Scripts malveillants hébergement mutualisé

scripts malveillants hébergement mutualisé.
ex :
Nous sommes victimes sur un hébergement mutualisé de scripts malveillants, qui placent de .htaccess dans tous les sous-dossiers
des fichiers .php.
et des wp-admin.php
et un .ftpquotas

le site est en procédural (ce n'est pas un WordPress)

* L'attaque a eu lieu le 28/11/23 vers 3 h 30
* Nous ne parvenons à localiser avec Filezilla le fichier à l'origine de ces scripts. Le tri par date ne nous permet pas d'identifier le script qui fabrique en permanence des fichiers
* Nous avons changé le mdp FTP
l'attaque * semble provenir d'un ordinateur de production qui s'est connecté au FTP hier
* Malewarebytes a détéecté des fichiers PUP.optional.trovi


Pouvons nous tenter une restauration du FTP ?
Comment restaurer le site rapidement ?
merci de vos conseils et de toute doc utile


Prérequis à renseigner :
- www.autojauneparis.com
- Mon hébergement/serveur est-il chez OVHcloud? > OUI
Si oui, de quelle offre s'agit-il?
Hébergement pro

Pisola / merci


Pouvons nous tenter une restauration du FTP ?


Eventuellement, utilisez ssh/scp pour copier tout votre FTP chez vous, avant de lancer une restauration.
Si vous n'avez pas de backup récent, le meilleur choix est effectivement une restauration OVH.

Si votre site a permis le piratage, ce risque sera toujours présent. Les logs d'hier et d'aujourd'hui peuvent peut-être identifier la voie d'accès ; mais c'est parfois laborieux voire même devoir chercher une aiguille dans une botte de foin...

Bonjour @Pisola

Profitez-en pour changer tous les mots de passe de FTP, de la base de données, du manager OVH et de l'administration de votre site.

Les mots de passe devant tous être différents et avoir des caractères majuscules minuscule chiffres et lettres tous dans un désordre horrible.

Hola
Merci de vos réponses @Gaston_Phone
Ce n'est pas la première fois que cela se produit, il y a 6
Nous avons rétabli le site

Ce que nous avons constaté c'est que le script malveillant restaure des anciens fichiers que nous avions effacé il y a longtemps !!

Si on cherche dans les logs on cherche je suppose dans les logs FTP ?

Nous changeons TOUS les mots de passe ce matin. merci

Est-ce qu'un serveur dédié peut nous permettre de résoudre le souci ?


Si votre site a permis le piratage, ce risque sera toujours présent. Les logs d'hier et d'aujourd'hui peuvent peut-être identifier la voie d'accès ; mais c'est parfois laborieux voire même devoir chercher une aiguille dans une botte de foin...


Exactement, si vous suspectez l'intrusion par FTP il faut reprendre tous ceux du mois (hébergement>statistiques et logs> voir les logs > FTP) car le dépôt du script peut être bien antérieur.

Analysez également TOUTES les machines avec lesquelles vous avez eu une connexion avec le FTP, car si une machine est vérolée (via keylog,trojan,..) la restauration et le remplacement du mot de passe n'aura pas d'effet.

L'extension du fichier .ftpquotas n'est pas inquiétant en soi, il est généralement produit par le client ProFTPD.

Si on cherche dans les logs on cherche je suppose dans les logs FTP ?


Oui

Est-ce qu'un serveur dédié peut nous permettre de résoudre le souci ?


Je ne pense pas, il faut trouver la porte d'entrée. Si il y a une faille sur votre site c'est elle qu'il faut corriger.

@CHORINP merci
la panne semble réparée
TOUS les mdp ont été changés
à suivre la recherche de la "porte d'entrée"

merci à vous