Site piraté, peu après màj 4.4.18

Bonjour,

Apparemment, notre site fait parti de ceux piratés…

Mis à jour Spip le 19 août dernier, je pense en 4.4.18
Hier, à l’enregistrement d’un article, un contributeur me fait remonter ce message d’erreur :
La version Spip en base de données que vous utilisez. Cette opération n'est pas supportée, mettez à jour votre installation.

Aujourd’hui, je vais faire une tour sur le site et je n’arrive pas à m’authentifier, avec les 2 comptes possibles (webmaster et admin). Dans les 2 tentatives, la page d’authentification Spip renvoie ce message :
Il y a 1 erreur dans votre saisie, veuillez vérifier les informations.

J’ai effacé le cache, sans que cela change quoi que soit.
Le site public répond correctement.

Ne pouvant me connecter, je ne peux pas accéder à la page de spip_loader.

J’ai lu des contributions par-ci par-là sur le sujet et je ne réussis pas forcément à adopter une procédure à suivre.

Ce que je me dit, c’est que je peux mettre à jour en Spip 4.4.21 par FTP.
Mais je doute que ça rétablisse mes accès privés.

Pourriez-vous me donner des conseils ?

J’ai tenté le script spip-check mais n’étant pas connecté, je ne peux le lancer

Si c’est un truc de casinocrado qui t’a piraté, le plus simple pour retrouver un site propre et si tu as FTP :

  • Renomme le dossier principal de ton site vérolé en ajoutant _old par exemple monsite devient monsite_old
  • Recrée un dossier vide de même nom et sans le _old exemple monsite et colle dedans un spip_loader.php tout neuf, appelle le juste via l’ URL https://monsitespip.tld/spip_loader.php qui va charger les fichiers et plugins du dernier SPIP stable
  • Dans le dossier racine monsite/config/ recopie le connect.php et clefs.php du site _old
  • Relance ton site qui doit réapparaitre avec un aspect monacal mais reconnecté à tes données

A partir de là, soit tu as une sauvegarde récente et tu remets tes répertoires personnalisés et non hackés comme /squelettes, /IMG, /plugins /lib soit tu dois remettre doucement en vérifiant les répertoires et fichier un à un.

N’oublie pas de renommer htacces.txt en .htaccess

2 « J'aime »

Je te remercie de tout cœur, je vais faire ça.

Est-ce que tu penses qu’il y a un danger comme j’ai pu le lire à laisser le site en fonction, ou bien faut-il vraiment le désactiver ?
Comment savoir si c’est le truc de casinocrado qui a touché le site ?

Si c’est pas lui, c’est Dupareil Omême.

Ou presque … disons que d’expérience sur les dernières attaques en SPIP4 la base de données n’est pas corrompue par casinodemerde. Si tu ouvres ton site et que tu as un personnage habillée en sapin de Noël les seins à l’air qui veut jouer au poker je dirais que c’est casinocrado :slight_smile:

En faisant comme je l’explique plus haut, et à partir du moment où ta base de données n’est pas hackée (regarde si il y a un nouvel admin inconnu par exemple) ton site n’a aucun souci à rester en ligne.
Si tu veux faire autrement ou que tu n’as pas le temps aujourdhui, il vaut mieux retirer ton site le temps de nettoyer les fichiers.

Ayant la chance d’avoir une copie locale de mon site déjà passée en 4.4.21, j’ai suivi les étapes suivantes et ça a très bien fonctionné :

  1. Suppression des tables de la base en ligne
  2. Suppression de tout le contenu fichiers et dossiers à la racine de l’hébergement
  3. installation propre d’un nouveau spip 4.4.21
  4. restauration de la dernière sauvegarde de la base venant de la copie du site sous MAMP
  5. Envoi par FTP des dossiers lib, IMG, plugins et squelettes
  6. activation des plugins
  7. dans « Fonctions avancées », activation de Génération de miniatures des images

Cordialement,

Hervé

OK, d’acc’, j’ai plus qu’à.

C’est bon, le site est en phase de réouverture : merci !