SPIP hacké, que faire ? - commentaires SPIP hacké, que faire<small class="fine d-inline"> </small>? 2020-06-03T08:13:27Z https://contrib.spip.net/SPIP-hacke-que-faire#comment505512 2020-06-03T08:13:27Z <p>Bonjour,</p> <p>Je ne sais pas trop ou poser la question, mais comment faire pour tester la fiabilité des documents transférés par un utilisateur, lors de l'ajout via le bouton « Parcourir ... »<small class="fine d-inline"> </small>?</p> <p>Merci.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2016-01-03T19:05:00Z https://contrib.spip.net/SPIP-hacke-que-faire#comment485118 2016-01-03T19:05:00Z <p>Bonsoir</p> <p>Faut prendre la version 2.1.1 et non 2.1.10 dans ce cas.</p> <p>Cf <a href="http://www.spip.net/fr_article4449.html" class="spip_url spip_out auto" rel="nofollow external">http://www.spip.net/fr_article4449.html</a> dans le P-S</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-12-21T12:54:04Z https://contrib.spip.net/SPIP-hacke-que-faire#comment485031 2015-12-21T12:54:04Z <p>Bonjour,</p> <p>mon site a été hacké la semaine dernière. La base php semble ne pas avoir été touchée mais tous les dossiers de mon serveur ont été supprimés.</p> <p>Je cherche donc à réinstaller un site propre. J'imagine qu'il faut installer la version initiale de spip puis faire une MAJ. Je suis donc allé dans la table slip_meta voir la variable version_installee qui est égale à 15828.</p> <p>J'ai donc refait une installation propre de spip 2.1.10 et ai tenté de charger ma base comme pour un déménagement. J'ai le message d'erreur suivant :</p> <blockquote class="spip"> <p>Attention<small class="fine d-inline"> </small>! Le fichier .. / tmp / dump / localhost-4.xml ( ) correspond à une autre version de SPIP que celle que vous avez installée. Vous allez au-devant de grosses difficultés : risque de destruction de votre base de données, dysfonctionnements divers du site, etc. Ne validez pas cette demande d'importation.</p> </blockquote> <p>Quelqu'un pourrait-il m'aider<small class="fine d-inline"> </small>?</p> <p>Merci beaucoup</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-05-28T21:15:15Z https://contrib.spip.net/SPIP-hacke-que-faire#comment482207 2015-05-28T21:15:15Z <p>Bonjour,</p> <p>Un des sites que je gère a été hacké. Le principe était de remplacer le titre de toutes les rubriques et de certains articles par un lien vers un iFrame du type <code class="spip_code spip_code_inline" dir="ltr"><iFrame src=....> </iFrame></code>.</p> <p>Sur la page d'accueil, tout allait bien, mais dès que l'on cliquait sur un lien de rubrique, la page d'un autre site apparaissait. Le site utilisait la version 2.1.10 de SPIP. J'ignore si ce problème a été réglé depuis (empêcher un titre de rubrique d'ouvrir un lien...).</p> <p>Cordialement,</p> <p>Kristian.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-15T10:02:36Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480280 2015-03-15T10:02:36Z <p>cela n'a pas grand chose à voir ni avec le sujet de ce forum, ni même avec celui de l'article.</p> <p>Cela n'a a vrai dire aucune importance en terme de sécurité, les repertoires à protéger étant tmp et config, et SPIP les protèges par défaut.</p> <p>Cependant vous pouvez mettre dans le dossier IMG un fichier .htaccess contenant cette seule option <code class="spip_code spip_code_inline" dir="ltr">Options -Indexes</code>, ou vous pouvez demandez à votre hébergeur de ne pas lister le contenu des repertoires.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-15T09:46:57Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480279 2015-03-15T09:46:57Z <p>Bonjour,</p> <p>J'ai mis sur le net un début de site.</p> <p>Si je tape par exemple : <a href="http://www.monsite.com/IMG/pdf/" class="spip_url spip_out auto" rel="nofollow external">www.monsite.com/IMG/pdf/</a> j'obtiens la page d'arborescence (que vous avez en fichier joint).</p> <p>Comment peut-on éviter la visibilité de l'arborescence de son site avec SPIP<small class="fine d-inline"> </small>?</p> <p>Merci bien<small class="fine d-inline"> </small>!<br class="autobr"> Valcanigou</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-12T18:35:23Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480227 2015-03-12T18:35:23Z <p>La page d'accueil malveillante n'existe plus sur mon site puisque j'ai tout effacé.<br class="autobr"> En espérant que Google fasse une indexation correcte lorsque je remettrai le site en ligne...</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-12T18:09:19Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480226 2015-03-12T18:09:19Z <p>cette page d'accueil est-elle sur votre serveur ou pas<small class="fine d-inline"> </small>? si oui, effacez là. Sinon, attendez que votre site soit réinstallé, cela devrait laisser google refaire une indexation correcte.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-12T18:06:37Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480225 2015-03-12T18:06:37Z <p>Bonsoir,</p> <p>J'ai supprimé tous les fichiers du site et modifié les mots de passe. Je vais donc reconstituer les pages avec la dernière version de SPIP.