Site piraté et OVH / Erreur spip_loader

Bonjour,

j’ai un site piraté, j’ai tenté une mise à jour .21 mais le SPIP loader est bloqué :
Failed to connect to www.spip.net port 443: Connection refused for "https://www.spip.net/spip_loader.api".

Impossible aussi de mettre à jour les modules. Se peut-il qu’en 24h OVH ait été réactif pour bloquer les accès ? Ou bien c’est autre chose ? Le spip_loader a été remis… mais RAS. Je peux bien entendu mettre à jour à la main, mais pour les modules cela semble plus compliqué.

Vous avez aussi le même soucis ?

1 « J'aime »

Il se peut

  1. Une indisponibilité temporaire du serveur
  2. Surtout si votre site a été piraté, OVH a probablement fermé immédiatement les requetes vers l’exterieur
1 « J'aime »

Dans le Manager OVH, dans ta rubrique « Hébergements » tu auras un message de OVH dans le cas où ils auraient bloqué des fonctionnalités, suite à piratage.
Perso, je n’ai pas eu de mail, en plus, et chez moi, ils avaient bloqué en quelques heures (automatiquement, j’imagine).

1 « J'aime »

Merci ils sont particulièrement rapide pour tout bloquer. Et les pirates vraiment différents. Sur 2 sites, 2 attaques qui n’ont rien à voir.

idem 2 sites 2 attaques différentes, cette fois c’est la connexion au backoffice et en ftp des dossiers « inconnus » impossible à supprimer, également chez ovh mais les deux sites publics sont accessibles pour l’instant je sèche

J’en ai un j’avais des .htaccess dans chaque dossier… tous ! Et oui Backoffice forbidden, j’attend les accès hébergeur pour voir si la BDD n’est pas aussi impactée.

Pour la suppression : change les droits d’accès des fichiers et dossiers.

oui j’ai fait ça … sans succès je peux réessayer … échec impossible de supprimer quoi que ce soit ni même de changer les autorisations des fichiers et encore moins de les supprimer
NB ces deux sites sont en version 4.4.21 mis à jour le 21 août et les dates de ces fichiers suspects datent du 22 août. Du coup ça pose question non?

Bonsoir,
J’ai un site touché, avant la mise à jour en .20.
J’ai décidé de tout virer sur le serveur OVH.
Il reste des dossiers que je ne parviens pas à supprimer par ftp.

J’ai :
/home
______/y/o/u
______/[Racinedemondomaine]/www
______________________________________/.nox-content
_____________________________________ /spip/sites/[adressedusite]/IMG/html/Crottedebique
______________________________________/Essaidedossier
______________________________________.htaccess
Je ne sais pas ce que sont ces dossiers imbriqués y, o et u.
Je ne sais pas non plus ce qu’est ce dossier .nox-content.
Ni pourquoi le reste ne peut pas être supprimé.

Quelqu’un aurait une idée pour que je puisse repartir une base plus nette ?

Merci beaucoup !

C’est l’arborescence de ton hébergement chez OVH, tu n’as accès qu’à partir de la racine de ton domaine.

Le mieux est de renommer ton dossier www en www_old par ex et suivre la démarche suivante :

https://contrib.spip.net/Que-faire-quand-son-site-a-ete-pirate

Bonsoir
Idem un site piraté le 25 août. Aucun accès ftp. J’ai demandé à OVH de retirer l’intégralité du site pour le remettre à neuf.
Voici le message envoyé par OVH
" Voici les fichiers malveillants que nous avons détectés :

  • /homez.562/anthonomiq/site/images/xmlpcr.php
  • /homez.562/anthonomiq/site/themes/xmlpcr.php
  • /homez.562/anthonomiq/site/tests.php
  • /homez.562/anthonomiq/site/tmp/cache/calcul/ae/7c.cache
  • /homez.562/anthonomiq/site/tmp/cache/calcul/ae/aa.cache
  • /homez.562/anthonomiq/site/tmp/cache/calcul/ae/f8.cache
  • /homez.562/anthonomiq/site/tmp/cache/calcul/ae/f9.cache
  • /homez.562/anthonomiq/site/tmp/cache/calcul/fb/1e.cache
  • /homez.562/anthonomiq/site/tmp/cache/calcul/9d/e8.cache
  • /homez.562/anthonomiq/site/tmp/cache/calcul/9d/3a.cache etc."

et ovh l’a fait de tout retirer?

Cette liste semble raisonnable.

Il faut surtout mettre à jour SPIP, rétablir le site tel qu’il était n’est que le début du chemin de croix pour tout remettre d’aplomb :confused:

oui sauf IMG

C’est fait. Merci pour vos conseils et votre aide sur le forum

perso je suis en attente après avoir eu OVH au téléphone au sujet de mon ticket en souffrance. et finalement ça m’arrangerait bien qu’il laisse le dossier IMG s’il n’est pas caviardé …

Suite à mon ticket chez OVH, les fichiers bizarres ont été retirés.
J’ai refait une installation complète sur base d’une db sauvée dans tmp/dump.
Après toute une série de réglage de détails (encore en cours) mon site parait tout à fait fonctionnel.

Merci à tous !

bonne nouvelle Lonkarster. Ce n’est pas encore mon cas les fichiers apparaissent et disparaissent, tout était vide mais impossible de télécharger. Je trépigne avec un beau site miroir flambant neuf en 4.4.21 et tous ses fichiers et dump en attente. Je ne peux même pas télécharger une redirection … et pas l’autorisation du propriétaire de câbler le nom de domaine … :roll_eyes:

Bonjour à tous

je me sens moins seule sur cette discussion
je suis juste vétérinaire bénévole et notre site internet www.goupilconnexion.org fonctionne super bien sur SPIP depuis 2015 : j’aime trop SPIP !

fonctionnait car depuis le 28.8, hier matin tôt « error 404 » partout.
J’avais mis à jour des infos le 27.8 à 21 H - sans aucun problème.

