

Je confirme ces nombreuses tentatives sur le dossier /install et install/index.php

Philippe.

Bonjour,

Le répertoire install est supprimé immédiatement après la fin de l'installation pour ma part, risque zéro de ce coté, la seule autorisation que je laisse le temps de configurer Protector est sur mainfile.php puisque protector a besoin de le modifier lors de son install, ensuite, il est en 404.
(J'ai déporté les infos SQL comme cité je ne sais plus où mais c'est fait aussi ça dans un dossier non accessible du Web)

Les modules sont des modules basiques, d'ailleurs le site en cours de montage, ne possedait pour sa part que System et Protector.

J'opte plus comme vous le dites pour une attaque globale serveur (mutualisé) l'hébergeur est seconde.fr (Pas trop mal, mais avec quelques lacunes sur certains points, mais je ne suis pas là pour les descendre, ils sont assez rapide quand même dans les réponses sur ouverture de ticket.
De toute manière ils n'ont pas démenti concernant une attaque serveur...
Surtout que même en plombant xoops, aller plomber l'accès phpmyadmin je ne pense pas que ce soit faisable.

Dommage pour les logs, "comme de par hasard" logs vierges...

Merci quand même pour vos réponses, je reste confiant envers Xoops qui après avoir testé 3 ou 4 autres CMS, reste celui qui m'offre le plus d'options spécifiques à mes besoins.
Ne serait-ce que la gestion bookmark personnels, et la possibilité du bloc personnalisé affiché juste pour certains types d'utilisateurs... rarement vu aussi bien et facile a gèrer ailleurs.

Pascal.
PS: Je ne sais plus ou c'est, mais j'avais trouvé un comparatif CMS, Xoops est l'un de ceux avec le plus de points positifs, dont la sécurité.

Posté le : 23/11/2007 23:33
Partager Twitter Partagez cette article sur GG+

 Haut   Précédent   Suivant



Vous pouvez voir les sujets.
Vous ne pouvez pas débuter de nouveaux sujets.
Vous ne pouvez pas répondre aux contributions.
Vous ne pouvez pas éditer vos contributions.
Vous ne pouvez pas effacez vos contributions.
Vous ne pouvez pas ajouter de nouveaux sondages.
Vous ne pouvez pas voter en sondage.
Vous ne pouvez pas attacher des fichiers à vos contributions.
Vous ne pouvez pas poster sans approbation.

Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

45 Personne(s) en ligne (37 Personne(s) connectée(s) sur Forum) | Utilisateur(s): 0 | Invité(s): 45 | Plus ...