J'ai été hacké ... :-(

Consultez la formation au référencement naturel Google de WebRankInfo / Ranking Metrics


rituel
WRInaute accro
WRInaute accro
 
Messages: 1176
Inscription: Sam Mar 15, 2003 23:58

Message le Mar Nov 30, 2004 12:26

Les magic quotes protègent très bien des injections SQL "alpha" étant donné qu'en injectant des chiffres dans des variables numériques on pourra pas détourner une requête.

Cependant je conseille 2 choses en plus :

- Désactivez le débugage détaillé des erreurs.
- Utilisez des noms de tables atypiques

Sait on jamais :lol:


cyberghostjp
WRInaute passionné
WRInaute passionné
 
Messages: 505
Inscription: Dim Fév 29, 2004 23:13

Message le Mar Nov 30, 2004 18:45

Quel manque de professionnalisme


Bah .... oui, excuse moi, j'ai 20 ans, je fais ce site pour un ami ... j'ai mes études, ma petite amie et mes pages étaient à priori en html ... à part pour le forum phpbb que je viens d'installer ...

On peut pas être parfait partout


Americas
WRInaute accro
WRInaute accro
 
Messages: 3380
Inscription: Mer Sep 24, 2003 11:49

Message le Mar Nov 30, 2004 18:55

cyberghostjp a écrit:
Quel manque de professionnalisme


Bah .... oui, excuse moi, j'ai 20 ans, je fais ce site pour un ami ... j'ai mes études, ma petite amie et mes pages étaient à priori en html ... à part pour le forum phpbb que je viens d'installer ...

On peut pas être parfait partout


Je pense que n'importe quel site peut se faire hacké... même en faisant preuve de "professionalisme"... il y a certes des scripts plus "hackables" que d'autres... mais si on consulte la liste des failles des programmes qui tournent sur un serveur... on n'a plus qu'a passer son temps à patcher :roll:


cyberghostjp
WRInaute passionné
WRInaute passionné
 
Messages: 505
Inscription: Dim Fév 29, 2004 23:13

Message le Mar Nov 30, 2004 23:40

Merci americas de ton soutien ...

C'est vrai que microsoft manque aussi de professionnalisme alors 8O


easy_zik
WRInaute impliqué
WRInaute impliqué
 
Messages: 408
Inscription: Lun Juil 07, 2003 9:30

Message le Mer Déc 01, 2004 10:09

moi je me suis fait hacké aussi. J'était chez OVH également, et les hackeurs sont entrés grace à une faille include.
J'ai du lire tous mes fichiers de log pour retrouver leur manip. J'avais éffectivement laissé cette faille de débutant. OVH ne m'a apporté aucun secours. Quand ca se passe bien, ils repondent vite, mais au moindre problème, je trouve qu'ils ne deviennent plus tres professionnel.

Bref, heureusement, les hackeurs étaient gentils. Ils n'ont rien éffacé. Juste remplacé ma page d'accueil. J'ai quand même porté plainte pour la forme, en donnant toutes leurs adresses IP utilisées.
Ca renvoyait en chine, en italie et dans des pays exotiques. Au final, ca n'a jamais rien donné, car les préjudices envers mon site n'étaient pas assez importants pour le deploiement de moyens que cela aurait representé pour les retrouver.

Une chose est sûr, maintenant, je fais tres attention à mon code qd je programme, et je ne me dit plus "je vois pas qui aurait interet à hacker un pauvre site comme le mien" !! ;-)

Pour ceux que ca interesse, j'ai completement décortiqué leur méthode, et il faut se dire, que des robots scrutent le web en permanence pour essayer de détecter des failles. Ces robots tournent en général sur des sites eux-même hackés pour brouiller les pistes et pour qu'on ne puisse pas remonter jusqu'aux hackeurs. Dès qu'une faille est détéctée, on est référencé dans un fichier, et ensuite la manipulation est manuelle. (pour moi en tous les cas)
Dites vous que votre site est épluché de fond en comble, que tous les paramètres de vos moindres pages web sont modifiés et remplacés par des valeurs qui peuvent faire planter un site ou engendrer de graves disfonctionnements. Il vaut donc mieux le savoir....
Dernière édition par easy_zik le Mer Déc 01, 2004 13:46, édité 1 fois.


itsme
WRInaute passionné
WRInaute passionné
 
Messages: 744
Inscription: Mer Oct 13, 2004 14:13

Message le Mer Déc 01, 2004 11:28

moi je me suis fait hacké aussi. J'était chez OVH également

Les serveur OVH sont souvent des passoires (on y sous-estime les erreurs des webmasters). Sur ces serveurs - en tout cas quelques uns, lorsqu'il y a une faille sur un site, elle donne acces a tout le serveur...

