Bonjour à tous,
Je reprend ce post car mon problème n’est toujours pas résolu.
Je pensais avoir nettoyé le site.
Mais le déréférencement constaté dans google m’a fait me pencher de nouveau sur le site, et j’ai trouvé des scripts de cloaking, beaucoup plus discrets, c’est à dire plus seulement dans les .htaccess ou index.php, mais dans les fichiers appelés par ceux-ci, et qui fonctionnaient bien sans défigurer le site.
Et qui laissent le site parfaitement fonctionnel pour l’utilisateur.
Je vous encourage à vérifier vos sites avec la console google.
J’ai eu je ne sais combien d’injections, tous les 2, 3 jours, différentes. Je ne pense pas que ce soit un simple script, mais quelqu’un, qui réagit à mes actions et intègre le fonctionnement de spip.
Par exemple, au début, je cherchais les fichiers modifiés sur le serveur, pour les supprimer.
Rapidement, les dates de modification des fichiers sont restées identiques, même si un script de cloaking avait été injecté en début de fichier.
J’ai également eu des répertoires créés, \ALFA_DATA, \alfacgiapi contenant des fichiers identifiés comme virus.
J’ai vu que de nombreux sujets du forum rapportent également ces attaques.
Bref, la désagréable impression que quelqu’un a accès à mon espace à sa guise !
Mais les logs ne montrent aucun accès ftp autres que les miens.
Je précise que je suis sur un mutu OVH, sans accès ssh, ce qui ne me permet pas de tester le script de vérif de l’intégrité du site, bien dommage.
A propos d’OVH, le service client m’assure que tout va bien, et que le problème vient de chez moi.
Mais ils ont été quand même obligé d’intervenir pour supprimer un répertoire créé dans mon espace et sur lequel je n’avait aucun droit…
J’ai fait une ré-installation totale, en laissant seulement img, squelettes et plugin.
Mais le problème continuait régulièrement.
Alors, hier, j’ai fait la totale.
- suppression de tous les fichiers sous www et de toutes les tables de la base
- modif des mdp de la base, admin et tous les auteurs
- importation de img et squelettes en vérifiant tous les fichiers
- j’ai également édité la sauvegarde de la base, à la recherche de script ou champs douteux, avant de l’importer.
- installation des plugins.
Et le soir même, la console Google voit toujours derriere mon site le même site omtogel, et ces différents noms de domaines.
J’ai récupéré ce matin l’intégralité des fichiers en local, et je n’arrive même plus à trouver si un script à été injecté.
Bref, désolé pour la longueur, mais là, je suis à court d’idées… 