Hack dédié Coinhive

Notre serveur dédié a connu une petite intrusion avec l'ajout d'un script à sa racine permettant d'afficher le Javascript de minage Coinhive sur toutes les pages présentes sur le serveur et comportant une balise .

Nous nous en sommes très vite rendus compte et nous avons déjà commenté les balises des sites pour nous donner le temps de trouver le script malicieux et de le supprimer, ce qui a été fait rapidement.<br><br>Après avoir fait une mise à jour du serveur et patché la machine, les sites s'affichent normalement sauf quelques fichiers et les pages index qui restent blanches alors que les fichiers php ou html n'ont pas été touchés.<br><br>Est-ce que cette mésaventure est arrivée à d'autres? Quelles correctifs avez vous fait en dehors de la suppression du script pour que tout refonctionne normalement?

Le dédié est sous quelle distribution ?
Il faudrait regarder les logs apache.

C'est une Release 3.

Les logs ont été épluchés et il n'y a rien à en tirer.



C'est une Release 3.

La distribution n'est plus maintenue, il faudra songer à migrer. Pour avoir un panel debian 9 +virtualmin par exemple.


Les logs ont été épluchés et il n'y a rien à en tirer.


Si une page php ne s'affiche pas il y a forcément un message d'erreur dans les logs apache/php..
Ou il faut l'activer dans php.ini

Buddy

- On garde cette machine car on a plein de bonnes raisons pour le moment… Une migration a lieu mais progressive.

- Pas d'erreur dans les journaux sur ce sujet. Les pages s'ouvrent mais restent blanches.

La page reste 100% blanche même en forçant l'affichage des erreurs php ?!?

Vous avez activé comment l'affichage des erreurs php ?
C'est vraiment étonnant..

C'est super étonnant effectivement les pages n'affichent rien.

track_errors = On
html_errors = On
display_errors = On
error_reporting = E_ALL & ~E_NOTICE