Pour ceux que ca interesse, j'ai completement décortiqué leur méthode

Il s'agit plutot de leurs methodes... :)

des robots scrutent le web en permanence pour essayer de détecter des faille

Vrai

Ces robots tournent en général sur des sites eux-même hacké

Re Vrai :)

Outre le fait de programmer proprement (je suis comme tout le monde, j'en fais des erreurs), je vous invite fortement a:
- Parser toutes les variables en entrees
Code: Tout sélectionner
// SCAN et NETTOYAGE des variables en reception REQUEST
if (is_array($_REQUEST)) {
  while (list ($k,$v) = each ($_REQUEST)) {
    $v = @mon_nettoyage($v);
    ${$k}=$v ;
  }
}

- Parser tous les ordres sql
- prevoir un envoi de mail lors d'erreurs sql avec l'ordre sql, la page en cause et le code d'erreur.
Code: Tout sélectionner
$result = @mysql_query($monsql) or die (alerte_mail($monsql));


L'evolution et l'imagination etant sans limites, la base est de se tenir informe et en alerte.

Le dernier point (envoi de mail lors d'erreurs sql) pouvant s'averer etre un outil tres utile. Ainsi, lorsque quelqu'un vous titille le site, vous etes averti et cette agression se transforme en ... auto formation :wink:


easy_zik
WRInaute impliqué
WRInaute impliqué
 
Messages: 408
Inscription: Lun Juil 07, 2003 9:30

Message le Ven Déc 03, 2004 16:07

L'envoi d'un mail lors d'une erreur SQL est en effet un bon moyen de prévenir des attaque mais ATTENTION !!! :

Si jamais le serveur Sql est indisponible pour une raison quelconque chez votre hebergeur (et ca arrive plus souvent qu'on ne le crois...) Cette fonction d'alerte va vite se transformer en mail-bomber sur votre propre boite au lettre :?

c'est a considérer lorsqu'on va coder cette fonction...


itsme
WRInaute passionné
WRInaute passionné
 
Messages: 744
Inscription: Mer Oct 13, 2004 14:13

Message le Lun Déc 06, 2004 12:55

Si jamais le serveur Sql est indisponible pour une raison quelconque

Oui mais... Si il y a le serveur sql HS, la connexion a la base a echouee et en principe on le gere: on ne devrait meme pas essayer de passer des requettes dans ce cas la.

Enfin, comme le je rabache souvent, il faut aussi avoir un code propre :)

squawk
WRInaute accro
WRInaute accro
 
Messages: 5985
Inscription: Lun Mar 22, 2004 19:45

Message le Lun Déc 06, 2004 13:10

Citation:
Quel manque de professionnalisme


Bah .... oui, excuse moi, j'ai 20 ans, je fais ce site pour un ami ... j'ai mes études, ma petite amie et mes pages étaient à priori en html ... à part pour le forum phpbb que je viens d'installer ...

On peut pas être parfait partout


Si ça peut te rassurer même le pentagone ils se sont fait hackés :wink: Ah aussi ils se sont fait indexer des documents confidentiels en pdf par google :lol: Pourtant c'est des pros hein :wink:


cyberghostjp
WRInaute passionné
WRInaute passionné
 
Messages: 505
Inscription: Dim Fév 29, 2004 23:13

Message le Lun Déc 06, 2004 16:27

Bah t'inquiète, j'ai pas mal pris sa remarque.

C'est juste que personne n'est à l'abris contrairement à ce que l'on croit et que le jour où ca lui arrivera il aura l'air moins malin.

Parce que pensez quo'n peut être plus fort qu'eux ... :roll: . Ils ont souvent une longueur d'avance (pour les bons hackeurs)

Kounte
WRInaute passionné
WRInaute passionné
 
Messages: 867
Inscription: Lun Sep 15, 2003 23:03

Message le Mar Déc 07, 2004 16:25

La meilleure parade contre les hackers, est la sauvegarde régulière !


cdpdf
WRInaute passionné
WRInaute passionné
 
Messages: 938
Inscription: Mar Mar 11, 2003 21:37

Message le Mar Déc 07, 2004 17:06

Kali a écrit:La meilleure parade contre les hackers, est la sauvegarde régulière !

c'est vrai mais ils peuvent prendre toutes les informations qui se trouve sur ton site ce qui n'est pas toujours chouette :evil: :evil: :evil:


cyberghostjp
WRInaute passionné
WRInaute passionné
 
Messages: 505
Inscription: Dim Fév 29, 2004 23:13

Message le Mar Déc 07, 2004 20:23

Il n'y a pas grand chose à faire ... si ce n'est sauvegarder, ce que j'avais fait 4 ou 5 jours avant l'attaque. Il n'ont pas touché à la bdd ... heureusement pour mon forum.

Ils avaient supprimé tous les fichiers "uniquement"

J'ai été hacké ... :-(

Formation recommandée sur ce thème :

Formation Référencement naturel Google : apprenez une méthode efficace pour optimiser à fond le référencement naturel dans Google de façon durable... Formation animée par Olivier Duffez et Fabien Facériès, experts en référencement naturel.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités