hack d'un site spip 2.1.26 avec écran

Bonjour,

Le hack : une redirection vers des sites porno dès l’url de base (et ça le fait pas : c’est un site fréquenté par des enfants !!!).

J’ai supprimé tous les fichiers sur le ftp (sauf IMG), et réinstallé une version téléchargée de spip.net : le problème est résolu pendant quelques heures puis revient.

J’ai modifié les password du serveur mysql et du serveur ftp et de l’admin spip : même chose

J’ai combiné les deux (modif des mots de passe et réinstall d’une version clean) : rien n’y fait.

J’ai évidemment effectué ces opérations à partir d’un ordi lui-même clean (qui n’a jamais non plus servi pour ce site spip).

Il me reste une question : un code malicieux peut-il s’être retrouvé dans la base de données ? si oui… comment s’en débarrrasser (une recherche sur les tables avec phpmyadmin, … mais chercher quoi ?)

Si le problème persiste, il me reste une hypothèse : cela vient du serveur lui-même …

Avant d’interpeller mon hébergeur, mon raisonnement est-il correct ?

Merci beaucoup.

R.

Salut,

Le 24 avril 2015 13:17, Bur. Roger Burton <bur@smartbe.be> a écrit :

Si le problème persiste, il me reste une hypothèse : cela vient du serveur
lui-même ...

Je ne sais pas si ça te sera d'un grand secours, mais j'ai déjà vu une
situation comparable et c'était dû à d'autres scripts PHP présents à
côté de SPIP sur le serveur.

As-tu seulement un SPIP, si non, as-tu essayé de nettoyer ces autres
scripts ? Si oui, ton SPIP est-il nu ou avec des plugins ? Si oui,
lesquels ? et as-tu essayé de les désactiver ?

Si tu as la main sur le serveur, il serait intéressant d'explorer les
logs d'apache et ceux du système.

Bon courage.

NB: je suppose que tu connais déjà les pointeurs vers SPIP-Contrib
pour les situations de hack donc je ne les remets pas ici.

--
Beurt

Le 24/04/2015 13:17, Bur. Roger Burton a écrit :

Il me reste une question : un code malicieux peut-il s’être retrouvé dans la base de données ? si oui… comment s’en débarrrasser (une recherche sur les tables avec phpmyadmin, … mais chercher quoi ?)

Bonjour,
avec phpmyadmin faire une première recherche dans les tables :
- spip_meta et voir si l'url du champ : adresse_site est correcte
- spip_auteur et voir si il n'y aurait pas un auteur indésirable avec le statut 0minirezo et/ou Webmestre à "oui"
cordialement

Le 24/04/2015 13:17, Bur. Roger Burton a écrit :

Bonjour,

Le hack : une redirection vers des sites porno dès l’url de base (et ça
le fait pas : c’est un site fréquenté par des enfants !!!).

J’ai supprimé tous les fichiers sur le ftp (sauf IMG), et réinstallé une
version téléchargée de spip.net : le problème est résolu pendant
quelques heures puis revient.

J’ai modifié les password du serveur mysql et du serveur ftp et de
l’admin spip : même chose

J’ai combiné les deux (modif des mots de passe et réinstall d’une
version clean) : rien n’y fait.

J’ai évidemment effectué ces opérations à partir d’un ordi lui-même
clean (qui n’a jamais non plus servi pour ce site spip).

Il me reste une question : un code malicieux peut-il s’être retrouvé
dans la base de données ? si oui… comment s’en débarrrasser (une
recherche sur les tables avec phpmyadmin, … mais chercher quoi ?)

Si le problème persiste, il me reste une hypothèse : cela vient du
serveur lui-même …

Avant d’interpeller mon hébergeur, mon raisonnement est-il correct ?

As tu vérifié les fichiers .htaccess et .ssh/authorized_keys ?

--
Jean-Max Reymond
TML Voile http://www.tmlvoile.com

Merci pour vos pistes

C’était une injection d’un script dans un fichier inc-entete (un inclure).

Suis passé en 3.0.17 après avoir nettoyé également la base de données.

Belle soirée à tous,

R.

Le 25/04/2015 19:08, Bur. Roger Burton a écrit :

C’était une injection d’un script dans un fichier inc-entete (un inclure).

Un fichier perso cet inclure ?

--
nicod_