Script malveillant / Blocage de votre hébergement

Rebonjour…

Et merci à @Buddy d'avoir trouvé si vite la cause du problème (oui, je me permets de te tagger, ignore le message si tu peux pas répondre à celui-ci ^^)

Donc, reçu hier à 22h20 un message de OVH "Blocage de votre hébergement pro2010 sur reseau-idee.be", disant que

> X-Ovh-Section: mutu

> Bonjour,

> Notre système de surveillance a détecté une opération irrégulière au niveau de votre site. Ce message a pour but de vous alerter sur le fait que votre site et vos données peuvent encourir un risque.
> Par mesure de sécurité, nous venons de bloquer l'accès à votre site, cependant, l'accès à votre espace d'hébergement (FTP) reste tout de même accessible.

> Vous trouverez ci-dessous les détails techniques de cette opération :

Je ne sais pas dans quelle(s) mesure(s) je peux mettre le mail complet, je ne voudrais pas non plus que la faille soit encore plus exploitée…

> Domaine : reseau-idee.be
> Problème rencontré : Un script malveillant a été détecté sur votre hébergement
> Commande apparente : (je peux mettre ceci sans risque?)
> Exécutable utilisé : /usr/bin/python2.7
> Horodatage: 2017-11-01 22:20:03

> Il est possible qu'un script malveillant présent sur votre hébergement soit à l'origine de cette exécution. Si vous n'êtes pas à l'origine de l'exécution de ce script, cela signifie qu'il y a une faille sur votre site et qu'un hacker s'en est servi pour réaliser cette opération.

Je suis preneur de toute aide/piste de solution.

Merci!

Bonjour,

il faut demander au support quel(s) fichier(s) a/ont déclenché cette mise en anti-hack.

Cordialement, janus57

Quel est le CMS du site ? Si il y a un ? Joomla, Drupal, WordPress?
Quelle version ?


Quel est le CMS du site ? Si il y a un ?


Pas de CMS, c'est un site "fait-maison" il y a 10 ans.



il faut demander au support quel(s) fichier(s) a/ont déclenché cette mise en anti-hack

J'arrive pas à voir ça moi-même dans les logs et/ou sous-jacent dans le mail qu'ils m'ont envoyé?

Bonjour,

sauf à analyser les logs à la date ainsi que H-2/H-0, non.
Dans le mails le système automatique indique juste l'exécutable utilisé et non le ou les fichiers mis en cause (ce qui est dommage d'ailleurs car le support est capable de donner la liste des fichiers détectés).

Cordialement, janus57

Cordialement, janus57

Bonjour,

Et merci.


sauf à analyser les logs à la date ainsi que H-2/H-0, non.
Dans le mails le système automatique indique juste l'exécutable utilisé et non le ou les fichiers mis en cause (ce qui est dommage d'ailleurs car le support est capable de donner la liste des fichiers détectés).


Je vais donc leur envoyer un mail, en espérant une réponse rapide :-/

Pourquoi tu ne regardes pas les logs juste avant ?

Si c'est urgent passe par le téléphone..


Pourquoi tu ne regardes pas les logs juste avant ?


Je suis par ailleurs en train de regarder les logs, mais je ne vois rien d'anormal. Mais comme je sais pas trop quoi chercher, à part une requête POST bizarre, c'est un peu la botte de foin ^^

Pourquoi tu ne regardes pas les logs juste avant ?


J'ai l'impression que ce genre de ligne est suspecte... Je me trompe?

> 31.6.21.55 www.reseau-idee.be - [01/Nov/2017:19:58:10 +0100] "POST /XXXXXX.php?id=999999.9+%2f**%2fuNiOn%2f**%2faLl+%2f**%2fsElEcT+0x393133353134353632312e39,0x393133353134353632322e39,0x393133353134353632332e39,0x393133353134353632342e39,0x393133353134353632352e39,0x393133353134353632362e39,0x393133353134353632372e39,0x393133353134353632382e39,0x393133353134353632392e39,0x39313335313435363231302e39,0x39313335313435363231312e39,0x39313335313435363231322e39,0x39313335313435363231332e39,0x39313335313435363231342e39,0x39313335313435363231352e39 HTTP/1.1" 200 1539 "http://www.reseau-idee.be/XXXXXX.php?id=999999.9+%2f**%2fuNiOn%2f**%2faLl+%2f**%2fsElEcT+0x393133353134353632312e39,0x393133353134353632322e39,0x393133353134353632332e39,0x393133353134353632342e39,0x393133353134353632352e39,0x393133353134353632362e39,0x393133353134353632372e39,0x393133353134353632382e39,0x393133353134353632392e39,0x39313335313435363231302e39,0x39313335313435363231312e39,0x39313335313435363231322e39,0x39313335313435363231332e39,0x39313335313435363231342e39,0x39313335313435363231352e39" "Mozilla/5.0 (Windows; U; Windows NT 5.1; pt-PT; rv:1.9.1.2) Gecko/20090729 Firefox/3.5.2 (.NET CLR 3.5.30729)"


(j'ai remplacé le nom du fichier par des XXXXXX)

J'ai désactivé le module qui a l'air fautif, et je corrigerai ça lundi.
Je me disais que du coup je pouvais relancer le site pour le week-end.
Sauf que, voici ce que je vois…



Et du coup, je ne vois pas comment débloquer le site…

Bonjour,

je vous conseil d'essayer ceci si cela n'a pas déjà été fait : https://docs.ovh.com/fr/hosting/site-ferme-pour-hack/#reouverture-de-lhebergement_1

Sinon il faut voir avec le support.

Cordialement, janus57

Bonjour,

Et merci.

Le site est réactivé pour le moment (chmod 705, sauf que avec mon premier client ftp ça ne passait pas, allez savoir pourquoi…).

Par contre, si vous allez y jeter un coup d'oeil (le lien se trouve dans le post signalé - pourquoi, d'ailleurs? - et je n'arrive plus à le remettre…), vous verrez que l'encodage de la BD a été changé. Est-ce directement lié à la tentative d'injection SQL? Je n'arrive pas a trouver ou cet encodage a pu être modifié.

Peut-être sans http et www?
reseau-idee.be

Bonjour,

Déjà votre site est accessible via 2 adresses.
Http://reseau-idee.be et http://www.reseau-idee.be

Ce n'est pas bon.
Il faut soit forcer l'un soir forcer l'autre.
https://www.how-to.ovh/viewtopic.php?f=16&t=42#p92

Pour l'encodage c'est étrange…

Bonjour,

vous avez pas changé votre version de PHP par hasard ?

Cordialement, janus57

Bonjour,

et oui en recopiant un ovhconfig ::facepalm::
Faut vraiment que je dorme.

Merci en tous cas! Je vais voir ce que ça donne en remettant un ovhconfig avec 5.4

Buddy : je corrigerai ça, je pensais que c'était fait T_T

Correction : c'est le rajout de cette ligne qui a foutu le bordel dans les accents

container.image=stable

Ca règle le problème néanmoins, merci à tous!