Problème de sécuriter, outrepasser un htaccess

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics


guicara
WRInaute passionné
WRInaute passionné
 
Messages: 2472
Inscription: 2 Fév 2006

Problème de sécuriter, outrepasser un htaccess

Message le Ven Fév 09, 2007 21:04

Bonjour,

Je suis victime d'un gros trou de sécurité sur l'un de mes sites.
En effet, on ma démontrer que l'un de mes site était hackable.

Mon dossier d'administration est protégé par un htaccess qui se présente ainsi :

Code: Tout sélectionner
SetEnvIfNoCase Request_URI \.ht(access|passwd)$ ban
<Files ~ "^.*$">
order allow,deny
allow from all
deny from env=ban
</Files>

Authname "...."
AuthUserFile    ...../.htpasswd
AuthGroupFile /dev/null
AuthType Basic
<limit GET POST>
require valid-user
</limit>


Ensuite, le script php de gestion est protégé par mot de passe et identifiant. Ce hackeur qui m'a démontrer la vulnérabilité d'un de mes sites, a pu télécharger tous le contenu de mon dossier d'administration (htaccess, htpasswd ainsi que le script php (avec le fichier de configuration)).

Comment est-ce possible ?

Coïncidence ou pas, pendant cette intrusion, le site à vraiment charger, et j'ai eux de nombreuse fois une ligne d'erreur CGI !

Comment palier à ce problème ?
Que faire ?
Un aspirateur ? Brutforce ?

Merci !

Ps : pour l'instant le site en question est hors service pour des mesures de sécurité.

dmathieu
Modérateur
Modérateur
 
Messages: 7244
Inscription: 9 Jan 2004

Message le Ven Fév 09, 2007 21:34

Si il a pu télécharger tous les fichiers vraissemblablement, c'est en ftp, pas en http.
Es-tu sur qu'il n'a pas découvert ton mot de passe ?


guicara
WRInaute passionné
WRInaute passionné
 
Messages: 2472
Inscription: 2 Fév 2006

Message le Ven Fév 09, 2007 21:42

Je viens de tous changer, mots de passe basses de données et ftp. C'est quand même étrange, mon mot de passe est quand même assé long, (pleins de caractères différents etc...).

En mutualisé, 1&1 est bien protégé contre les brut force par exemple ? Merci ;)


biddybulle
WRInaute passionné
WRInaute passionné
 
Messages: 1619
Inscription: 30 Mai 2005

Message le Ven Fév 09, 2007 22:26

restreint ton ftp a des ip définies

Sinon vérifie la config de ton serveur FTP afin de limiter les tentatives de connexion via un utilisateur.

Il connait le nom de L'user qui se log en FTP ?


guicara
WRInaute passionné
WRInaute passionné
 
Messages: 2472
Inscription: 2 Fév 2006

Message le Sam Fév 10, 2007 0:24

Merci, j'ai fais comme vous avez dit,
pas de nouvelles attaques, éspéront, mais étrange tout çà quand même...


rog
WRInaute passionné
WRInaute passionné
 
Messages: 1662
Inscription: 21 Sep 2006

Message le Sam Fév 10, 2007 8:00

ça veut dire quoi " ce hacker m'a demontré "

en regle générale quand un hacker previent un admin que le site est vulnérable, il explique la vulnérabilité et donne des indications sur les modifs à effectuer

rog


guicara
WRInaute passionné
WRInaute passionné
 
Messages: 2472
Inscription: 2 Fév 2006

Message le Dim Fév 11, 2007 14:16

Excuse moi rog de te répondre si tard.
Il faut croire qu'il n'est pas comme les autres, pour l'instant j'ai renforcer ma sécurité, une bonne chose déjà, j'ai mis des codes à 16 caractères hexadécimaux, on vera...


fandecine
Modérateur
Modérateur
 
Messages: 2047
Inscription: 2 Avr 2005

Message le Dim Fév 11, 2007 14:25

Dans le cas d'une intrusion, la première chose à faire est de vérifier que les logiciels que tu utilise (serveur http, ftp, mail, ssh etc...) sont à jour, ensuite, verifie que les logiciels que tu utilise ne présentent pas de trous de sécurité. Les hackeurs cherchent en premier lieu les failles de sécurités connues! :wink:


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité