Bonjour,
Depuis peu des liens sauvages vers des sites très douteux se sont glissés en pied de page sur ma page d’accueil
Quelqu’un pourrait-il m’indiquer comment les éliminer et comment éviter que cela se reproduise? Merci
Bonjour,
Depuis peu des liens sauvages vers des sites très douteux se sont glissés en pied de page sur ma page d’accueil
Quelqu’un pourrait-il m’indiquer comment les éliminer et comment éviter que cela se reproduise? Merci
OMAIDI a écrit :
Depuis peu des liens sauvages vers des sites très douteux se sont glissés en pied de page sur ma page d'accueil
nettoies tes squelettes alternatives (le script ajouté en début de page après body : <!--text block fishka-->...)
D'abord mets à jour en 192e
Ensuite vérifie quelques trucs, suggestion :
Tu dois avoir un fichier php qui n'est pas à toi, et qui est entré par une faille du système (un formulaire ?).
Probablement à la racine du site.
Enlève-le.
Vide ton cache.
Reconstruis ton accueil et donne-nous le résultat <:-)
OMAIDI rapportait (soyons exacts sur la date : 07/12/2008 23:38):
Bonjour,
Depuis peu des liens sauvages vers des sites très douteux se sont glissés en pied de page sur ma page d'accueil
http://www.m2real.org/?lang=fr
Quelqu'un pourrait-il m'indiquer comment les éliminer et comment éviter que cela se reproduise?Merci
--
****Fin du message end - Signature****
Perline
spip@perline.org – http://perline.org/
Ce message est couvert par le secret de la correspondance
(art. 226-15 et 432-9 du Code pénal)
********************************************
Bonjour,
Merci beaucoup. J’ai trouvé du java srcipt sur mon fichier index.php qui se trouvait à la racine de mon site. Je lai remplacé par mon fichier index.php original et j’ai bloqué les droits en écriture sur ce fichier. J’espère que ça va suffire. Je passerai 192e dès que possible. Il faut que je vois si c’est compatible avec mon squelette alternative.
En tout cas merci beaucoup…
Perline-Spip a écrit :
Bonjour,
Merci beaucoup. J’ai trouvé du java srcipt sur mon fichier index.php qui se trouvait à la racine de mon site. Je l’ai remplacé par mon fichier index.php original et j’ai bloqué les droits en écriture sur ce fichier. J’espère que ça va suffire. Je passerai 192e dès que possible. Il faut que je vois si c’est compatible avec mon squelette alternative.
En tout cas merci beaucoup…
Perline-Spip a écrit :
Bonjour,
Depuis quelques semaines notre site " http://www.m2real.org" semble avoir été infecté
par une série de scripts malicieux qui renvoient vers des programmes malveillants hébergés sur des domaines tels que loskut.cn/, whitebiz.cn/ ou encore soveroste.com
Après avoir accédé à notre site par Ftp nous avons vérifié et nettoyé quelques fichiers dont index.php de la racine et de ecrire/, config/connect.php
et vidé aussi tmp/cache/ nous avons également installé le fichier ecran_securite.php dans le repertoire ecrire/ ("http://trac.rezo.net/trac/spip-zone/browser/securite/ecran_securite.php") conformément aux recommandations de "denisb" sur rezo.net.
Mais le site semble encore infecté. Google en interdit l'accès. Nous commençons a être quelque peu désespérés. Quelqu'un pourrait-il nous donner d'autres pistes ou un mode d'emploi pour nettoyer complètement le site et mieux le protéger pour l'avenir.
Merci
A la limite tu peux utiliser une méthode radicale qui consiste à sauvegarder tes dossiers config, squelettes et img et réinstaller un SPIP récent, au moins ca sera propre (et + sécurisé)
De : Enrique Sánchez Albarracín [mailto:enrique.sanchez-albarracin@insa-lyon.fr]
Envoyé : mardi 27 janvier 2009 15:06
À : spip@rezo.net
Objet : [Spip] Comment désinfecter notre site ?
Bonjour,
Depuis quelques semaines notre site " http://www.m2real.org" semble avoir été infecté
par une série de scripts malicieux qui renvoient vers des programmes malveillants hébergés sur des domaines tels que loskut.cn/, whitebiz.cn/ ou encore soveroste.com
Après avoir accédé à notre site par Ftp nous avons vérifié et nettoyé quelques fichiers dont index.php de la racine et de ecrire/, config/connect.php
et vidé aussi tmp/cache/ nous avons également installé le fichier ecran_securite.php dans le repertoire ecrire/ (« http://trac.rezo.net/trac/spip-zone/browser/securite/ecran_securite.php ») conformément aux recommandations de « denisb » sur rezo.net.
Mais le site semble encore infecté. Google en interdit l’accès. Nous commençons a être quelque peu désespérés. Quelqu’un pourrait-il nous donner d’autres pistes ou un mode d’emploi pour nettoyer complètement le site et mieux le protéger pour l’avenir.
Merci
Enrique Sánchez Albarracín a écrit :
Quelqu'un pourrait-il nous donner d'autres pistes ou un mode d'emploi pour nettoyer complètement le site et mieux le protéger pour l'avenir.
*tous* les fichiers de dist/ sont vérolés.
en début, ajout d'un script js :
<!-- ad --><script>window['erv4a>l>'.replace(/[Yr...
en fin ajout d'une iframe :
<iframe src="http://losk…
il te faut tous les remplacer par des versions saines.
comme tu es en 1.9.2d svn[10268]
profites en pour mettre à jour avec une version 1.9.2g [13534]
le script ecran_securite.php n'a pas été correctement installé.
il faut *fermer* le script juste après la dernière ligne :
if (isset($_REQUEST['GLOBALS'])) die();
?>
Bonjour,
Depuis quelques semaines notre site " http://www.m2real.org" semble avoir été infecté
par une série de scripts malicieux qui renvoient vers des programmes malveillants hébergés sur des domaines tels que loskut.cn/, whitebiz.cn/ ou encore soveroste.com
Après avoir accédé à notre site par Ftp nous avons vérifié et nettoyé quelques fichiers dont index.php de la racine et de ecrire/, config/connect.php
et vidé aussi tmp/cache/ nous avons également installé le fichier ecran_securite.php dans le repertoire ecrire/ ("http://trac.rezo.net/trac/spip-zone/browser/securite/ecran_securite.php") conformément aux recommandations de "denisb" sur rezo.net.
Mais le site semble encore infecté. Google en interdit l'accès. Nous commençons a être quelque peu désespérés. Quelqu'un pourrait-il nous donner d'autres pistes ou un mode d'emploi pour nettoyer complètement le site et mieux le protéger pour l'avenir.
Merci
Je viens de comprendre, tu as enregistré le fichier .php disponible à l’adresse ci-dessous en enregistrant la page complète.
Il fallait en fait cliquer sur le lien « Original format » en bas et récupérer le contenu proposé.
Je vais te faire gagner du temps : enregistre le fichier à cette adresse :
http://trac.rezo.net/trac/spip-zone/export/26272/securite/ecran_securite.php
(le lien n’est pas le même que le tien même s’il y ressemble).
Ecrase ensuite le fichier que tu as mis sur ton site
Une fois que ton site aura été réparé, va sur http://www.google.com/support/webmasters/bin/answer.py?answer=45432 qui t’explique comment indiquer à Google de revérifier ton site.
Voici les étapes :
De : OMAIDI [mailto:omaidi@omaidi.fr]
Envoyé : jeudi 29 janvier 2009 09:36
À : spip@rezo.net
Objet : [Spip] Problème site infecté
Bonjour,
Depuis quelques semaines notre site " http://www.m2real.org" semble avoir été infecté
par une série de scripts malicieux qui renvoient vers des programmes malveillants hébergés sur des domaines tels que loskut.cn/, whitebiz.cn/ ou encore soveroste.com
Après avoir accédé à notre site par Ftp nous avons vérifié et nettoyé quelques fichiers dont index.php de la racine et de ecrire/, config/connect.php
et vidé aussi tmp/cache/ nous avons également installé le fichier ecran_securite.php dans le repertoire ecrire/ (« http://trac.rezo.net/trac/spip-zone/browser/securite/ecran_securite.php ») conformément aux recommandations de « denisb » sur rezo.net.
Mais le site semble encore infecté. Google en interdit l’accès. Nous commençons a être quelque peu désespérés. Quelqu’un pourrait-il nous donner d’autres pistes ou un mode d’emploi pour nettoyer complètement le site et mieux le protéger pour l’avenir.
Merci
OMAIDI a écrit :
Depuis quelques semaines notre site " http://www.m2real.org" semble avoir été infecté
tu avais déjà posé cette question le 7 décembre 2008 et avais reçu des réponses.
le 27 janvier dernier encore la même question et encore des réponses reçues
lis-tu les réponses ?
en as-tu tenu compte ?
Oui mais il ne l'avait pas bien appliqué, la solution ![]()
Avec tous les détails qu'on vient de lui donner ca devrait rouler
-----Message d'origine-----
De : denisb [mailto:denisb@laposte.net]
Envoyé : jeudi 29 janvier 2009 10:32
À : spip@rezo.net
Objet : Re: [Spip] Problème site infecté
OMAIDI a écrit :
Depuis quelques semaines notre site " http://www.m2real.org" semble
avoir été infecté
tu avais déjà posé cette question le 7 décembre 2008 et avais reçu des
réponses.
le 27 janvier dernier encore la même question et encore des réponses reçues
lis-tu les réponses ?
en as-tu tenu compte ?
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Documentation de SPIP : http://www.spip.net/
irc://irc.freenode.net/spip ou
http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip
Samy Rabih a écrit :
Oui mais il ne l'avait pas bien appliqué, la solution
Avec tous les détails qu'on vient de lui donner ca devrait rouler
hmmmm...
http://thread.gmane.org/gmane.comp.web.spip.user/135095/
http://thread.gmane.org/gmane.comp.web.spip.user/136446/