Quantcast
Channel: Forum OVH
Viewing full articles (18458 articles)
Browse article index
↧

Gestion honteuse du support technique après un hack sur mon mutu

$
0
0
Note: désolé mais le forum refuse les URLs...

Je rend ma conversation avec le support technique public, puisse que ce dernier ne répond a aucun message via le système de ticket.

Juste pour résumer rapidement mon hébergement a été attaqué via une faille de wordpress, du moins c'est ce que j'en conclus.

Je n'ai pu identifier la faille qui a servit a injection de fichiers php sur mon FTP, mais j'ai opéré un bon nombre de correction et le problème est semble t-il réglé.

l'historique de la discussion :

Citation:

Bonjour,

Actuellement, vous avez confie l'hebergement de votre
domaine puppet-master.net a notre societe OVH sur une offre
mutualisee.
Nous vous informons que l'envoi des mails, depuis votre
hebergement, a ete passe en etat DESACTIVE suite a un grand
nombre de mails envoyes detectees comme des SPAMS.

La raison de ce changement d'etat est la suivante:

Detected as sending "too much spam emails in the last hour"
by our outgoing antispam mail gateways (467 spam emails
sent in the last 1 hour(s))


Pour remettre l'envoi des mails sur votre hebergement, vous
devez contacter le support via ce ticket.

Nous vous remercions de votre rapide intervention.


Support client OVH.
Citation:

Bonjour,
je suis effectivement victime d'une attaque de hacker sur
mon ftp, la méthode employée est la suivante :

somewebgeek.com/2014/wordpress-remote-code-execution-base64_decode/ ( desolé mais le forum refuse les urls)

j'ai tenté de nettoyer "proprement" les fichiers
injectés sur mon ftp, mais un fichier a échappé à ma
vigilance. Après le déblocable de mon site via chmod
705, il semble que l'attaque ce soit répété lorsque
j"ai accéder à l'admin de mon site Wordpress, ou j'ai
updaté en version wordpress 4.0 mais après l'update le
site a été rebloqué.


Pour le moment je suis rassuré de savoir que le serveur
mail est désactivé, j'aurai cependant une question au
sujet des mails de spams qui on pu être envoyés via mon
serveur mail. dois je déposer une plainte contre X au
commissariat ?

J'ai réinstaller une version propre de wordpress 4.0 que
j'ai télécharger sur le site officiel de wordpress.org
afin d’être sur de n'oublié aucun fichier et pour être
spur que aucun code malicieux n'est été copier dans les
fichier de wordpress.
Je ne pense pas que d'injection sql est été faite, et
pour le moment mon site est complètement bloqué malgré
que le répertoire root soit en mode 705. Je ne peux par
conséquent vérifier si le problème est complètement
résolu.

De plus j'ai un autre site wordpress, un mediawiki,
phpbb3, un bugtracker et un autre site web no wordpress.
Bref je ne peux être complétement sûr si tout ces modules
ont été infecté ou si l'un d'entre eux a permis au
hacker de pirater mon site web et mon serveur mail, ce
qui semblerai avoir été le réel objectif du hacker,
puisque des mails de spam on été envoyer via mon
serveur.

J'ai modifié le mot de passe de l'acces FTP , mais je
n'ai pas réussi a modifier le mot de passe de ma database
sql et j'obtiens le message suivant :
You cannot change password for puppetmalmain, because
module(s) is/are installed on it
je suppose qu'il fait référence à l'installation de
Mediawiki, alors comment faire pour que media wiki reste
installé mais qui ne soit plus associé au module
installés depuis l'interface du manager d'ovh, car je
peux changer la config de mediawiki manuellement. mais il
semble que le gestionnaire de module pose un problème pour
modifier mon mot de passe.

Cependant, Je n'ai pu identifier assurément qu'elle est la
faille qui a servit à pirater mon site web, je suis très
pointilleux sur la sécurité et je tiens mes sites a jour
pour éviter ce genre de désagréments sur lequel je
souhaite, par ailleurs m'excuser.

Une dernière question : que puis je faire de plus pour
augmenter la sécurité et et réduire ce genre de
situations ?

Le mode sécurité est activé depuis le fichier
.ovhconfig, et j'ai activé le firewall applicatif depuis
le manager, j’espère avoir fais mon possible pour
résoudre ce problème, et je me tiens à votre
disposition pour toutes informations complémentaires.

Cordialement
Suite : qui demontre que la personne n'a pris le soin de lire mon message :

Citation:

Date : 2014-10-08 11:09:23

Bonjour,

Merci pour votre réactivité.

Votre accès web sera réouvert dans quelques instants.


Cordialement,
Aurélie T
Abuse team
Citation:

Date : 2014-10-08 11:10:25

Bonjour,

Nous sommes intervenus sur votre Hebergement Web lie au nom
de domaine puppet-master.net chez OVH.

Nous avons re-ouvert votre hebergement Web pour la raison
suivante :

corrections performed.

Cordialement,

Le support OVH Web.
OVH réactives mon accès alors que je soupçonne que le virus ne sois que partiellement effacé. :/

Donc evidement qu'es-ce qui se passe ensuite :

Citation:

Date : 2014-10-09 15:17:11

Bonjour,
Le problème est survenus une nouvelle fois,

Cette fois çi je pense avoir trouvé le plugin wordpress
qui aurai pu servir d'exploit pour infecter mon
hébergement.
il pourrait 'agir de wp_special-textboxes qui utilise une
lib dont mon antivirus/malware détecte une backdoor,
et wp_meta_keywords qui est le seul plugin qui semble
avoir été contaminer par ce virus.
J'ai supprimé ces deux plugins de l'hébergement et ne je
compte surtout pas les réinstaller.

Par mesure de sécurité, j'ai également effacer TOUT les
plugins wordpress de mon hébergement et j'ai ensuite
re-uploader tout les plugins depuis un backup data du 11
février 2014 à l'exception des deux plugins qui
pourraient avoir permis l'exploit qui a injecter du code
php sur mon ftp.

Il reste cependant plusieurs autres installations dont je
ne pense pas qu'ils aient été infecté ( flyspray,
mediawiki, phpbb3) mais ceci représente tout de meme
plus de 24000 fichiers a vérifier un par un.

Existe t-il une méthode pour vérifier localement que mon
site ne soit pas re-bloquer une nouvelle fois après le
déblocage de ce dernier ?
Puisse que le cas ou j'aurai oublié, par mégarde, de
supprimer un fichier php malveillant de mon ftp, le
blocage s’actionnerait de nouveau. Comment puis-je
prévenir que cela arrive une quatrième fois ?

Cordialement
pour info supplémentaire j'ai ajouté ce message :

Citation:

Date : 2014-10-09 16:09:50

Informations complémentaires sur le Virus qui mon FTP :

Je viens tout juste de faire une comparaison avec winmerge
:
1. une version wp clean télécharger sur le site de
wordpress ' celle que j'ai télécharger lorsque j'ai
tenté de réparer la première fois mon installation de
WP .
2. Etant donner que mon erreur a été de ne pas
vérifier correctement le répertoire des plugins de WP et
qui ma valut un second blocage du site. j'ai
télécharger cette version du site,ayant a l'esprit que
certain virus lorsque mal nettoyer , peuvent régénérer
automatiquement les éléments supprimés par
l'utilisateurs.
Partant de ce postulat, faire une comparaison avec
WinMerge
avec ces deux copy de WP , me permet d'affirmer que le
code le virus et la ré-injections de code php sur le ftp
ne se régénère pas.

C'est à dire que ce qui prevaut de faire pour nettoyer
correctement Wordpress.
1. backup sql
2. effacer son installation wordpress completement du ftp
( garder son wp-config.php
3. installation la derniere version de wordpress sur le
site
4. mettre a jour le wp-config.php ( 3.9 > 4.0 )
5. vérifier tout les plugins wordpress et les reinstaller
un par un en prenant soin de comparer avec les versions
d'origine des plugins.
6. ne pas installer les plugins suivant :
- wp-special-texboxes ( backdoor)
- wp_meta-keywords

Cordialement
Et là sa part en sucette :
Citation:

Date : 2014-10-10 12:44:22

Bonjour,

En cas de piratage, il est important de modifier dans un
premier temps vos différents mots de passe (Ftp, Mail,
...):
guides.ovh.com/perdu
Il faut également savoir que si votre site a été
piraté, c'est qu'il y a une faille de sécurité dessus
(Mot de passe trop simple, faille dans le code de vos
pages). Il faut donc corriger cette faille.
Si votre site est sous Joomla ou WordPress, il faut mettre
à jour ces CMS régulièrement et les différents modules
qu'ils contiennent régulièrement.
Vous pouvez aussi examiner les logs d'accès à votre site
(web, ftp, ...) dans votre manager dans "Mutualisé"
"Hébergement" "Statistiques" pour connaître toutes les
manipulations effectués par le pirate.
Il est possible de restaurer votre espace web pour remettre

en place votre site tel qu'il l'était à jour-1, jour-2,
jour-3, semaine-1, semaine-2 ou semaine-3.
Cette manipulation peut se faire dans votre manager dans
"Mutualisé" "Hébergement" "Restaurer mon espace web".
Cette restauration sera ensuite effective dans un délai de

30 à 45 minutes et vous recevrez un mail de confirmation
sur votre adresse mail de contact.
Voici également un guide qui décrit comment récupérer
la sauvegarde de votre hébergement manuellement :
guide.ovh.com/backupssurplanweb
En ce qui concerne la sauvegarde de la base de données à
une date antérieure, vous pouvez choisir à jour-1 ou
semaine-1 dans votre manager dans "Mutualisé"
"Hébergement" "Gestion SQL" "Sauvegarde".
Cette sauvegarde vous sera ensuite renvoyée par mail sur
votre adresse mail de contact dans un délai de 30 minutes.

Il faudra donc ensuite vous connecter à votre base de
données puis importer cette sauvegarde.
Vous trouverez un complément d'information sur le piratage

d'hébergement sur le lien suivant :
guides.ovh.com/AlerteHackMutu
forum.ovh.com/showthread.php?19263-S%E9curiser-son-site-web-des-attaques-des-pirates-et-hackers&page=3


Cordialement,
Aurélie T
OVH Abuse team
Pardonnez moi mais la personne à encore une fois pris le soin d'ignorer le contenu de mes messages, limpression de parler a un robot vraiment. donc ma réponse ne sera pas des plus délicates :
Citation:

Date : 2014-10-10 13:39:13

Bonjour,
Je crois que vous ne lisez même pas mes messages tout ce
qui a été mentionné a été déjà réalisé.
mais étant donné que je ne PEUX PAS pas lancer un scan
par moi même je dois attendre que vous débloquiez le
site pour me rendre compte si le site est clean ou non.
Selon le guide je suis sensé pourvoir lancer un scan
mais voila :

puu.sh/c6HD5/5f6f4b9ee2.png

pas d’icône pour opérations en cours, le scan est donc
impossible.
Avec cette option disponible, le problème aurait été
réglé en moins d'une demi journée, mais là c'est le
quatrième jours ou mon hébergement est bloqué, je
commence a m'agacer , car vous ne répondez toujours pas
aux questions que je vous ai posés.

1. comment je change le mdp de ma base sql car il est
associer a un module ( mediawiki) ?
2. comment lancer un scan de mon espace web avant de vous
confirmer que le problème est réglé ?

j'ai modifier le mots de passe que j'ai pu édité mais je
n'ai pas pu changer le passe de ma base sql, ce qui est
l'une des questions dont j'ai posé dans mon premier
message mais qui semble avoir été ignoré.

Cordialement
Nicolas Kirsch
et trois jours plus tard mon hébergement est toujours bloqué , donc là j'en ai marre :

Citation:

De : KN1146-OVH
Pour : OVH Help desk
Date : 2014-10-13 17:37:15

auriez vous l'amabilité de bien vouloir faire votre
travail , je vous rappelle que je paie pour un service qui
ne met pas rendu.

Donc ma question ici , c'est de savoir si quelqu'un de compétent pourrait reprendre mon dossier.
↧

Viewing full articles (18458 articles)
Browse article index

Latest Images

Trending Articles



Latest Images