[SPIP Zone] home page hackée

salut

aujourd'hui, 2 sites dont je m'occupe ont été hackés: page d'accueil changée

le curieux c'est que ces deux sites, situés sur des serveurs qui n'ont
rien à voir,
ont eu la même modification : le remplacement de la page spip.php par
une autre page spip.php qui affiche l'exploit

le criminel qui fait cela se vante de son exploit là :
http://www.zone-h.org/archive/notifier=Storm%20MA/page=1
j'ai bien l'impression qu'il y a plusieurs spip là-dedans

au passage je n'ai pas compris comment il s'est introduit sur les deux
sites
ssh ça m'étonnerait, ftp peut-être mais les mots de passe sont costauds
faille d'apache ? j'ai regardé les logs sans rien remarquer
enfin je n'en sais rien et je ne suis pas très doué pour le découvrir !

bien à vous, yanic

--
Yanic Gornet - 06 08 60 46 81

Bonsoir,

Quelle(s) version(s) de SPIP ?

CM
Le 05/03/2017 à 22:11, gornety a écrit :

aujourd'hui, 2 sites dont je m'occupe ont été hackés: page d'accueil changée

Le 05/03/2017 à 22:27, Christian Marget a écrit :

Quelle(s) version(s) de SPIP ?

Spip V3.1.3
plugins à jour

--
Yanic Gornet - 06 08 60 46 81

je confirme que plusieurs site sont en spip

je viens de regarder

Le 05/03/2017 à 22:52, gornety a écrit :

Le 05/03/2017 à 22:27, Christian Marget a écrit :

Quelle(s) version(s) de SPIP ?

Spip V3.1.3
plugins à jour

--
Station de Fécondation Abeille Noire de Mormal
http://sfanm.shost.ca/
----
« Si l’abeille disparaissait de la surface du globe, l’homme n’aurait plus que quatre années à vivre »
signé : Albert Einstein.« citation apocryphe »

Le 05/03/2017 à 22:11, gornety a écrit :

salut

aujourd'hui, 2 sites dont je m'occupe ont été hackés: page d'accueil changée

le curieux c'est que ces deux sites, situés sur des serveurs qui n'ont
rien à voir,
ont eu la même modification : le remplacement de la page spip.php par
une autre page spip.php qui affiche l'exploit

le criminel qui fait cela se vante de son exploit là :
http://www.zone-h.org/archive/notifier=Storm%20MA/page=1
j'ai bien l'impression qu'il y a plusieurs spip là-dedans

au passage je n'ai pas compris comment il s'est introduit sur les deux
sites
ssh ça m'étonnerait, ftp peut-être mais les mots de passe sont costauds
faille d'apache ? j'ai regardé les logs sans rien remarquer
enfin je n'en sais rien et je ne suis pas très doué pour le découvrir !

bien à vous, yanic

Salut,

Peux-tu nous dire si tu as l'écran de sécurité sur tes SPIP ? Tous les plugins que tu utilise sur tes
sites sont t'ils bien à jour ?

Bien vérifier la date du fichier index.php. Si tu as des graphs de charge (MRTG, Nagios, etc...)
regarde les piques de charge réseau.

Avec une date, tu devrais trouver dans les logs de ton serveur web ou authentifications des utilisateurs.

Si c'est sur des serveurs dédiés, je commencerais par lancer quelques commandes.

Pour voir si il n'existe pas des applis qui tournent sur le serveur et qui ne devraient pas être là.
$ ps auxf

Pour voir si des applis sont lancées en root
$ netstat -tanpu

Pour voir si il n'y a pas de trace dans le /tmp
$ ls -alh /tmp

++
cyp

Bonjour,

En parallèle des investigations qui te sont proposées ici (sur la
liste spip-zone) et là SPIP hacké, que faire ? - SPIP-Contrib
(sur SPIP contrib'), je te recommande vivement de faire parvenir ton
email décrivant ta situation à cette adresse : spip-team@rezo.net

Bon courage !

