poisonivy1409 Posted December 21, 2010 Share Posted December 21, 2010 Bonjour tout le monde,Je viens de mettre en ligne mon site (hébergé chez OVH)pour une première période de test il y a plus d'une semaine, avoir des avis des amis etc,...A part quelques petites choses à corriger, Apparemment, sur certain PC (windows), ils ont reçu des alertes de virus (?).Moi je suis sur Macintosh, le problème ne semble pas d'être présent.J'ai écrit au support techniques de OVH, mais à chaque fois, j'ai eu des réponses assez vagues qui ne m'aident pas du tout...J'ai essayé de faire un "balayage" de virus de mon dossier www (par le logiciel avast pour mac), il a trouvé un fichier suspicieux qui s'appelle googled116b94b8f50.php, je l'ai donc supprimé du dossier. Ce jour même, ça avait l'air de marcher !Et puis le lendemain, on m'a dit que le problème est toujours là ! :-(Je commence à être vraiment désespérée, Quelqu'un aurait-il une réponse à ce sujet, s'il vous plaît ??Le site est accessible à cet adresse :http://www.carokhoto.com EDIT yoya971- : a vos risques et périlesMerci beaucoup pour votre aide !! Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 Bonjour,J'ai été sur ton site et je n'ai eu aucune alerte !Cdt Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 Bonjour, Oui apparemment ce problème ne vient pas à chaque fois ! mais il est là! uniquement sur windows. Est-ce votre cas ?Merci Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 Oui je suis sur windows 7 et j'ai supprimer le cache et rafraichis le site plusieurs fois et rien, aucune alerte Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 rah, je ne comprends pas trop, car je reçois encore quelques retours des utilisateurs de windows (versions différentes) par rapport à ce problème... Link to comment Share on other sites More sharing options...
jeckyl Posted December 21, 2010 Share Posted December 21, 2010 Bonjour,Perso je suis sur mac, donc pas concerné, mais moi il y a un truc qui me chiffonne dans votre site, il est fait pour qui ? Vos clients au plus grand nombre ou certains qui ont des écrans énormes ?Car avec un affichage assez standard je n'ai pas la moitié des informations qui s'affiche à la première consultation ainsi votre page de pré accueil est très grande et décalé vers le bas ce qui est assez gênant. et pareil sur la page d'accueil de la boutique ou votre slider est coupé car top grand.En gros joli travaille de webdesign qui ne se préoccupe pas des clients ou de l'ergonomie du site. Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Salut et bienvenue,Pour ma part sous windows XP, j'ai le problème.Cdlt,Pierre. Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 ah !!! Le voilà !!! J'imagine que ça n'arrive qu'aux ordinateurs qui auraient des logiciels d'antivirus spécifiques installés ?P.S : merci Pierre pour l'info. Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 En tout cas c'est un véritable virus, un poil chiant pour le virer d'ailleur :@ ....http://row.avira.com/fr/threats/section/details/id_vir/5843/tr_fakeav.af.htmlCdlt,Pierre. Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 Suis en train de contrôler le site, pour le moment aucun code suspect trouvé ! c'est étonnant que ca le fasse que sur certain ordi, en plus Pierre le virus que tu donnes la ne concerne pas les sites web, mais plus un virus présent sur ta machine vu ce qu'il faut faire pour s'en débarrasser ! Enfin je continu à fouiller les fichiers du site à la recherche d'un code suspect. Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Pour info, le premier truc qui m'a choqué en arrivant sur l'index du site, c'est une JVM qui se lance ... à moins que çà ne soit 'juste' que pour le slideshow.Cdlt,Pierre Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 un JVM ? Pour info, le premier truc qui m'a choqué en arrivant sur l'index du site, c'est une JVM qui se lance ... à moins que çà ne soit 'juste' que pour le slideshow.Cdlt,Pierre Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Une Machine Virtuelle JAVA ... pour pouvoir exécuter du Java sur ton site (je ne parle pas Javascript, qui n'a rien à voir). Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 jvm ? moi j'ai rien de tout ca ! y a que du js ! Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 Vraiment désolée si ça venait réellement de mon site. Pour l'instant, je n'ai reçu que des alertes qui, visiblement, n'a causé aucun problème à leurs ordinateurs. En tout cas c'est un véritable virus, un poil chiant pour le virer d'ailleur :@ ....http://row.avira.com/fr/threats/section/details/id_vir/5843/tr_fakeav.af.htmlCdlt,Pierre. Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 je vais faire mes investigations dans se sens mais rien trouver pour le moment Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Pourrais tu nous faire voir le contenu de ton fichier .htacess stp.Merci.Cdlt,Pierre. Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 y a rien pierre dedansjsute : SetEnv PHP_VER 5 Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 oui , je patience !En espérant trouver la réponse. Car sinon c'est vraiment embêtant...Merci beaucoup Olecorre !!Tiens moi au courant... je vais faire mes investigations dans se sens mais rien trouver pour le moment Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Si vous trouvez pas la soluce, à mon avis :Supprimer tout les sources du site, changer tes mots de passe FTP, reuploader les sources.Cdlt,Pierre. Link to comment Share on other sites More sharing options...
jcfcm Posted December 21, 2010 Share Posted December 21, 2010 Bonjour,Voici le joli message lorsque je passe la page d'intro :Le site Web à l'adresse www.carokhoto.com contient des éléments provenant du site 4322.in qui semble héberger des logiciels malveillants.bon courage... Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 Salut Pierre,Je veux bien le faire, mais ma question est :Dans mes sources en backup à la base, il y a une grande chance qu'il y a dejà ce problème... Donc je suppose que ça ne changerait pas si je supprime ceux qui sont sur le serveur et uploader ceux qui sont dans mon backup..?? Si vous trouvez pas la soluce, à mon avis :Supprimer tout les sources du site, changer tes mots de passe FTP, reuploader les sources.Cdlt,Pierre. Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 J'ai pour le moment rien trouver dans les sources du sites pouvant provoqué cet alerte ! à moins que se soit directement dans les images ! mais dans le source html + js rien trouvé. Passé les fichiers du site sous 2 antivirus etc.. rien trouvé. Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Effectivement si ton backup date d'hier et que tu as le probleme depuis avant hier, y'a des chances Et le gars Oliv' il a rien trouvé ? A mon avis, c'est enterré dans un .JS la blagounette.Pierre. Link to comment Share on other sites More sharing options...
Natsu Posted December 21, 2010 Share Posted December 21, 2010 Hello,J'ai eu le même soucis sur mon serveur, si tu utilises filezilla change de ftp... les mot de passe enregistrés ne sont pas cryptés... il suffit juste d'un bot pour récupérer les mot de passes et modifier les fichiers php/js/tpl/html en rajoutant une iframe vers un site malveillant... Pour éradiquer ce problème, prend ton backup cherche le mot "iframe" supprime toute les références, puis fait ce que yoya971 t'a conseillé (changer le mot de passe, tout supprimer, reup la version clean)A+ Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 21, 2010 Author Share Posted December 21, 2010 HelloMerci pour ta réponse.Concernant Filezilla, effectivement j'étais sur Filezilla.J'ai cyberduck sinon ?Je m'excuse de te poser encore quelques questions sur ce que tu m'as conseillé :"il suffit juste d'un bot pour récupérer les mot de passes et modifier les fichiers php/js/tpl/html en rajoutant une iframe vers un site malveillant..."je ne suis pas sur d'avoir bien compris ? (Je ne me suis occupée que de l'interface, le développeur avec lequel j'ai travaillé sur ce site est momentanément indisponible - pour une période non précisée)...voilà pourquoi j'essaie de comprendre moi même sans avoir tellement de connaissance sue ce domaine...Je te remercie pour tes précisionsP.S : Je ne pense pas avoir la version clean (pas 100% sur)Merci et à + Hello,J'ai eu le même soucis sur mon serveur, si tu utilises filezilla change de ftp... les mot de passe enregistrés ne sont pas cryptés... il suffit juste d'un bot pour récupérer les mot de passes et modifier les fichiers php/js/tpl/html en rajoutant une iframe vers un site malveillant... Pour éradiquer ce problème, prend ton backup cherche le mot "iframe" supprime toute les références, puis fait ce que yoya971 t'a conseillé (changer le mot de passe, tout supprimer, reup la version clean)A+ Link to comment Share on other sites More sharing options...
Yoya Posted December 21, 2010 Share Posted December 21, 2010 Oliv, vu que tu as les axx de poisonivy1409, fait un dump des sources, et fait une recherche sur 'frame' sur l'intégralité des sources ... tu va trouver bonheur.Du coup poisonivy1409, passes un bon anti virus sur ton PC sur lequel tu utilis(ais) Filezilla et install un autre logiciel FTP, genre ... FlashFXP (ou autre j'ai pas d'actions chez eux). Tu changes de mots de passes FTP et tu reinstall les sources que sieur Oliv t'aura cleané (si si tu va y'arriver copain! )Enjoy,Pierre. Link to comment Share on other sites More sharing options...
Olecorre Posted December 21, 2010 Share Posted December 21, 2010 je trouve que vous vous avancez beaucoup sur les "solutions" car j'ai fait une recherche frame et rien d'anormal ! j'ai recherche en fulltext un dixaine de mot clé, scruté à la main les milliers de ligne de résultat, aucune anormale ! aucun appel a http://4322 etc...si je vais sur la première page http://www.carokhoto.com/ et que je regarde le source (sous ie, firefox) y a aucun appel à fichier js, aucune frame, le seul truc se sera que l'image sur la page d'index soit vérolé.Yoya peux tu matté le source sur ton xp voir si sur seven et masquerai pas du code ? quand j'ouvre le index.html avec le notepad, j'ai rien ! Link to comment Share on other sites More sharing options...
Mr6 Posted December 22, 2010 Share Posted December 22, 2010 Salut !Si ca peut apporter de l'eau à votre moulin, j'ai testé le site hier soir et ce matin.Sous Win7, au 1er chargement du site FX m'indique un composant à installer, puis plus rien les fois suivantes.Sous XP ce matin (autre pc) au 1er chargement du site FX braille "Le site situé à 2311.in a été signalé comme une source d'attaques et a été bloqué suivant vos préférences de sécurité." et bloque le carrousel.Bien sûr, dès que je reload la page, que je quitte et revient, etc.... plus aucune erreur et le carrousel s'affiche...A croire que pour chopper ce code le mieux serait d'avoir un proxy (ou peut-etre qu'un coup de wireshark peut faire l'affaire) installé sur un pc (qui n'est jamais allé sur ce site) afin que ce dernier capture tout ce qui passe lors de l'accès au site.@+Mr6 Link to comment Share on other sites More sharing options...
Natsu Posted December 22, 2010 Share Posted December 22, 2010 Cherche aussi des "base64_decode"... ce n'est pas forcement en claire...Sinon voilà ce que j'ai trouvé dans la source.... <iframe id="seaid" src="about:blank"></iframe> A+ Link to comment Share on other sites More sharing options...
Natsu Posted December 22, 2010 Share Posted December 22, 2010 J'ai eu l'erreur via Chrome avec cette adresse:www.carokhoto.com/index.php Link to comment Share on other sites More sharing options...
Olecorre Posted December 22, 2010 Share Posted December 22, 2010 C'est bon j'ai trouvé et viré une ligne dans header.phpCe qui est étonnant c'est que sous seven, j'avais pas de message d'erreur ou d'alerte et le code html de l'iframe ne s'affichait pas quand je faisais source de la page ! Link to comment Share on other sites More sharing options...
Natsu Posted December 22, 2010 Share Posted December 22, 2010 J'avais le même problème sous IE et Firefox, je n'avais pas de soucis mon site s'affiché bien pas d'erreur et dès que j'allais sur Chrome : erreur virus etc..Chrome c'est plus réactif (google oblige), je suis aussi sur Seven Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 22, 2010 Author Share Posted December 22, 2010 Bonjour !Donc, tu as trouvé un truc ?S'agit il de la source du problème ?Je n'ai pas de moyen de vérifier parce que je n'ai pas de PC...J'attends vos témoignages.Vraiment merci pour l'aide de vous tous !! C'est bon j'ai trouvé et viré une ligne dans header.phpCe qui est étonnant c'est que sous seven, j'avais pas de message d'erreur ou d'alerte et le code html de l'iframe ne s'affichait pas quand je faisais source de la page ! Link to comment Share on other sites More sharing options...
Yoya Posted December 22, 2010 Share Posted December 22, 2010 Bien joué les zamis Donc je confirme, plus de virus pour moi (meme config qu'hier, à savoir Opera 10.10 / win XP)Bonnes fêtes de fin d'année !Cdlt,Pierre. Link to comment Share on other sites More sharing options...
poisonivy1409 Posted December 23, 2010 Author Share Posted December 23, 2010 Bonjour, j'ai eu quelques confirmations des amis, qu'ils ne reçoivent plus d'alerte à l'entrée du site. G É N I A L. Merci beaucoup encore une fois !!Passez de bonnes fêtes !Cdt,Vy Link to comment Share on other sites More sharing options...
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now