Bonjour, vous attendez de la communauté un support le plus précis et le plus rapide qu'il soit !
ATTENTION !! ceci est l'ancien forum fermé le mardi 16 mars 2010 à 15 heures!
Le nouveau forum de support phpBB3 est visible à cette adresse, mettez à jour vos favoris !
Sachez toutefois que ce forum restera consultable durant une longue période, malgré le fait que tout le contenu ait été restauré dans le nouveau forum.
Sujet du message: fichier .ed_config.php.txt Posté le: Sam 27 Fév, 2010 12:16 pm
Salut
lors de la mise à jour de mes bd, j'ai du changer les données du fichier config dans le répertoire kernel, et la surprise, un joli fichier .ed_config.php.txt présent, copie conforme de mon fichier config.
bon pas besoin de réfléchir longtemps pour comprendre qu'il y a eu une attaque réussie, bien que visiblement non exploitée mais savez vous d'ou elle vient, car google ne m'a pas appris grand chose sur ce fichier :'(
--------------------------------- Mini Fiche de elicend Url de mon site web: www.miniend.com Version utilisée: URL Rewriting utilisée Wysiwyg installé Hébergeur: www.ovh.fr Espace Perso: Tout l'univers sur circuit routier, circuit 24, slot! -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Inscrit le: Feb 20, 2010 Messages: 177 Aucun point
Lieu de résidence
Sujet du message: Re: fichier .ed_config.php.txt Posté le: Sam 27 Fév, 2010 1:29 pm
As-tu édité ton config.php au travers de ton client FTP ?
Dans ce cas, il se pourrait que ce soit simplement une copie de sauvegarde générée automatiquement par l'éditeur...
_________________ Merci,
Francis.
--------------------------------- Mini Fiche de Francis Url de mon site web: www.joseph-joubert.net Version utilisée: Maximus 2009 URL Rewriting non utilisée Wysiwyg installé FCK Editor Hébergeur: www.hebeh.com -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
--------------------------------- Mini Fiche de elicend Url de mon site web: www.miniend.com Version utilisée: Maximus 2009 URL Rewriting utilisée Wysiwyg installé Hébergeur: www.ovh.fr Espace Perso: Tout l'univers sur circuit routier, circuit 24, slot! -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Sujet du message: Re: fichier .ed_config.php.txt Posté le: Sam 27 Fév, 2010 2:06 pm
salut comme le dit francis il serait préférable que ce soit ça, sinon c'est vraiment pas terrible
Première question à se poser: à qui appartient ce fichier 'apache' ou utilisateur FTP ?
Le dossier kernel est il libre en écriture ? ( ça ne doit pas être le cas )
Si ce n'est pas une copie de sauvegarde du fichier on pourrait en déduire un hack
dans ce cas, il faut déjà savoir si on a un module permettant l'upload ( non d'origine maximus ) qui permettrait d'uploader un fichier ?
perso ce que je ferai tout de suite si ce n'est pas l'éditeur:
1/ je vide complètement le FTP
2/ je remet un maximus entièrement neuf sur le serveur
3/ je connecte le maximus à la base
4/ je tri avec la plus grande attention tout ce qui pourrait avoir été uploadé sur le serveur et je regarde avec la plus grande attention tout fichier ou image suspect(e), un doute = je supprime
5/ je change tous les mots de passe, y compris FTP, utilisateur mysql, clef admin secure tout de chez tout
6/ je contrôle la table _authors pour voir si personne ne s'est créé un compte
question importante à se poser, ce maximus est il seul sur ce ftp car si ce n'est pas le cas, il faudra en faire de même avec les autres logiciel
encore une fois si ce n'est qu'une copie de sécurité c'est déjà très embêtant, mais si ce n'est pas ça il faudra prendre au sérieux cet avertissement
ce type de truc peuvent aussi apparaitre sur une faille apache ou du serveur ftp !
en toute franchise je trouve ça très très étrange ( ton maximus était il à jour ? est il bien seul sur le ftp ? )
Sujet du message: Re: fichier .ed_config.php.txt Posté le: Dim 28 Fév, 2010 10:28 am
salut
ce n'est pas un maximus pour le moment mais un phpnuke, avec sentinel notamment.
Je ne sais pas si je suis seul sur le serveur, il est sur un serveur mutualisé ovh.
en fait c'est la seule trace suspecte (bien que trés inquiétante je te l'accorde !)
il n'y a pas eu de modif des tables authors, aucune action de destruction sur le site... A priori, rien ne permet l'upload sur le site meme.
--------------------------------- Mini Fiche de elicend Url de mon site web: www.miniend.com Version utilisée: Maximus 2009 URL Rewriting utilisée Wysiwyg installé Hébergeur: www.ovh.fr Espace Perso: Tout l'univers sur circuit routier, circuit 24, slot! -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Inscrit le: Feb 20, 2010 Messages: 177 Aucun point
Lieu de résidence
Sujet du message: Re: fichier .ed_config.php.txt Posté le: Dim 28 Fév, 2010 10:37 am
C'est vraiment curieux quand même
_________________ Merci,
Francis.
--------------------------------- Mini Fiche de Francis Url de mon site web: www.joseph-joubert.net Version utilisée: Maximus 2009 URL Rewriting non utilisée Wysiwyg installé FCK Editor Hébergeur: www.hebeh.com -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Sujet du message: Re: fichier .ed_config.php.txt Posté le: Dim 28 Fév, 2010 12:00 pm
+1 très curieux
quand je parlais de FTP, je ne parlais pas de serveur, je me doute que sur le serveur tu n'es pas tout seul ( en plus l'utilité d'un dédié pour en avoir eu longtemps est bien bien pauvre en rapport du temps a y consacrer et des risques engendrés ), mais ce qui est intéressant de contrôler c'est si sur ton compte ( où il y a donc un phpnuke et pas un maximus ) il n'y ait bien que ce cms d'installé
sinon, sans être défaitiste par avance mais pour avoir tellement lu, relu, décortiqué, le code de phpnuke pour le connaitre par coeur je peux que malheureusement te confirmer que même un phpnuke doté de sentinel est assez vulnérable ( y compris la version 8.1 puisque l'on a toujours les mêmes problèmes récurrents )
reste que phpnuke a été un très très bon logiciel malgré ce que nombre en disent, mais que malheureusement un logiciel non suivi de près est hors d'âge très très rapidement, dommage quand même
phpnuke aura eu une bonne chose, il aura fait naitre des cms ( beaucoup sont morts de leur belle mort parce que pas de tête au sommet en capacité à le maintenir, pas les compétences requises pour en sécuriser le binz, pas de créativité pour en assurer l'intérêt général, ou tout simplement pas envie de se faire c... à maintenir un truc gratuit qui ne rapportera jamais un moindre centime ... puis un cms c'est un peu comme une femme, on l'aime et il nous le rend bien ... si on regarde de près )
dans tous les cas, même avec un phpnuke, je ferai exactement ce que je t'ai décris car si un malin a réussi avec une faille ou une autre à te planter ( ou pire modifier ) un fichier quelque part ton cms est compromis ( à ce sujet je t'invite à zieuter un peu sur le web l'incidence que peut avoir une machine compromise - c'est exactement la même chose mais à une échelle moindre )
la compromission d'un cms est le plus beau hack qui puisse exister, nombre de gens s'imaginent que hacker un site internet, c'est le défacer, modifier les articles ou en changer la page d'accueil
ça ok, c'est bon pour le mec qui débute, il veut s'amuser et voir si il peut y parvenir et surtout si il est en capacité de recommencer l'opération X fois sur des sites différents, là il a passé la première étape
ensuite, et seulement ensuite vient la raison, l'intérêt réel d'un hacker c'est quoi ? c'est pas ça, c'est de compromettre le site qu'il a en vue puis de s'en garder une porte dérobée, malheureusement il est possible de laisser des traces , toute la créativité et l'ingéniosité du hacker se résume là : ne pas laisser de traces ni aucune suspections , un fois qu'on en est là je puis t'assurer que tu peux accéder à tout ce que tu veux ... mais ceci est un autre sujet
dans l'idée générale j'espère t'avoir éclairé sur ce qu'est un site compromis et que ce type de trace peut ( ou pourrait ) y laisser fortement penser
Sujet du message: Re: fichier .ed_config.php.txt Posté le: Dim 28 Fév, 2010 12:31 pm
yep, je connais tout ca, meme si c'est vrai que ca faisait un bon moment qu'a part les robots je n'étais plus trop inquiété !
mon nuke est bien vieux, c'est pour ca que je posais des questions sur la migration en maximus, avec uin nouveau cms tout propre est ce qu'une version 2010 est prévue dans les jours qui viennent ou est ce que je peux me lancer sur la 2009 release 11 ?
--------------------------------- Mini Fiche de elicend Url de mon site web: www.miniend.com Version utilisée: Maximus 2009 URL Rewriting utilisée Wysiwyg installé Hébergeur: www.ovh.fr Espace Perso: Tout l'univers sur circuit routier, circuit 24, slot! -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum Vous ne pouvez pas joindre des fichiers Vous ne pouvez pas télécharger des fichiers