IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Comment un pirate peut-il installer des fichiers sur mon serveur


Sujet :

Sécurité

  1. #1
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 598
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 598
    Points : 7 837
    Points
    7 837
    Par défaut Comment un pirate peut-il installer des fichiers sur mon serveur
    Bonjour

    J'ai un site web qui a été piraté... Je me suis trouvé avec des fichiers pour récupérer des données paypal. Je pense que ce n'est pas la première fois que ça arrive !
    Pour le moment, par manque de temps, j'ai juste déconnecté le site car il est peu utilisé.
    J'ai vérifié sur les autres et je n'ai pas vu les marqueurs.
    Les marqueurs semblent surtout être un fichier av.php et quelques autres fichiers récents.

    POur mettre tout ça, il y vont par piratage du mot de passe ftp ? Ils font comment ?

  2. #2
    Membre habitué
    Homme Profil pro
    Chef d'entreprise
    Inscrit en
    Novembre 2010
    Messages
    94
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Chef d'entreprise
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Novembre 2010
    Messages : 94
    Points : 153
    Points
    153
    Par défaut
    Bonjour,

    Il y a en fait une quantité assez énorme de façons de faire ça. Sans une analyse forensique plus poussée, impossible d'en dire plus.

    Cordialement,
    Thomas Feron.

  3. #3
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 598
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 598
    Points : 7 837
    Points
    7 837
    Par défaut
    Bonjour

    Comme c'est un serveur mutualisé d'OVH, je ne pense pas pouvoir faire cette analyse !

  4. #4
    Membre habitué
    Homme Profil pro
    Chef d'entreprise
    Inscrit en
    Novembre 2010
    Messages
    94
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Chef d'entreprise
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Novembre 2010
    Messages : 94
    Points : 153
    Points
    153
    Par défaut
    Bonjour,

    Vous avez quand même accès aux logs sur les mutus OVH je pense. Sinon, il va falloir analyser le code du site au peigne fin pour corriger les failles de sécurité.

    Cordialement,
    Thomas Feron.

  5. #5
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 598
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 598
    Points : 7 837
    Points
    7 837
    Par défaut
    La principale faille viendrait peut-être de http://genealogie.siaud.org , Pour me rassurer, le premiers fichier infecté est plus ancien que ma dernière mise à jour !
    C'est ce site qui était le plus atteint. Mais, par contre, j'en vu juste un autre fichier sur un autre site (une autre arborescence du même ftp).
    Ces fichiers php renvoient sur http://ccteam.ru/update/c999shell/ sûrement un autre site qui a été piraté ! Il est en Russie...

    Si ça peut être utile, je garde le code infecté (mais inaccessible).

  6. #6
    Responsable Qt & Livres


    Avatar de dourouc05
    Homme Profil pro
    Ingénieur de recherche
    Inscrit en
    Août 2008
    Messages
    26 665
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Ingénieur de recherche
    Secteur : Enseignement

    Informations forums :
    Inscription : Août 2008
    Messages : 26 665
    Points : 188 673
    Points
    188 673
    Par défaut
    Citation Envoyé par troumad Voir le message
    La principale faille viendrait peut-être de http://genealogie.siaud.org
    Très probablement, même : la dernière version du script sortie date de 2009. Dit autrement, toute faille découverte depuis lors n'a pas été corrigée, donc reste potentiellement exploitable. Bon, ça me semble assez marginal, comme script, mais c'est probablement un grand risque.

    Maintenant, il faudrait voir le reste des scripts utilisés sur ton hébergement pour voir les trous à colmater (phpMyAdmin 1.x, phpBB 1.x et autres, par exemple).

    Sinon, leur manière de procéder ? Tout est possible : dès qu'il y a quelque chose qui peut être détourné, c'est une faille de sécurité possible (envoi ou téléchargement de fichiers généralement, mais aussi requête SQL préparée en JS côté client ou autres horreurs).

  7. #7
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 598
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 598
    Points : 7 837
    Points
    7 837
    Par défaut
    Les seuls scripts que j'ai qui modifient quoi ce ce soit sont dans genealogie. J'en ai eu ailleurs, mais ils n'intervenaient que sur des nombres et noms dans une base de données.
    Je suspecte une attaque massive car ils ont pris pied dans deux sites. Celui de la généalogie et celui avec les nombres et les noms dans la base de données !

Discussions similaires

  1. Comment uploader des fichiers sur le serveur
    Par Ryu2000 dans le forum Glassfish et Payara
    Réponses: 14
    Dernier message: 16/01/2014, 08h50
  2. Réponses: 1
    Dernier message: 28/01/2009, 12h58
  3. un conseil pour exporter des fichier sur un serveur ftp
    Par pierrot67 dans le forum Delphi
    Réponses: 1
    Dernier message: 03/12/2006, 11h15
  4. upload des fichiers dans mon serveur
    Par abdou.sahraoui dans le forum Servlets/JSP
    Réponses: 2
    Dernier message: 29/05/2006, 09h32
  5. [Strategie] Accéder à des fichiers sur un serveur
    Par elan dans le forum Général Java
    Réponses: 4
    Dernier message: 28/09/2005, 18h30

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo