Analyse des logs

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics

winch
WRInaute discret
WRInaute discret
 
Messages: 103
Inscription: 8 Mar 2007

Analyse des logs

Message le Lun Mai 02, 2011 19:50

Bonjour,

Mon serveur dédié a une faille quelque part et régulièrement j'ai des fichiers de phishing qui y sont déposés. La lecture des logs ne me parait pas simple. Avez-vous une méthode ou une bonne adresse sur la manière de s'y prendre pour analyser les logs et retrouver la faille ?

Merci d'avance


Julia41
WRInaute passionné
WRInaute passionné
 
Messages: 1762
Inscription: 31 Aoû 2007

Re: Analyse des logs

Message le Lun Mai 02, 2011 20:12

Si tu utilises Filezilla, pas la peine de lire tes logs, il te faudra simplement changer tes mots de passe FTP ;)

Si tu connais la méthode de rajout des fichiers de phishing c'est du javascript qui commence par :
<script..
C'est très simple: sur ton index.php tu fermes pas ta balise php :
<?php
ton script php
?>
<script le phishing...

Ainsi si tu changes par :
<?php
ton script php

si le script de phishing se rajoute, ta page ne fonctionnera pas, et tu éviteras ainsi de contaminer d'autres PC.
Bon, la lecture de logs reste assez complexe si tu ne sais pas quoi chercher, ce qui est sûr c'est que ça demande du temps.

winch
WRInaute discret
WRInaute discret
 
Messages: 103
Inscription: 8 Mar 2007

Re: Analyse des logs

Message le Lun Mai 02, 2011 20:27

Sur ce serveur j'ai une cinquantaine de sites, des vieux, des récents, des gros, des petits... Enfin, c'est un peu l'aiguille dans la bote de foin. Pas de problème du côté FTP.
Pour commencer j'ai les fichiers logs d'un domaine qui s'est fait hacker aujourd'hui. je retrouve bien les ligne d'accès aux fameux fichier de phishing et il y en a pas mal 17 500. Sachant que la faille n'est pas forcément sur ce domaine comment avancer ? Que rechercher ?


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19590
Inscription: 8 Aoû 2004

Re: Analyse des logs

Message le Lun Mai 02, 2011 20:36

de toutes façons, tu as un problème de sécurité : soit au niveau ftp, soit au niveau de formulaires (surtout d'upload, du genre pas de vérification du type du fichier et on envoie autre chose qu'une image,...), soit au niveau de tes scripts trop permissifs.

Ottis
WRInaute discret
WRInaute discret
 
Messages: 62
Inscription: 2 Mar 2010

Re: Analyse des logs

Message le Lun Mai 02, 2011 23:33

@Julia41

Vous pouvez mettre ceci autrement :

Code: Tout sélectionner
return;
?>


Tout code après le return (php ou autre) sera ignoré. C'est ce que je fais perso car je préfère toujours fermer une balise ouverte, bien que ne pas la fermer n'est pas faux non plus car il n'y a pas vraiment de spécification claire à ce sujet.


forty
WRInaute passionné
WRInaute passionné
 
Messages: 1701
Inscription: 30 Oct 2008

Re: Analyse des logs

Message le Mar Mai 03, 2011 6:53

commence déjà par mettre à jour tes scripts dont le code est accessible à tous style wordpress, joomla, ... La faille est peut-être dans l'un d'eux si tu en as.

C'est peut-être aussi ta config apache qui n'est pas optimale. J'ai ça dans mon htaccess pour limiter les risques :
Code: Tout sélectionner
SetEnv REGISTER_GLOBALS 0
SetEnv ALLOW_URL_FOPEN 1
SetEnv ALLOW_URL_INCLUDE 0
SetEnv MAGIC_QUOTES 0


Julia41
WRInaute passionné
WRInaute passionné
 
Messages: 1762
Inscription: 31 Aoû 2007

Re: Analyse des logs

Message le Mar Mai 03, 2011 11:53

winch a écrit:Sur ce serveur j'ai une cinquantaine de sites, des vieux, des récents, des gros, des petits... Enfin, c'est un peu l'aiguille dans la bote de foin. Pas de problème du côté FTP.
Pour commencer j'ai les fichiers logs d'un domaine qui s'est fait hacker aujourd'hui. je retrouve bien les ligne d'accès aux fameux fichier de phishing et il y en a pas mal 17 500. Sachant que la faille n'est pas forcément sur ce domaine comment avancer ? Que rechercher ?

Il va falloir faire un peu de découpe.
Tu as déjà l'heure d'accès à ce fichier de phishing.
Donc le problème est arrivé *avant*.
Si tu as un POST dans tes logs HTTPD, ou alors un ?url=une url bizarre.
Ca pourrait venir de là.

Bon, après il faut tout de même nettoyer.
Si c'est un site à fort traffic, ça demande pas mal de temps de trouver en effet.

jcaron
WRInaute accro
WRInaute accro
 
Messages: 2685
Inscription: 13 Fév 2004

Re: Analyse des logs

Message le Mar Mai 03, 2011 13:05

Comme déjà dit, commence par updater tout ce qu'il faut, en particulier le CMS et tous les modules qui vont avec.

Ensuite, regarder le log des transferts FTP (xferlog). Ca passe souvent bêtement par là, en particulier si tu as des passwords un peu faibles. Elimine les requêtes depuis ton/tes adresses IP, tu verras ce qu'il reste. Ou tu peux directement chercher le fichier infecté dans le log.

Si ce n'est pas par là, alors il y a probablement une faille dans une appli http. Regarde la date de création/modification des fichiers infectés, et cherche dans tes logs ce qui s'est passé à cette heure-là...

Jacques.


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités