Jump to content

[Résolu] Je me suis fais hacker


kooji

Recommended Posts

Bonjours, je me suis fait hacker mon site internet hier....T.T

J'ai maintenant comme page d'accueil ainsi que la page d'administration du site "hacked by bordo klavyeli"

j'ai verifié avec mon logiciel de ftp, la plupart de mes fichiers semble encore etre présent. Le pirate a du juste modifier quelque fichier clé.

 

Je doute l'intéret pour lui de me pirater puisque c'est encore qu'un tout petit site avec en moyenne moins de 10 visiteurs par jours.

 

Ma question est :

Est ce qu'il est possible de recupérer mon site sachant que ma derniere sauvegarde date déja d'un peu plus de 3 semaines ?

Sinon, est il possible sécurisé mon site pour éviter que ce genre de choses se reproduise ?

Merci pour votre aide

Link to comment
Share on other sites

Quelle est l'adresse de ton site ?

vérifie tes fichiers index.php (ou index.html)

 

Pense à changer tes mdp ftp, connexion BD.

Quelle version de presta as-tu ?

As-tu appliqué le correctif --> http://www.prestashop.com/blog/article/please_read_security_procedure/ si jamais tu découvres le fichier her.php ou la suppression de tools/smarty_v2 ?

Quand tu auras fait tout ça on reprend la discussion :)

Link to comment
Share on other sites

Bonjour,

 

Il vient de m'arriver la même chose !

 

J'ai reçu un email de google il y a quelques jours, m'indiquant que quelqu'un avait effectué une redirection de ma page de paiement PayPal.

 

J'ai vérifié cette page hier, par un achat fictif sur mon site et en effet, je me suis retrouvée sur une page de signalement de phishing.

 

Par méfiance, j'ai mis mon site en maintenance, pensant le protéger et protéger mes informations.... Je crois que c'est une grosse erreur !

 

Moralité:

 

Je n'ai plus accès au panneau d'administration de mon site. (J'ai la même page que vous)

Mon site internet se retrouve aussi avec cette image et le message dont vous parlez.

 

Nous avons fait l'objet d'un piratage de nos sites web !

La langue utilisée serait le Turque...

 

J'ai prévenu mon hébergeur, qui est LWS et je vous conseille d'en faire autant... Mais nous sommes un jour férié ?

 

Quelque chose m'inquiète et me rassure, c'est que visiblement, nous sommes vous et moi, chez le même hébergeur ? Ne serais-ce pas lui qui aurait subit directement cette attaque ?!...

 

 

Nous sommes désemparés vous comme moi et certainement comme bien d'autres sur Prestashop...

 

Le motif:

 

Les fêtes de fin d'année !

Il ignorent l'ancienneté des sites qu'ils vont pirater, en voler un maximum est leur seul but !

Ces petits malins se servent de redirections de sites web à des fins financières uniquement !

 

En attendant, c'est mauvais pour nous, pour la confiance de notre clientèle et pour nos ventes.

 

Merci de me tenir informée de toute évolution, changement ou réponse qui vous seront apportés

 

Cordialement,

 

Elégante

 

Prestashop v.1.3

Edited by Elegante (see edit history)
Link to comment
Share on other sites

Bonjour,

 

Il vient de m'arriver la même chose !

 

J'ai reçu un email de google il y a quelques jours, m'indiquant que quelqu'un avait effectué une redirection de ma page de paiement PayPal.

 

J'ai vérifié cette page hier, par un achat fictif sur mon site et en effet, je me suis retrouvée sur une page de signalement de phishing.

 

Par méfiance, j'ai mis mon site en maintenance, pensant le protéger et protéger mes informations.... Je crois que c'est une grosse erreur !

 

Moralité:

 

Je n'ai plus accès au panneau d'administration de mon site. (J'ai la même page que vous)

Mon site internet se retrouve aussi avec cette image et le message dont vous parlez.

 

Nous avons fait l'objet d'un piratage de nos sites web !

La langue utilisée serait le Turque...

 

J'ai prévenu mon hébergeur, qui est LWS et je vous conseille d'en faire autant... Mais nous sommes un jour férié ?

 

Quelque chose m'inquiète et me rassure, c'est que visiblement, nous sommes vous et moi, chez le même hébergeur ? Ne serais-ce pas lui qui aurait subit directement cette attaque ?!...

 

 

Nous sommes désemparés vous comme moi et certainement comme bien d'autres sur Prestashop...

 

Le motif:

 

Les fêtes de fin d'année !

Il ignorent l'ancienneté des sites qu'ils vont pirater, en voler un maximum est leur seul but !

Ces petits malins se servent de redirections de sites web à des fins financières uniquement !

 

En attendant, c'est mauvais pour nous, pour la confiance de notre clientèle et pour nos ventes.

 

Merci de me tenir informée de toute évolution, changement ou réponse qui vous seront apportés

 

Cordialement,

 

Elégante

 

Prestashop v.1.3

bonjour,

Avez vous encore accès à votre ftp ? et si oui pouvez-vous éditer le fichier config/config.inc.php ?

Link to comment
Share on other sites

Moi j'ai pu tout virer avec mon logiciel de ftp tout a l'heure ! Effectivement je suis aussi chez lws mais j'ai effectuer une recherche d'image du hack sur google et le résultat est que plusieur autres site affiche ( ou affichait ) la meme image donc qu'ils ont aussi été piraté. Je ne sais pas chez qui ils sont hebergés mais je soupsonnais au début qu'il s'agit d'une faille du logiciel prestashop mais apparement un des sites hacké est sur wordpress donc.....

Sinon, je ne suis pas vraiment inquiet pour mon site puisque tout simplement, j'ai pas encore eu une seul commande....lol

je pense que je vais devoir tout refaire pour mon site....un peu long mais ca ne devrait pas me poser trop de souci

 

prestashop 1.3 également

Link to comment
Share on other sites

 

Bonjour,

Oui, c'est possible.

Le fichier est maintenant édité.

Que faut-il faire ensuite ?

passez ce paramètre de off à true pour voir les eventuelles erreurs de script:

@ini_set('display_errors', 'true');

Bien, ensuite changer vos identifiants et mots de passe de Prestashop pour la base de données après les avoir changés dans votre cpanel.

Pouvez-vous vérifier le fichier index.php ? celui d'origine ne contient que:


<?php

include(dirname(__FILE__).'/config/config.inc.php');

if(intval(Configuration::get('PS_REWRITING_SETTINGS')) === 1)
$rewrited_url = __PS_BASE_URI__;

include(dirname(__FILE__).'/header.php');

$smarty->assign('HOOK_HOME', Module::hookExec('home'));
$smarty->display(_PS_THEME_DIR_.'index.tpl');

include(dirname(__FILE__).'/footer.php');

?>

si ce n'est pas le cas supprimez-le et remplacez-le par celui d'origine (vous avez bien sûr une sauvegarde :))

vérifiez également celui de votre répertoire admin.

Ce genre de hack se contentent souvent de remplacer ces fichiers.

Venant de chez LWS je ne suis pas surpris et s'ils vous répondent avant vendredi vous aurez de la chance!

Link to comment
Share on other sites

passez ce paramètre de off à true pour voir les eventuelles erreurs de script:

@ini_set('display_errors', 'true');

Bien, ensuite changer vos identifiants et mots de passe de Prestashop pour la base de données après les avoir changés dans votre cpanel.

Pouvez-vous vérifier le fichier index.php ? celui d'origine ne contient que:


<?php

include(dirname(__FILE__).'/config/config.inc.php');

if(intval(Configuration::get('PS_REWRITING_SETTINGS')) === 1)
$rewrited_url = __PS_BASE_URI__;

include(dirname(__FILE__).'/header.php');

$smarty->assign('HOOK_HOME', Module::hookExec('home'));
$smarty->display(_PS_THEME_DIR_.'index.tpl');

include(dirname(__FILE__).'/footer.php');

?>

si ce n'est pas le cas supprimez-le et remplacez-le par celui d'origine (vous avez bien sûr une sauvegarde :))

vérifiez également celui de votre répertoire admin.

Ce genre de hack se contentent souvent de remplacer ces fichiers.

