Domaine hacké

Consultez la formation au référencement naturel Google de WebRankInfo / Ranking Metrics


abouvard
WRInaute impliqué
WRInaute impliqué
 
Messages: 359
Inscription: Mar Aoû 17, 2004 11:15

Domaine hacké

Message le Dim Sep 03, 2006 1:02

Hello !

Grande nouveauté pour moi : un domaine hacké. :evil:
Est-ce de la bienveillance :mrgreen: , un site de bien moindre importance que mon site en www ...
http://www.once-upon-a-web.biz -----> EDIT : Résolu
Mais je suis plutôt inquiet pour mes autre sites

Quelque chose de possible pour le récupérer ???
Quelque chose à faire pour protéger les autres sites ???

Qques infos :
1- le domaine en question est géré chez Gandi, je n'ai rien vu d'anormal dans le WHOIS et à travers le tableau de bord...

.... A part peut-être ceci au niveau du Whois consulté cette fois non pas à partir de Gandi mais de mon espace de gestion chez NEXEN :
Code: Tout sélectionner
Sponsoring Registrar: GANDI SARL
Sponsoring Registrar IANA ID: 81  (?????????)

2 - il pointe d'abord vers des DNS de nexen, puis géré sous Nexen (redirection vers un repertoire)


EDIT 4/09 :
Alors pour les biques de la sécurité comme moi, voici ce que j'ai fait :

(et pour l'instant ca semble suffir)
- changement des pass ftp et sql
- changement du pass de l'administration de l'annuaire
- application du CHMOD le + restrictif possible sur le fichier contenant les données de connexion à la base
- changement du nom de dossier de l'administration (que j'avais laissé sous le nom d'admin - une connerie ! )
- application d'un htaccess sur ce dossier
- dans les scripts, ajout de strip_tags pour toutes les variables avant chaque UPDATE ou INSERT
Dernière édition par abouvard le Mar Sep 05, 2006 8:47, édité 4 fois.

Nicobp
Nouveau WRInaute
 
Messages: 31
Inscription: Mer Jan 18, 2006 23:29

Message le Dim Sep 03, 2006 1:14

J'ai l'impression que le hack en question c'est une redirection au bout d'une seconde mais que le site est intact; Est-ce que un .htaccess a été ajouté ou modifié sur ton hébergement?


abouvard
WRInaute impliqué
WRInaute impliqué
 
Messages: 359
Inscription: Mar Aoû 17, 2004 11:15

Message le Dim Sep 03, 2006 1:26

Est-ce que un .htaccess a été ajouté ou modifié sur ton hébergement?


C'est la première chose que j'ai maté :
Apparemment non.
c'est un htaccess à la racine d'un compte sur lequel pointent 3 domaines, et les 2 autres domaines sont accessibles normalement.
(enfin pour l'instant : d'où ma légère angoisse :? )

J'ai constaté comme toi le délai de redirection.
Dans le doute, j'ai supprimé le htaccess : c'est idem !


keroin
WRInaute accro
WRInaute accro
 
Messages: 2299
Inscription: Sam Avr 29, 2006 16:33

Message le Dim Sep 03, 2006 1:30

Oui c'est bien à une redirection, si tu as accès à ton ftp regarde ta page index si il n'y a pas du code qui n'y était pas avant !


abouvard
WRInaute impliqué
WRInaute impliqué
 
Messages: 359
Inscription: Mar Aoû 17, 2004 11:15

Message le Dim Sep 03, 2006 1:41

si tu as accès à ton ftp regarde ta page index si il n'y a pas du code qui n'y était pas avant


La page index est un script d'annuaire 1two.org
Compte tenu de sa longueur je n'ai pas encore décelé un ajout, mais on dirait que tu as raison :
Je viens de balancer un index.htm et pas de souci. :)

Bizarrement la date de dernière modif du fichier index.php est bien antérieure (plusieurs mois) au hacking :?:

EDIT : Enfin le truc me parait assez pervers : en écrasant l'ancien fichier index.php en ligne par mon fichier index.php en local (non modifié) il ne devrait plus y avoir de pb si c'est une simple modif de mon index.
Or ce n'est pas le cas ...

Vais voir coté base mysql....

Nicobp
Nouveau WRInaute
 
Messages: 31
Inscription: Mer Jan 18, 2006 23:29

Message le Dim Sep 03, 2006 1:58

J'ai l'impression que quand ces crétins essayent de hacker un site et que ça rate il reste parfois cette balise dans le ode à la place du TITLE : <META HTTP-EQUIV='refresh' content='3;URL=http://www.milli-tas decrètins-harekat.org'>


abouvard
WRInaute impliqué
WRInaute impliqué
 
Messages: 359
Inscription: Mar Aoû 17, 2004 11:15

Message le Dim Sep 03, 2006 2:04

Non, ca ne semble pas être ça..
Je viens de supprimer le fichier de connexion à la base sql, et je ne suis plus redirigé.. :!:

Pourtant je ne décèle rien dans la base ni dans le fichier en question

[ En tout cas, merci les gars, pour votre aide et vos pistes de réflexion; si vous en avez d'autres, je reste preneur ] :wink:


abouvard
WRInaute impliqué
WRInaute impliqué
 
Messages: 359
Inscription: Mar Aoû 17, 2004 11:15

Message le Dim Sep 03, 2006 2:22

Bon, voila j'ai trouvé :
J'ai écumé tous les enregistrements en base sql concernés par ce script d'annuaire :
ils ont pénétré dans l'admin, et modifié un champ avec l'insertion d'une redirection.
J'ai rétrospectivement le sentiment que leur incursion aurait pû être plus violente. :evil:


rolriam
WRInaute impliqué
WRInaute impliqué
 
Messages: 363
Inscription: Mer Juin 15, 2005 8:26

Message le Dim Sep 03, 2006 11:05

N'oublie pas de signaler cette éventuelle faille au développeur de ton système d'annuaires ;)


tryan
WRInaute accro
WRInaute accro
 
Messages: 1526
Inscription: Dim Fév 20, 2005 14:14

Message le Dim Sep 03, 2006 17:30

Bonjour

Je ne sais pas si votre soucis est règlé ou en cours...
Certaines de vos catégories font des redirections et dans le titre de l'index on trouve ceci:
Code: Tout sélectionner
<HEAD><TITLE><script>location.href="http://neoneotheone11.netfirms.com/index/index.html";</script> - Accueil</TITLE>


abouvard
WRInaute impliqué
WRInaute impliqué
 
Messages: 359
Inscription: Mar Aoû 17, 2004 11:15

Message le Lun Sep 04, 2006 18:06

Merci Tryan.
Heureusement que tu es passé par là :wink:

Alors pour les biques de la sécurité comme moi, voici ce que j'ai fait :
(et pour l'instant ca semble suffir)

- changement des pass ftp et sql
- changement du pass de l'administration de l'annuaire
- application du CHMOD le + restrictif possible sur le fichier contenant les données de connexion à la base
- changement du nom de dossier de l'administration (que j'avais laissé sous le nom d'admin - une connerie ! )
- application d'un htaccess sur ce dossier
- dans les scripts, ajout de strip_tags pour toutes les variables avant chaque UPDATE ou INSERT

Saoulant, ce genre de connerie, quand on a autre chose à foutre :roll:


Formation recommandée sur ce thème :

Formation Référencement naturel Google : apprenez une méthode efficace pour optimiser à fond le référencement naturel dans Google de façon durable... Formation animée par Olivier Duffez et Fabien Facériès, experts en référencement naturel.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :

Consultez la description détaillée des produits ou services de Google suivants : Google Apps for your Domain, Google Apps Edition Premium



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités