Bonjour,
Récemment je me suis fait hacker un multisite sur OVH. J'ai fais le ménage, mais par sécurité, je veux tout remettre à zéro.
Mon ambition est de commander un nouvel hébergement et refaire les sites un à un sur celui-ci, avec cette fois TOUTES les précautions possible.
J'ai 50 sites à migrer, du gros taf.
Mes questions sont les suivantes :
1 - Comment procéder pour la migration des sites au plus simple. Est il mieux de copier l' ensemble sur un nouvel hébergement, supprimer le ftp sur l' hébergement corrompu, et réintroduire les pages unes à unes ? Ou juste migrer les sites (pages) sur le nouvel hébergement sans faire d' aller retour ?
Dans le dernier cas, quelle est la procédure pour faire pointer les domaines sur le nouvel hébergement ?
2- Il y à t'il un plugin pour transférer les pages et leur contenu, sans toucher aux fichiers du ftp, pour me permettre de gagner du temps ? Dans tous les cas, je réinstallerai wordpress et les plugins à la main.
3- Avez vous une meilleure solution ? Mes sites sont très bien référencés, ma priorité est biensur leur sécurtié, mais tenter de ne pas les laisser sans contenu pour ne pas perdre de SEO serait un gros plus.
Je vous remercie infiniment pour le temps que vous pourrez prendre à m'aider à ne pas faire d' erreur.
Très cordialement
Akim
J'ai 50 sites à migrer, du gros taf.
Courage !
J'ignore si votre base de données a été infectée. Vous aviez une seule base avec 50 préfixes, ou bien 50 bases ?
Pour exporter proprement et importer proprement, il faudrait récupérer
- la partie du FTP wp-config.php , et l'arborescence wp-content/... mais sans les plugins (et peut-être sans les themes)
- la partie concernée de la base de données.
Normalement sans les themes et sans les plugins, dans votre backup vous avez seulement deux fichiers .php: le wp-config.php et /wp-content/index.php qui doit contenir
``// Silence is golden.`
Vous restaurez ceci sur une installation vierge downloadée à partir de wordpress.org,
tandis que dans la base de données vous recherchez des users chevaux de troie que le pirate aurait laissés.
Je vous conseille de visiter votre base de données avec phpmyadmin,
voir la table _prefix_`_users` de plusieurs sites
-> y a-t-il des intrus, l'adresse e-mail est-elle à vous ?
-> prenez note des n° des users (s'il n'y en a qu'un il doit avoir le n° 1)
voir la table prefix_options de plusieurs sites, et vérifier :
7 admin_email -> a-t-il été changé ?
voir la table _prefix_`_usermeta` de plusieurs sites, et vérifier :
Si vous avez des intrus avec capabilities contenant Administrator, ou user level 10 , considérez que votre site est bien infecté avec des possibles backdoors.
Merci beaucoup de votre réponse si rapide ![]()
Pour moi vous répondre :
Le ftp est infecté d 'un malware qui se propage, il y des backdoors dans le ftp, je les supprime au jours le jours en attendant le nettoyage migration qui commence demain. Certaines se trouvent dans les fichiers wp-content et wp-config.php également.
* Les copier à partir du FTP me semble donc risqué ?
* un plugin comme wp migrator ne ferait il pas l' affaire ?
Concernant ma base de donnée :
Je n'ai qu 'un compte, qui correspond au premier site que j' ai crée. Surement à éviter à l' avenir. A voir comment y remédier (si vous avez des préconisations je suis preneur)
* Dans user_prefix : Un seul compte, mon adresse mail, pas de changements notables, ni d' ajout
* Dans admin_email (ligne6) : Le mien seulement, pas d 'ajout
* Dans User_meta : voici les lignes qui paraissent suspectes, mais toutes les lignes sont notées user_ID : 1
wor1100_capabilities
a:1:{s:13:"administrator";b:1;}
wor1100_user_level 10
Je pense que c'est ce dont vous parlez.
Merci de votre aide.
Les copier à partir du FTP me semble donc risqué ?
Certaines [backdoors] se trouvent dans les fichiers wp-content et wp-config.php également.
C'est pourquoi lors de la récupération de votre wp-content dont vous avez retiré ./plugins et ./themes, il ne peut plus y avoir d'autre fichier .php que ceux que je vous ai indiqués.
Je n'ai pas d'autre conseil à vous donner. Je devrais juste dire que mettre 50 sites dans un seul hébergement, c'est inconscient si vous avez fait ça pour des clients différents...
J'imagine que c'est toi qui cherche un codeur et qui vient de comprendre que ça coûte un bras de faire régler ce problème ![]()
Il faut toujours séparer les sites, un site a sa propre base de données/user et son propre hébergement qui ne peut pas écrire sur les autres. Déjà ça limite la casse.
Ensuite, il faut prendre un site, le fermer en mode maintenance HTTP 503. Prendre la base de données et la mettre sur on user séparé. Puis dans le nouvel hébergement, mettre un htaccess qui bloque l'accès le temps de toute installer. Puis retélécharger un wordpress, , même version exactement et l'installer, remettre la configuration de la base de données dans wp-config.php, retélécharger chaque extension même version. Une fois là, il faut mettre à jour les extensions et wordpress et regarder les extensions abandonnées et les virer.
Quand on pense que tout est bon, on fait une sauvegarde immédiate, fichier et base de données
Puis on libère l'accès avec le htaccess et on change le DNS.
Pour tester le site sans le DNS, sous linux c'est facile, on change son /etc/hosts, avec d'autres système, j'en ai aucune idée, je n'utilise que Linux.
Merci pour votre réponse, effectivement l' inconscience du danger que cela représente était totale.
Mais on apprend de ces erreurs, et la leçon est bien bonne.
Concernant le wp_content et Php, je comprends maintenant qu' en le faisant sans plugins et themes cela devrait aller. je ne remet pas en question vos propositions, j' essaie juste de tout bien saisir. Je ferais passer un antivirus dessus en plus pour éloigner tout doutes.
Concernant la base de donnée, les lignes que je vous ai donné sont elles bien celles d' une menace ?
Comment y remédier ?
En vous remerciant encore.
Bonjour @AkimD
Une petite règle d'or :
Pour chaque site : un kit domaine plus hébergement.
De cette façon chaque site est indépendant et le problème de l'un ne déborde pas sur les autres.
Je ferais passer un antivirus dessus
Un site hacké ne comporte pas nécessairement de virus ni de fichiers indentifiables par une signature. C'est donc une fausse bonne idée.
Je ne cherche pas de codeur, un ami en cybersécurité vient demain pour m' aider à mettre de l' ordre.
En attendant j' organise tout, et je prépare toutes les questions que l'ont pourrait avoir, pour ne pas perdre de temps, il ne connait pas WP.
Ok merci pour le protocole, cela me semble jouable, et ma foi pas trop trop long.
Je manque juste de connaissances concernant :
* Prendre la base de donnée (connaître les fichiers à récupérer, il n'y à qu' un seul compte)
* User séparé ( je suppose la nouvelle base sur le nouvel herbergement ) ?
* Changer le DNS
Pour l' htacces je vais me renseigner sur la procédure. Et pour le reste aussi.
Donc bien noter tous les plugins de chacun etc…
Que faire si ma base de donnée est hackée. Les lignes que j'ai donnée plus haut ne font sauter personne en l'air !?
Dans User_meta : voici les lignes qui paraissent suspectes, mais toutes les lignes sont notées user_ID : 1
wor1100_capabilities
a:1:{s:13:"administrator";b:1;}
wor1100_user_level 10
Merci pour ta réponse
Oui effectivement c 'est au programme. Merci
Normalement, il n'y aura pas de problème avec la base de données. Je ne sais pas si un virus peut changer qq chose dans la base pour qu'un lancement de cron wordpress par exemple retélécharge un virus.
Je manque juste de connaissances concernant :
Prendre la base de donnée (connaître les fichiers à récupérer, il n'y à qu' un seul compte)
User séparé ( je suppose la nouvelle base sur le nouvel herbergement ) ?
Changer le DNS
Bonjour @AkimD
C'est là que le bât blesse.
Vous devez d'abord acquérir des compétences et vous former avant de vendre des prestations qui font courir des risques à vos clients.
Je souhaite beaucoup de courage à votre super développeur et à vous-même pour essayer de réparer tous les dégâts.
Vous devriez profiter de l'occasion pour faire prendre à tous vos clients un kit domaine plus hébergement et faire migrer gratuitement chaque site sur le kit de chacun de vos clients.
Merci pour vos recommendations, effectivement j'ai mal fais les choses, en méconnaissance des risques. Et la vie et les circonstances ont fait les choses ainsi.
Je suis juste bon en graphisme, pas un technicien, je ne me doutais pas que je n'avais en fait pas pied, et que mes brassards pouvaient se trouer. C'est profond.
L' édition de la zone DNS me fait vraiment peur, plus je regarde, plus je recule.
Peut être que de repartir avec un nouveau nom de domaine, sur un nouvel hébergement pour chaque site est la solution la plus simple.
Pouvez vous juste m' éclaircir : Si je supprime tous les plugins et les thèmes, et que j' exporte les fichiers via un outils comme migrator, est ce que je risque de récupérer les malware avec ?
En vous remerciant,
Je ne sais pas si un virus peut changer qq chose dans la base pour qu'un lancement de cron wordpress par exemple retélécharge un virus.
Il peut y avoir des Cross-site scripting cachés dans la database, mais pour les cron, je ne sais pas non plus où c'est logé.
Peut être que de repartir avec un nouveau nom de domaine,
Vous pouvez faire des sous-domaines , par exemple v2.example.com comme nouvelle version de www.example.com. Et ces sous-domaines peuvent être dans un autre hébergement.
P.S. Comment avez-vous pu donner des adresses e-mail à vos clients ? Pas de mail, ou bien une ch!ée de MX5 ?
Merci pour vos recommandations, effectivement j'ai mal fais les choses, en méconnaissance des risques. Et la vie et les circonstances ont fait les choses ainsi.
Et conduire sans permis et sans assurance, allez vous allez donner la même réponse ?
Peut être que de repartir avec un nouveau nom de domaine, sur un nouvel hébergement pour chaque site est la solution la plus simple.
C'est solution la plus propre et plus professionnelle.
@Gaston_Phone, seulement il y à un code et un permis obligatoire sur la route, on est donc sensibilisé aux riques. Et worpdress c 'est une voiture sans permis, tout le monde peut y aller. Je cherche une solution, la morale j'en ai pas besoin. Merci
@Fritz2cat, ceux qui ont des mails ont un hébergement, les autres sont sur le multisite.
Pour les sous domaines , je vais voir comment cela marche. Mais si la BDD est contaminée, il y aura toujours un problème je suppose ?
la morale j'en ai pas besoin. Merci
Ce n'est pas une question de morale mais d' éthique
Mais si la BDD est contaminée, il y aura toujours un problème je suppose ?
Oui. Il n'y a pas deux piratages qui se ressemblent, donc il n'y a pas de réponse unique.
Je pense que plus rien ne peut être ajouté dans cette conversation à part de vous dire de restaurer depuis un de vos backups, tels que vous êtes supposé gérer si vous avez lu votre contrat d'hébergement chez OVH.
J'ai enregistré une vidéo hier sur le sujet, je la mettrai en public bientôt sur mon YT, je dois préparer un mémo pour aller avec.