Le 5 mars 2017 à 22:11, gornety <gornety@no-log.org> a écrit :

salut

aujourd'hui, 2 sites dont je m'occupe ont été hackés: page d'accueil changée

le curieux c'est que ces deux sites, situés sur des serveurs qui n'ont
rien à voir,
ont eu la même modification : le remplacement de la page spip.php par
une autre page spip.php qui affiche l'exploit

le criminel qui fait cela se vante de son exploit là :
http://www.zone-h.org/archive/notifier=Storm%20MA/page=1
j'ai bien l'impression qu'il y a plusieurs spip là-dedans

au passage je n'ai pas compris comment il s'est introduit sur les deux
sites
ssh ça m'étonnerait, ftp peut-être mais les mots de passe sont costauds
faille d'apache ? j'ai regardé les logs sans rien remarquer
enfin je n'en sais rien et je ne suis pas très doué pour le découvrir !

bien à vous, yanic

--
Yanic Gornet - 06 08 60 46 81

----
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

--
Beurt

Je ne sais pas si vous avez vu celle là :
https://www.zataz.com/des-pirates-lycees-colleges-rectorat-marseille/#axzz4aWsU2zAd

Pas de détails sur les versions de SPIP...
--
Camille

Le 06/03/2017 à 08:58, Camille Sauvage a écrit :

Je ne sais pas si vous avez vu celle là :
https://www.zataz.com/des-pirates-lycees-colleges-rectorat-marseille/#axzz4aWsU2zAd

Pas de détails sur les versions de SPIP...

Leur site est actuellement en 3.0.19. Depuis cette version, il y a eu quelques corrections de failles...

CM

Voilà un 3.1.3 qui a été hacké hier :

http://www.lepetiteconomiste.com/(!a_retirer)hacked.txt
selon
http://www.zone-h.org/archive/notifier=Storm%20MA/page=1

Qu'est-ce qui ne serait pas à jour ?

Le 06/03/2017 à 09:36, Christian Marget a écrit :

Le 06/03/2017 à 08:58, Camille Sauvage a écrit :

Je ne sais pas si vous avez vu celle là :
https://www.zataz.com/des-pirates-lycees-colleges-rectorat-marseille/#axzz4aWsU2zAd

Pas de détails sur les versions de SPIP...

Leur site est actuellement en 3.0.19. Depuis cette version, il y a eu
quelques corrections de failles...

CM
----
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

--
Stéphane

Les Voisins Spipeurs : http://www.voisins-spipeurs.net

Hello à tous,

La team est au courant et une release est en train de se préparer.
Toutes les versions de SPIP sont impactés notamment si vous utilisez le plugin spipdf

Merci de patienter un peu.

Le nouveau écran de sécurité 1.3.0 corrige déjà la faille:

Merci à tous.

Le 06/03/2017 à 09:45, Stéphane Santon a écrit :

Voilà un 3.1.3 qui a été hacké hier :

http://www.lepetiteconomiste.com/(!a_retirer)hacked.txt
selon
http://www.zone-h.org/archive/notifier=Storm%20MA/page=1

Qu'est-ce qui ne serait pas à jour ?

Le 06/03/2017 à 09:36, Christian Marget a écrit :

Le 06/03/2017 à 08:58, Camille Sauvage a écrit :

Je ne sais pas si vous avez vu celle là :
https://www.zataz.com/des-pirates-lycees-colleges-rectorat-marseille/#axzz4aWsU2zAd

Pas de détails sur les versions de SPIP...

Leur site est actuellement en 3.0.19. Depuis cette version, il y a eu
quelques corrections de failles...

CM
----
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

--
_________________________________________

Le 06/03/2017 à 09:55, erational a écrit :

Le nouveau écran de sécurité 1.3.0 corrige déjà la faille:
Connexion · GitLab

Pour toutes les versions de SPIP ?

Le 06/03/2017 à 10:12, Christian Marget a écrit :

Le 06/03/2017 à 09:55, erational a écrit :

Le nouveau écran de sécurité 1.3.0 corrige déjà la faille:
Connexion · GitLab

Pour toutes les versions de SPIP ?

oui, l'écran de sécurité corrige la faille sur toutes les versions de SPIP

----
spip-zone@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone

--
_________________________________________

Le 06/03/2017 à 10:35, erational a écrit :

MERCI
à toutes celles et ceux
qui se démerdent pour que Spip survivent aux attaques des criminels du web

MERCI
de m'avoir répondu si vite et si précisément
ce qui m'a permis de réparer mes sites sans dommage

bien à vous, Yanic

--
Yanic Gornet - 06 08 60 46 81