Intrusion site WEB
Résolu/Fermé
xCessDsvL
Messages postés
8
Date d'inscription
lundi 5 septembre 2016
Statut
Membre
Dernière intervention
25 octobre 2016
-
Modifié par xCessDsvL le 5/09/2016 à 15:32
xCessDsvL Messages postés 8 Date d'inscription lundi 5 septembre 2016 Statut Membre Dernière intervention 25 octobre 2016 - 16 sept. 2016 à 09:33
xCessDsvL Messages postés 8 Date d'inscription lundi 5 septembre 2016 Statut Membre Dernière intervention 25 octobre 2016 - 16 sept. 2016 à 09:33
A voir également:
- Intrusion site WEB
- Site de telechargement - Accueil - Outils
- Site comme coco - Accueil - Réseaux sociaux
- Web office - Guide
- Création site web - Guide
- Site inaccessible - Guide
3 réponses
Utilisateur anonyme
5 sept. 2016 à 16:05
5 sept. 2016 à 16:05
OS plus maintenu depuis février 2016,version de joomla plus à jour ...
En guise de pansement tu peux bloquer les adresses ip chinoises si ça ne nuie pas à ton site, tu peux bloquer l'usage de file_get_content sur les urls ( https://www.php.net/manual/en/filesystem.configuration.php#ini.allow-url-fopen ).
Après, sans savoir à quel point ils ont pénétré dans le système (web uniquement, serveur (partiellement), serveur (root) ) certaines mesures ne feront pas long feu.
En guise de pansement tu peux bloquer les adresses ip chinoises si ça ne nuie pas à ton site, tu peux bloquer l'usage de file_get_content sur les urls ( https://www.php.net/manual/en/filesystem.configuration.php#ini.allow-url-fopen ).
Après, sans savoir à quel point ils ont pénétré dans le système (web uniquement, serveur (partiellement), serveur (root) ) certaines mesures ne feront pas long feu.
xCessDsvL
Messages postés
8
Date d'inscription
lundi 5 septembre 2016
Statut
Membre
Dernière intervention
25 octobre 2016
1
5 sept. 2016 à 16:11
5 sept. 2016 à 16:11
Merci pour votre réponse.
J'étais justement en train de réfléchir au blocage d'IPs.
Auriez-vous une façon de déterminer les IPs qui tapent sur le site ?
J'ai actuellement bloqué une IP ukrainienne à l'aide de "netstat -tn" et en la rajoutant dans IPTABLES mais les fichiers php continuent de se générer.
J'étais justement en train de réfléchir au blocage d'IPs.
Auriez-vous une façon de déterminer les IPs qui tapent sur le site ?
J'ai actuellement bloqué une IP ukrainienne à l'aide de "netstat -tn" et en la rajoutant dans IPTABLES mais les fichiers php continuent de se générer.
L'idée c'est de trouver les plages d'adresse allouées en chine, certain sites les répertorient :
http://www.nirsoft.net/countryip/cn.html
http://www.parkansky.com/china.htm
Sinon les logs apache par défaut enregistrent l'adresse ip des requetes (GET)
Il est possible que les fichiers se générent sans accès à internet (en ajoutant une tache cron par exemple), un audit du code est necessaire (ou mise à jour)
http://www.nirsoft.net/countryip/cn.html
http://www.parkansky.com/china.htm
Sinon les logs apache par défaut enregistrent l'adresse ip des requetes (GET)
Il est possible que les fichiers se générent sans accès à internet (en ajoutant une tache cron par exemple), un audit du code est necessaire (ou mise à jour)
xCessDsvL
Messages postés
8
Date d'inscription
lundi 5 septembre 2016
Statut
Membre
Dernière intervention
25 octobre 2016
1
7 sept. 2016 à 10:02
7 sept. 2016 à 10:02
Merci pour votre réponse.
Je n'ai malheureusement pas la possibilité de bloquer les IPs chinoises (vis à vis de nos clients).
Un collègue travaillant aussi dans le réseau m'a dit qu'il s'agirait à priori d'un script qui s'exécute sur le serveur.
Auriez-vous une idée de comment repérer un potentiel script ?
Je n'ai malheureusement pas la possibilité de bloquer les IPs chinoises (vis à vis de nos clients).
Un collègue travaillant aussi dans le réseau m'a dit qu'il s'agirait à priori d'un script qui s'exécute sur le serveur.
Auriez-vous une idée de comment repérer un potentiel script ?
xCessDsvL
Messages postés
8
Date d'inscription
lundi 5 septembre 2016
Statut
Membre
Dernière intervention
25 octobre 2016
1
15 sept. 2016 à 17:17
15 sept. 2016 à 17:17
Etant donné le taux d'infection du site (j'ai arrêté de compter le nombre de scripts trouvés après le 20e), j'ai finalement décidé de réinstaller un serveur WEB sous Debian 8 tout en gardant les fichiers et la base Mysql de l'ancien site (que j'ai passé sous 20 antimalwares différents).
Le site est normalement propre et fonctionnel hormis un petit problème de réécriture d'url au vol.
Auriez-vous des conseils à me donner pour éviter les infections de ce genre à l'avenir ?
Merci.
Le site est normalement propre et fonctionnel hormis un petit problème de réécriture d'url au vol.
Auriez-vous des conseils à me donner pour éviter les infections de ce genre à l'avenir ?
Merci.
xCessDsvL
Messages postés
8
Date d'inscription
lundi 5 septembre 2016
Statut
Membre
Dernière intervention
25 octobre 2016
1
16 sept. 2016 à 09:33
16 sept. 2016 à 09:33
D'accord merci pour toutes ces informations !
Je passe donc le sujet en résolu.
Je passe donc le sujet en résolu.