Et on a vu qu’OVH avait qq pb ces jours - ces heures dernières , ce que ce fil de discussion semble documenter.
Ma question simple car pas du tout informaticienne : dois je attendre une résolution d’un bug sur OVH ou dois-je appeler au plus vite le copain informaticien qui avait créé avec nous le site en 2015 et mis à jour en 2023
sachant que que je n’arrive pas du tout à entrer dans l’interface interne, comme à l’habitude passant par « écrire » et qu’OVH contacté hier nous a répondu ceci :
Zaineb E.
28.08.2026 17:40:18 Commentaires additionnels

Bonjour, Comme nous avons vu ensemble sur la conversation en ligne, je viens de vérifier le bon fonctionnement de vos services et je vous confirme qu’à notre niveau aucun incident n’est constaté sur nos infrastructures.
Je comprends votre préoccupation. Néanmoins, votre demande dépassant le cadre des services que nous fournissons à nos clients, je vous informe que notre support ne peut vous accompagner sur ce sujet. Ceci du fait que votre requête est liée à votre contenu et configuration personnelle. Votre site web affiche une erreur 404.
Je vous invite à suivre les guides suivants :

En cas de besoin, la communauté OVHcloud qui regroupe développeurs et utilisateurs est activement présente sur notre forum : https://community.ovh.com. Si vous avez d’autres questions ou préoccupations, nous serons heureux de vous aider pour tout ce qui entre dans le cadre de nos services. Je vous remercie pour votre compréhension et vous souhaite une agréable journée.


merci l’équipe SPIP

on reçoit ceci de SPIP quand j’essaie d’entrer

vérifier les droits d’écriture

Le système a rencontré une erreur lors de l’écriture du fichier tmp/cache/69/df.cache. Veuillez, en tant qu’administrateur du site, vérifier les droits d’écriture sur le répertoire tmp/cache/69.

… mais j’avais eu le 23.8 à 9 H 22
qq jours avant
une alerte d’OVH sur un mail que je ne regarde que rarement

Bonjour,

Lors de nos analyses de sécurité régulières, nous avons détecté la présence de fichiers malveillants (malwares) sur votre hébergement hopitalfaunesauvage.org.

Par mesure de protection, nous avons temporairement bloqué les requêtes sortantes ainsi que l’envoi d’e-mails via les fonctions PHP. Cela signifie que vos sites installés sur cet hébergement ne peuvent plus expédier d’e-mails ni communiquer avec des services externes, le temps que la situation soit résolue.

Que dois-je faire ?

  1. Consultez notre guide pour stopper cette activité anormale.
  2. Une fois la situation résolue, connectez-vous à votre hébergement et demandez la levée des mesures de sécurité. Accéder à mon hébergement

Voici les fichiers malveillants que nous avons détectés :

  • /homez.550/hopitalfqw/sys/hwm
  • /homez.550/hopitalfqw/anciens_fichiers/ecrire/local.php
  • /homez.550/hopitalfqw/anciens_fichiers/local/config.php
  • /homez.550/hopitalfqw/anciens_fichiers/plugins/auto/saisies/saisies.php
  • /homez.550/hopitalfqw/www/sitemap.php
  • /homez.550/hopitalfqw/www/tmp/cache/fd/f3.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/97.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/9d.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/08.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/0f.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/bb.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/f2.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/04.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/30.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/2d.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/ee.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/e7.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/7f.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/a2.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/d6.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/62.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/dd.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/2b.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/e1.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/6b.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/0a.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/40.cache
  • /homez.550/hopitalfqw/www/tmp/cache/fd/9b.cache
  • /homez.550/hopitalfqw/www/tmp/cache/ac/a6.cache
  • /homez.550/hopitalfqw/www/tmp/cache/ac/5c.cache
  • /homez.550/hopitalfqw/www/tmp/cache/ac/9d.cache
  • /homez.550/hopitalfqw/www/tmp/cache/ac/29.cache
  • /homez.550/hopitalfqw/www/tmp/cache/ac/4d.cache
  • /homez.550/hopitalfqw/www/tmp/cache/ac/3a.cache

Si, malgré vos actions, une activité anormale est encore détectée lors d’une prochaine analyse, vous recevrez une nouvelle notification. Les mesures de protection seront alors réactivées jusqu’à la résolution complète du problème.

Pourquoi ces mesures ?

Pour assurer la sécurité de votre site, de vos internautes et de l’infrastructure OVHcloud, nous réalisons des analyses de sécurité automatiques sur l’ensemble des hébergements. Lorsqu’une activité anormale est détectée, des mesures de protection préventives et temporaires sont appliquées, afin de limiter tout risque.

Nous vous remercions pour la confiance que vous nous accordez.

L’équipe OVHcloud

si de vous peut me dire par où passer le plus simplement : attendre ou agir
je vais repartir sous peu tout près des animaux sauvages blessés qu’on soigne gratuitement

et cette année ce fut une folie meutrière sur ce vivant qui prend des coups en accélérés.

merci la SPIP TEAM

Marie Pierre

Oui !
Le site est encore en 3.2.19.
Il est donc :

  1. hacké
  2. et s’il ne passe pas en 4.4.21, il restera hackable