Le hack : une redirection vers des sites porno dès l’url de base (et ça le fait pas : c’est un site fréquenté par des enfants !!!).
J’ai supprimé tous les fichiers sur le ftp (sauf IMG), et réinstallé une version téléchargée de spip.net : le problème est résolu pendant quelques heures puis revient.
J’ai modifié les password du serveur mysql et du serveur ftp et de l’admin spip : même chose
J’ai combiné les deux (modif des mots de passe et réinstall d’une version clean) : rien n’y fait.
J’ai évidemment effectué ces opérations à partir d’un ordi lui-même clean (qui n’a jamais non plus servi pour ce site spip).
Il me reste une question : un code malicieux peut-il s’être retrouvé dans la base de données ? si oui… comment s’en débarrrasser (une recherche sur les tables avec phpmyadmin, … mais chercher quoi ?)
Si le problème persiste, il me reste une hypothèse : cela vient du serveur lui-même …
Avant d’interpeller mon hébergeur, mon raisonnement est-il correct ?
Le 24 avril 2015 13:17, Bur. Roger Burton <bur@smartbe.be> a écrit :
Si le problème persiste, il me reste une hypothèse : cela vient du serveur
lui-même ...
Je ne sais pas si ça te sera d'un grand secours, mais j'ai déjà vu une
situation comparable et c'était dû à d'autres scripts PHP présents à
côté de SPIP sur le serveur.
As-tu seulement un SPIP, si non, as-tu essayé de nettoyer ces autres
scripts ? Si oui, ton SPIP est-il nu ou avec des plugins ? Si oui,
lesquels ? et as-tu essayé de les désactiver ?
Si tu as la main sur le serveur, il serait intéressant d'explorer les
logs d'apache et ceux du système.
Bon courage.
NB: je suppose que tu connais déjà les pointeurs vers SPIP-Contrib
pour les situations de hack donc je ne les remets pas ici.
Il me reste une question : un code malicieux peut-il s’être retrouvé dans la base de données ? si oui… comment s’en débarrrasser (une recherche sur les tables avec phpmyadmin, … mais chercher quoi ?)
Bonjour,
avec phpmyadmin faire une première recherche dans les tables :
- spip_meta et voir si l'url du champ : adresse_site est correcte
- spip_auteur et voir si il n'y aurait pas un auteur indésirable avec le statut 0minirezo et/ou Webmestre à "oui"
cordialement
Le hack : une redirection vers des sites porno dès l’url de base (et ça
le fait pas : c’est un site fréquenté par des enfants !!!).
J’ai supprimé tous les fichiers sur le ftp (sauf IMG), et réinstallé une
version téléchargée de spip.net : le problème est résolu pendant
quelques heures puis revient.
J’ai modifié les password du serveur mysql et du serveur ftp et de
l’admin spip : même chose
J’ai combiné les deux (modif des mots de passe et réinstall d’une
version clean) : rien n’y fait.
J’ai évidemment effectué ces opérations à partir d’un ordi lui-même
clean (qui n’a jamais non plus servi pour ce site spip).
Il me reste une question : un code malicieux peut-il s’être retrouvé
dans la base de données ? si oui… comment s’en débarrrasser (une
recherche sur les tables avec phpmyadmin, … mais chercher quoi ?)
Si le problème persiste, il me reste une hypothèse : cela vient du
serveur lui-même …
Avant d’interpeller mon hébergeur, mon raisonnement est-il correct ?
As tu vérifié les fichiers .htaccess et .ssh/authorized_keys ?