Site hacké, comment le rendre opérationnel à nouveau?

site WP/ Woocommerce (module 1 click) hacké sur hébergement Pro2014
Concerne le site ai-hao.be qui est hébergé en multi-domaines chez Ovh: asshino.cluster029.hosting.ovh.net

Bonjour les spécialistes,

En voulant aider mon frère qui a des soucis divers, je lui ai proposé de débuter un site de take away qu'il a réussi à monter avec son fils.
Ma connaissance est un peu meilleure que la sienne mais est aussi super limitée, je suis donc pratiquement d'aucune aide
Le support d'OVH m'aide super bien, je leur en remercie et on progresse mais j'ai honte de les solliciter à ce point. Je viens donc poser quelques questions je découvre à l'instant:
J'essaie de comparer le site compromis avec un autre qui est sain même si je sais que ce n'est pas la bonne methode, ça prouve mon niveau (mea culpa).
Lorsque les soucis ont débuté, j'ai remarqué qu'en renommant le répertoire wp-content, tout le site redevenait opérationnel.
Vu que toutes les sauvegardes qui avaient été faites par ftp, sont toutes "vérolées". J'imagine que le soucis a été introduit très tôt. Je ne connais pas le processus car je n'y ai pas participé. Probablement en testant trop de plugins, thèmes ou des scripts glânés sur le net?
Bref cela explique pourquoi il ne s'en sort pas, de mon côté j'ai juste sauvegardé la base de donnée du début mais ça n'a pas suffit à réparer les dégats.

a)
Je viens de remarquer que dans le répertoire wp-content, sur ce site il y a un .htaccess qui n'est pas présent sur d'autres sites.
Voici le contenu, est-ce un code vunérable?
# BEGIN WordPress

RewriteEngine On
RewriteBase /
RewriteRule ^index.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]

# END WordPress

b) le répertoire contient une floppée de fichiers qui me semblent bien suspects:
Volume in drive D is 2Tb-Trans023
Volume Serial Number is A4E1-3835

Directory of T:\ai-hao.be(bad)\wp-content

08/11/2022 15:17 .
08/11/2022 15:12 ..
02/11/2022 21:53 242 .htaccess
04/11/2022 05:39 39.507 ala.php
02/11/2022 21:53 7.680 auto_seo.php
02/11/2022 21:53 39.507 bala.php
04/11/2022 05:39 25.636 bjjksqe.php
04/11/2022 05:39 25.636 bwtzomi.php
02/11/2022 21:53 0 classwithtostring.php
04/11/2022 05:39 25.636 dhpgzoz.php
04/11/2022 05:39 0 emp-write-test-625085310aeeb3-91480958
04/11/2022 05:39 0 emp-write-test-62eadbb6a93271-63302696
04/11/2022 05:39 0 emp-write-test-62ffd5e8f22463-03173555
04/11/2022 05:39 0 emp-write-test-632462031249f9-94005453
04/11/2022 05:39 1.142 esTgvo.php
04/11/2022 05:39 1.142 esThos.php
04/11/2022 05:39 1.142 esToau.php
04/11/2022 05:39 1.142 esTuzo.php
02/11/2022 21:53 25.636 fbjjksqe.php
04/11/2022 05:39 166.242 ffnhbhw.php
04/11/2022 05:39 25.636 fmpxiiz.php
02/11/2022 21:53 25.636 fpxifswk.php
04/11/2022 05:39 25.636 geqjhcu.php
04/11/2022 05:39 23.305 hjxjjjl.php
02/11/2022 21:53 78 hp.ini
02/11/2022 21:53 25.636 hpqyvybf.php
02/11/2022 21:53 25.636 jfmpxiiz.php
02/11/2022 21:53 25.636 kdhpgzoz.php
02/11/2022 21:53 166.242 kffnhbhw.php
02/11/2022 21:53 0 lasswithtostring.php
02/11/2022 21:53 0 leet-shell.php
04/11/2022 05:39 118.387 lqzikjj.php
02/11/2022 21:53 25.636 mnhsiriu.php
04/11/2022 05:39 25.636 nhsiriu.php
02/11/2022 21:53 24.513 nZIPpeRbxx.php
02/11/2022 21:53 24.513 nZIPpeRitt.php
02/11/2022 21:53 24.513 nZIPpeRmcy.php
02/11/2022 21:53 24.513 nZIPpeRufn.php
02/11/2022 21:53 25.636 ogeqjhcu.php
02/11/2022 21:53 3.015 p-add.php
02/11/2022 21:53 78 php.ini
04/11/2022 05:39 25.636 pqyvybf.php
04/11/2022 05:39 25.636 pxifswk.php
02/11/2022 21:53 25.636 sbwtzomi.php
02/11/2022 21:53 39.906 so112233.php
02/11/2022 21:53 29.234 style.php
02/11/2022 21:53 0 temp-write-test-625085310aeeb3-91480958
02/11/2022 21:53 0 temp-write-test-62eadbb6a93271-63302696
02/11/2022 21:53 0 temp-write-test-62ffd5e8f22463-03173555
02/11/2022 21:53 0 temp-write-test-632462031249f9-94005453
02/11/2022 21:53 1.142 tesTgvo.php
02/11/2022 21:53 1.142 tesThos.php
02/11/2022 21:53 1.142 tesToau.php
02/11/2022 21:53 1.142 tesTuzo.php
02/11/2022 21:53 29.234 tyle.php
04/11/2022 05:39 25.636 udigzqk.php
02/11/2022 21:53 24.513 unZIPpeRbxx.php
02/11/2022 21:53 24.513 unZIPpeRitt.php
02/11/2022 21:53 24.513 unZIPpeRmcy.php
02/11/2022 21:53 24.513 unZIPpeRufn.php
02/11/2022 21:53 25.636 uootcrs.php
02/11/2022 21:53 7.680 uto_seo.php
02/11/2022 21:53 23.305 vhjxjjjl.php
02/11/2022 21:53 25.636 vudigzqk.php
02/11/2022 21:53 25.636 vxvarxlt.php
02/11/2022 21:53 3.015 wp-add.php
02/11/2022 21:53 39.906 wso112233.php
02/11/2022 21:53 0 xleet-shell.php-
04/11/2022 05:39 25.636 xvarxlt.php
02/11/2022 21:53 25.636 yuootcrs.php
68 File(s) 1.505.795 bytes

c)
j'imagine que la base de données peut aussi contenir des trucs à risque, mon raisonnement a du sens?

d)
faire appel à un prestataire signifie qu'il refera le site, j'imagine que solutionner sans backup clean, ce soit comme rechercher une aiguille dans une botte de foin.
J'ai fait plusieurs scan online et plugin comme securi mais tous me disent que le site est clean!

e)
suite à un mail d'avertissement, l'hébergement est verrouillé, plus de connexion sortantes. Je ne peux pas installer un nouveau multi-site avant que le souci soit résolu. On aimerait faire tourner le take away le temps qu'il faudra pour faire un nouveau site.

f) (j'en profite pour une fois que je viens poser une question :smiley: )
Le WP sur Ovh est encore à 5.8 ou quelque chose comme ça et php sur 7.4
Dois-je forcer la mise à jour vers WP 6.1 et php vers une version plus haute 8.0 voire 8.1?


Merci pour m'avoir lu et désolé de vous affubler de telles questions :wink:

Sini


Voici le contenu, est-ce un code vunérable?
(.htaccess)


Ce qui suit est légitime.

en renommant le répertoire wp-content, tout le site redevenait opérationnel.


ce répertoire est le contenu de votre site, à l'exception des textes rédigés.
Si vous l'effacez ou le planquez ailleurs ou sous un autre nom, je ne comprends pas que vous puissiez dire que c'est opérationnel.

02/11/2022 21:53 39.507 bala.php
04/11/2022 05:39 25.636 bjjksqe.php
04/11/2022 05:39 25.636 bwtzomi.php
02/11/2022 21:53 0 classwithtostring.php
04/11/2022 05:39 25.636 dhpgzoz.php
...
...



Pas de doute c'est vérolé.

j'imagine que la base de données peut aussi contenir des trucs à risque


oui

faire appel à un prestataire signifie qu'il refera le site


Vous pouvez récupérer les images et la décoration. (généralement dans wp-content/uploads)
Récupérer les textes dans un bloc-notes sans formattage.
Sans expérience, déverminer un site est voué à l'échec.
Il vaut mieux repartir de zéro .

Le WP sur Ovh est encore à 5.8


C'est vous qui gérez, pas OVH

php vers une version plus haute 8.0 voire 8.1?


C'est OVH qui gère (de 5.4 à 8.1) mais c'est vous qui sélectionnez la version depuis votre espace client.

merci Fritz2cat pour ta patience et les détails qui confortent les faits et mes craintes.
C'est une démonstration qu'un site ne s'improvise plus car il y a tant d'aspects concernant le bon fonctionnement du site. La sécurité en est une des plus importante…
Je vais lui dire de confier ça à un spécialiste et effacer le site actuel…

Merci encore pour ton temps et précieuses infos :slight_smile:

très cdlt,
Sini

Bonjour,


ne s'improvise plus

ne s'improvise PAS (cela à toujours été le cas)


La sécurité en est une des plus importante…

oui surtout que dans le cas d'un site de e-commerce qui répertorie nom/prénom/adresse etc. (et donc soumis à une déclaration auprès de la CNIL), en cas de brèche de sécurité ou le pirate a pu avoir accès aux informations personnelles il faut le signaler auprès de la CNIL et surtout vérifier s'il a volé ou non la base.

Cordialement, janus57