Venant de chez LWS je ne suis pas surpris et s'ils vous répondent avant vendredi vous aurez de la chance!

 

Un grand merci à vous pour votre aide !!

 

Au niveau de LWS... J'ai toujours eu un peu de mal avec cet hébergeur, mais depuis quelques temps, il y a un gentil garçon qui vole régulièrement à mon secours, m'aide ou me renseigne correctement (Sylvain). Sauf que nous sommes un jour férié et qu'il est en congé...

 

J'avais 3 sauvegardes assez récentes..

 

Pour les identifiants et mot de passe prestashop à modifier, c'est bien ceux qui me permettaient de me connecter au BO à partir du lien http://mondomaine.com/admin.php ???

 

A tout de suite...

Link to comment
Share on other sites

 

Pour les identifiants et mot de passe prestashop à modifier, c'est bien ceux qui me permettaient de me connecter au BO à partir du lien http://mondomaine.com/admin.php ???

 

A tout de suite...

Non!

ceux qui se trouvent dans settings.inc.php et qui servent à Prestashop pour se connecter à votre base de donnée.

Vous allez donc dans votre cpanel /Base de données MySQL et là vous changez votre nom d'utilisateur et mot de passe pour votre BD Prestashop, ensuite vous recopiez ceux-ci dans settings.inc. Cela pour eviter que le hacker, s'il a récupéré vos fichiers ait vos identifiants et modifie ou détruise votre BD.

Qu'en est-il de votre fichier index.php?

Quelle est l'adresse de votre site ?

Link to comment
Share on other sites

Non!

ceux qui se trouvent dans settings.inc.php et qui servent à Prestashop pour se connecter à votre base de donnée.

Vous allez donc dans votre cpanel /Base de données MySQL et là vous changez votre nom d'utilisateur et mot de passe pour votre BD Prestashop, ensuite vous recopiez ceux-ci dans settings.inc. Cela pour eviter que le hacker, s'il a récupéré vos fichiers ait vos identifiants et modifie ou détruise votre BD.

Qu'en est-il de votre fichier index.php?

Quelle est l'adresse de votre site ?

 

 

C'est la pagaille dans le fichier index.php !!!

Tout tout tout est corrompu !

 

Même si on lui supprime tous ses fichiers et qu'on remplace l'index par ma dernière sauvegarde, ça va arranger le problème vous croyez ??? Entre le 28/10 et le 01/11, il a mis pleins de petits fichiers partout....Pleins,pleins ! (L'emp....)

 

Mon site web: http://www.katalyn.com (+ j'ai une redirection de mon ancien domaine : http://belle-et-elegante.com sur katalyn !!)

Link to comment
Share on other sites

Bon c'est plus grave que je ne pensais, même vos fichiers css sont touchés..

Effectivement une restauration de la sauvegarde pourrait fonctionner MAIS ce qui m'inquiète c'est que le hacker se promène sur votre ftp donc il peut recommencer aussi sec. Par hasard, vous n'auriez pas uplodé des fichiers récemment (images, module...) car le hack pourrait venir de là.

Pourriez-vous m'envoyer par MP un accès ftp temporaire pour voir le prob ?

Link to comment
Share on other sites

Bonjour,

 

souvent le hacker passe tout simplement par votre ordinateur.

 

Donc il serait intéressant de savoir les données comme votre système d'exploitation (en général windows) et votre client FTP (en général filezilla) et en général ce coup;e de produit est lié à la majorité des sites hackés.

 

Si vous utilisez firlezilla vous avez dû simplement enregistrer le mot de passe sans codage ou protection et vous deve avoir un cheval de troy dans votre ordi.

 

Donc il serait bien de vérifier l'intégrité de votre ordinateur car même si vous changez les mots de passes ou tout autre élément, si votre ordi reste infecté, alors le hacker peut recommencer comme il le souhaite.

 

Je laisse au utilisateurs PC de proposer des solutions pour corriger cela.

Link to comment
Share on other sites

Bonjour,

 

souvent le hacker passe tout simplement par votre ordinateur.

 

Donc il serait intéressant de savoir les données comme votre système d'exploitation (en général windows) et votre client FTP (en général filezilla) et en général ce coup;e de produit est lié à la majorité des sites hackés.

 

Si vous utilisez firlezilla vous avez dû simplement enregistrer le mot de passe sans codage ou protection et vous deve avoir un cheval de troy dans votre ordi.

 

Donc il serait bien de vérifier l'intégrité de votre ordinateur car même si vous changez les mots de passes ou tout autre élément, si votre ordi reste infecté, alors le hacker peut recommencer comme il le souhaite.

 

Je laisse au utilisateurs PC de proposer des solutions pour corriger cela.

 

 

 

Merci pour toutes vos info.... C'est vraiment très sympa de votre part !

Je vérifie les idées de tous et je reviens tout à l'heure pour vous fournir les éléments...

Link to comment
Share on other sites

Moi j'ai pu tout virer avec mon logiciel de ftp tout a l'heure ! Effectivement je suis aussi chez lws mais j'ai effectuer une recherche d'image du hack sur google et le résultat est que plusieur autres site affiche ( ou affichait ) la meme image donc qu'ils ont aussi été piraté. Je ne sais pas chez qui ils sont hebergés mais je soupsonnais au début qu'il s'agit d'une faille du logiciel prestashop mais apparement un des sites hacké est sur wordpress donc.....

Sinon, je ne suis pas vraiment inquiet pour mon site puisque tout simplement, j'ai pas encore eu une seul commande....lol

je pense que je vais devoir tout refaire pour mon site....un peu long mais ca ne devrait pas me poser trop de souci

 

prestashop 1.3 également

 

 

Bon courage alors, car en ce qui me concerne, le problème semblerait plus important.

Méfiance tout de même !

Link to comment
Share on other sites

Bon c'est plus grave que je ne pensais, même vos fichiers css sont touchés..

Effectivement une restauration de la sauvegarde pourrait fonctionner MAIS ce qui m'inquiète c'est que le hacker se promène sur votre ftp donc il peut recommencer aussi sec. Par hasard, vous n'auriez pas uplodé des fichiers récemment (images, module...) car le hack pourrait venir de là.

Pourriez-vous m'envoyer par MP un accès ftp temporaire pour voir le prob ?

 

 

Mon beauf m'a installé un logo flash proposé par Paypal, mais n'a pas trouvé où il devait le mettre, alors il l'a placé dans l'éditeur de page d'accueil de mon site. Il l'a uplodé, c'est tout ce qui a été fait dernièrement ?

Les images, j'en mets en permanence (J'ai une boutique de prêt-à-porter !), mais je n'uplode pas...

Les modules, je ne les prends que par l'intermédiaire de Prestashop.

Link to comment
Share on other sites

Bon le responsable est le fichier yf.html qui duplique le fichier index.php dans tous les répertoires du site, supprime login.php du rep Admin et rajoute un maintenance.css dans tous vos thèmes, supprime tous les logos de paiement et autres joyeusetés...

 

Pour ceux qui ont eu le souci:

Pensez à renommer votre répertoire admin avec un nom qui ne comporte pas "admin" car certains scripts avec admin* peuvent le trouver.

Supprimez le répertoire docs et install comme demandé lors de votre installation.

J'ai un gros doute sur ton fichier flash car dans le fichier du hacker on trouve entre-autre:


<center><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,0,0" width="100%" height="440" id="1923Turk" align="center">

<param name="allowScriptAccess" value="sameDomain">

<param name="movie" value="http://www.1923turk.com/indexlik/29ekim/index1hw3.swf"><param name="quality" value="high"><embed src="http://www.1923turk.com/indexlik/29ekim/index1hw3.swf" quality="high"  width="800" height="600" name="http://www.1923turk.com/indexlik/29ekim/index1hw3.swf" align="middle" allowScriptAccess="sameDomain" type="application/x-shockwave-flash" pluginspage="http://www.macromedia.com/go/getflashplayer">

</object>

et plusieurs autres utilisations de flash...

Et dand ton module éditorial un fichier code.txt qui comprend:

<div >
<object classid='clsid:D27CDB6E-AE6D-11cf-96B8-444553540000' width='470' height='60' id='myFlashContent'>
 <param name='movie' value='470x60.swf' />
 <object type='application/x-shockwave-flash' data='470x60.swf' width='470' height='60'>
 <a href='http://www.adobe.com/go/getflashplayer'><img src='http://www.adobe.com/images/shared/download_buttons/get_flash_player.gif' alt='Get Adobe Flash player' /></a>
 </object>
</object>
</div >

Tiens...

Es-tu sûre que c'est Paypal qui proposait le logo ?

Link to comment
Share on other sites

Depuis ce matin idem grosse panique à bord!! ma boutique à été Hacker avec l'aide de webmaster amis qui m'ont aidés verdict LWS à été piraté !!!!

Donc en gros tout les les fichiers index.php, index.tpl avait été modifié avec le fichier du pirate !! j'ai changer mot de passe, j'ai put récupérer mon back office 7h qu'ont est dessus !!!!

Link to comment
Share on other sites

Depuis ce matin idem grosse panique à bord!! ma boutique à été Hacker avec l'aide de webmaster amis qui m'ont aidés verdict LWS à été piraté !!!!

Donc en gros tout les les fichiers index.php, index.tpl avait été modifié avec le fichier du pirate !! j'ai changer mot de passe, j'ai put récupérer mon back office 7h qu'ont est dessus !!!!

7h ?!!!

Recherche les fichiers modifiés depuis le 31/10 et remplace-les par les versions d'origine.

Ensuite remets les images qui te manquent.

Pense à supprimer le fichier yf.html s'il est présent à la racine de ton serveur.

En 2 heures cela devrait être bon :)

Maintenant si le prob vient de LWS rapatriez votre site au cas où...

 

PS: je n'ai pas compris:"ma boutique à été Hacker avec l'aide de webmaster amis" ? Ce sont vraiment des amis ?

Link to comment
Share on other sites

7h ?!!!

Recherche les fichiers modifiés depuis le 31/10 et remplace-les par les versions d'origine.

Ensuite remets les images qui te manquent.

Pense à supprimer le fichier yf.html s'il est présent à la racine de ton serveur.

En 2 heures cela devrait être bon :)

Maintenant si le prob vient de LWS rapatriez votre site au cas où...

 

PS: je n'ai pas compris:"ma boutique à été Hacker avec l'aide de webmaster amis" ? Ce sont vraiment des amis ?

Je me suis mal exprimés, oui effectivement ce sont des vraies amis, effectivement aprés des heures de recherche, le soucis viens de chez LWS je rapatrie mon site...

Link to comment
Share on other sites

Bonjour,

Bon le problème venait bien de LWS:

Bonjour,Nous avons été victime d\'un piratage sur le serveur web qui héberge actuellement votre site web. Cela n\'a infecté que la page d\'index de votre site web.

Cette page sera remise en place par nos services afin de rendre votre site web sera de nouveau, si toutefois vous possédez cette page il vous est possible de la réuploader sur votre compte FTP. En effectuant cette action votre site web sera de nouveau opérationnel.

Notre équipe de techniciens a fait la nécessaire afin de solutionner ce problème, pour que cela ne se reproduise plus

Toutes l\'équipe LWS s\'excuse de la gêne occasionnée.

 

Merci à Elegante pour ce message.

 

Par contre référez-vous au message #18 car ce sont TOUS les fichiers index.php qui sont remplacés plus d'autres qui sont rajoutés et/ou supprimés.

Le plus simple si vous avez une sauvegarde est d'effacer votre site en ligne et de le remplacer par votre sauvegarde.

Votre BD n'est pas touchée.

 

Eolia

Link to comment
Share on other sites

Bonjour et toutes mes condoléances, car je viens de découvrir ce mercredi que mon site (prestashop 1.4 chez LWS) qui est en maintenance provisoire et pas encore en production (je venais juste de le terminer après avoir apporté de très nombreux changements et d'effectuer des tests) a subi la même attaque.

 

Un autre site (PS 1.3 aussi chez LWS) a été épargné.

 

Même hacker en langue turque et aussi même mail reçu il y a quelques jours à propos de Paypal, auquel je n'ai prêté aucune importance et que j'ai viré aussitôt, car je n'ai pas encore activé les modules de paiement.

 

Après de rapides vérifications, je constate que tous les fichiers index.php ont disparu, y compris admin/index.php, montheme/index.php, etc... Le config/settings.inc. est totalement corrompu (la date de modification n'a pas changé!), par contre le config/config.inc n'a pas été touché.

 

J'envoie aussitôt un mail à LWS et j'attends des explications de leur part.

 

Heureusement, j'ai une sauvegarde (presque) à jour.

 

Bon courage à tous.

Link to comment
Share on other sites

RÉSOLU ! :blink:

 

LWS s'est fait pirater son serveur.

Ils m'ont indiqué, seulement aujourd'hui, avoir fait le nécessaire pour "stopper cela" et mis en place des mesures de sécurité sur le serveur web.

Il faut réparer tous les fichiers et liens corrompus etc...

Changer tous les mots de passe...

 

En ce qui me concerne, c'est la goutte qui fait déborder le vase... Je les quitte ! ;)

Link to comment
Share on other sites

2011.11.04 Bonjour, je rejoins ce forum pour signaler le piratage signé par "Bordo..." qui affecte ma web boutique hongking.eu le 01.11.2011, affichant l'unique page repoussante.

 

La page du pirate bloque tout accès à ma web boutique, que j'ai mise en ligne et ajoutée à Google en début septembre 2011, il y a deux mois seulement.

 

Ma première réaction a été de nettoyer ma web boutique, j'ai vidé tout le dossier /boutique, sous la racine / tout est vide.

 

Ensuite, j'ai tenté de upload la version sauvegardée, je n'obtiens pas le résultat espéré, ma boutique est mise en maintenance avec le message-type de Prestashop. Mon commerce est arrêté par ce piratage.

 

Veuillez, SVP, m'indiquer ce qui je devrai faire pour :

(1) restaurer ma boutique faite avec Prestashop, (2) reconcacter Google, (3) ma relation avec mon hébergeur LWS.fr, (4) autres choses.

 

Je ne connais pas PHP. Je n'ai pas de budget pour des consultants.

 

Merci.

Link to comment
Share on other sites

2011.11.05 Bonjour, oui, je viens d'Activer-la-boutique. Vous verrez: la colonne droite est vide, il maque les modules Panier, Logo paiement-Paypal-cartes, et un CMS qui contenait les informations About-us Conditions-de-vente Mode-de-paiement. C'est le résultat d'une restauration de sauvegarde, Prestashop1451.

 

Cela fait deux mois que je n'ai pas pratiqué Prestashop BO. J'ai "perdu la main" dans des profondeurs du paramétrage. Je suis pris par d'autres tâches : contacts bancaires, fournisseurs en Chine, douane... et l'installation de OpenERP. J'ai oublié Prestashop pendant ce temps.

 

Du côté d'hébergeur LWS.fr il ne m'informe pas sur ce piratage. A-t-il fait des sauvegardes de son côté ?

Link to comment
Share on other sites

Bon ce n'est peut-être pas si grave le message suivant indique

SmartyException' with message 'Unable to load template file '/var/www/hongking.eu/htdocs/boutique/themes/prestashop/footer.tpl'' in

que presta ne trouve pas ton fichier footer.tpl (affichage du pied de page de ta boutique) dans ton répertoire themes/prestashop.

Vérifie qu'il s'y trouve bien.

Si tu as un compte buisness ou pro (je ne sais plus) LWS doit te faire des sauvegardes régulière, vois avec eux (s'ils ont le temps de te répondre, on est samedi...).

Link to comment
Share on other sites

En attendant lundi prochain et LWS, j'esaie de remettre ma boutique en état ce weekend pour avancer.

 

>Colonne gauche-haut Catégories : les liens sont brisées. Peux-tu, STP, m'indiquer un exemple de manip ?

>Colonne droite : comment remettre en place les modules Panier, Logo-Paypal, etc ? Je présume que les liens seraient brisées également une fois les modules remises en place.

Relation avec Google, comment rétablir le référencement acquis jusqu'au 30.11.2011, la veille du piratage ?

Merci Eolia. Bon weekend.

Link to comment
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...