<br class="autobr"> Sur le moteur de recherche Google, lorsque je tape le mot clé « cerisaie durand » ( mot clé qui correspond à la cerisaie de mon beau-père) le premier site proposé dirige vers une page d'accueil du genre de celle qui avait remplacé la page d'index de mon site.</p> <p>Quel conseil pourriez-vous me soumettre pour éliminer cette page malveillante qui s'affiche avec le mot clé « cerisaie Durand »<small class="fine d-inline"> </small>?</p> <p>Cordialement<br class="autobr"> Valcanigou</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-11T12:33:20Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480221 2015-03-11T12:33:20Z <p>Bonjour,</p> <p>J'ajoute qu'il faut aussi vérifier que les hackers ne se soient pas créé de comptes administrateurs. Si c'est le cas, il faudra les supprimer puis changer tous les mots de passe des autres utilisateurs et vérifier la véracité de leurs adresses emails.</p> <p>Faire aussi un tour du côté des plugins, histoire de voir si ils n'ont pas ajouté leurs hacks perso.</p> <p>Et en conclusion, faites un upgrade réguler de tous vos sites pour éviter les failles trop connus.</p> <p>Cdlt</p> <p>Fred</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-11T07:41:48Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480212 2015-03-11T07:41:48Z <p>Bonjour,</p> <blockquote class="spip"> <p>pourquoi faut-il garder une copie<small class="fine d-inline"> </small>?</p> </blockquote> <p>Pour analyse ultérieure, ou pour pouvoir s'en inspirer au besoin pour une nouvelle version.</p> <blockquote class="spip"> <p>Faut-il aussi changer le mot de passe pour accéder au manager OVH en tant qu'admin<small class="fine d-inline"> </small>?</p> </blockquote> <p>En toute logique, non. Ceci dit, ça ne mange pas de pain de le faire de temps à autres, ce moment en vaut un autre.</p> <blockquote class="spip"> <p>Faut-il aussi changer le mot de passe de la base de données SQL<small class="fine d-inline"> </small>?</p> </blockquote> <p>Oui, le fichier de configuration du site est potentiellement compromis, ce mot de passe est donc à changer.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-11T06:45:36Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480211 2015-03-11T06:45:36Z <p>Bonjour,</p> <p>Je vais suivre vos conseils. Mettre un SPIP neuf et refaire le site.</p> <p> Pour la copie du squelette, pourquoi faut-il garder une copie<small class="fine d-inline"> </small>?</p> <p>Pour les mots de passe, vous me conseillez de modifier les mots de passe FTP.<br class="autobr"> Faut-il aussi changer le mot de passe pour accéder au manager OVH en tant qu'admin<small class="fine d-inline"> </small>?<br class="autobr"> Faut-il aussi changer le mot de passe de la base de données SQL<small class="fine d-inline"> </small>?</p> <p>Merci bien Maïeul et Fred<small class="fine d-inline"> </small>!</p> <p>Valcanigou</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-10T23:00:39Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480209 2015-03-10T23:00:39Z <p>Bonjour,</p> <p>Il peut aussi y avoir eu des modifications dans la base de données, des trucs du genre :</p> <p>" </p> <meta http-equiv=«<small class="fine d-inline"> </small>refresh<small class="fine d-inline"> </small>» content=«<small class="fine d-inline"> </small>1<small class="fine d-inline"> </small>;url=...<small class="fine d-inline"> </small>» <p>Dans la rubrique n°1<br class="autobr"> Dans le dernier article</p> <p>Il peut aussi y avoir des redirections dans la description du site.</p> <p>Bon courage.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-10T08:28:36Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480188 2015-03-10T08:28:36Z <p>change les mot de passe FTP,supprime l'ensemble des fichiers (en gardant une copie de tes squelette et dossier IMG) réinstalle un SPIP neuf...</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-09T21:58:29Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480181 2015-03-09T21:58:29Z <p>Bonsoir,</p> <p>Je rajoute à mon message précédent la page « index.html » que j'ai trouvée à la racine du site.</p> <p>Je renouvelle ma question : comment enlever cette page<small class="fine d-inline"> </small>? <br class="autobr"> Peut-on récupérer l'ancienne page d'accueil<small class="fine d-inline"> </small>? Si c'est possible, comment faire<small class="fine d-inline"> </small>?</p> <p>Cordialement<br class="autobr"> Valcanigou</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-03-09T20:01:37Z https://contrib.spip.net/SPIP-hacke-que-faire#comment480176 2015-03-09T20:01:37Z <p>Bonsoir,</p> <p>J'ai un site sous SPIP depuis quelques années qui présente la cerisaie de mon beau-père.<br class="autobr"> Le site a été hacké suite aux événements « Je suis Charlie ».</p> <p>Voici l'adresse du site hacké : <a href="http://www.fruitconflent.com" class="spip_url spip_out" rel='nofollow external'>www.fruitconflent.com</a><br class="autobr"> On peut voir la page d'accueil sur le site archive.org à partir de ce lien :<br class="autobr"> <a href="https://web.archive.org/web/20141217035000/http://fruitconflent.com/" class="spip_url spip_out" rel='nofollow external'>https://web.archive.org/web/2014121...</a></p> <p>Sur la page«<small class="fine d-inline"> </small>index.html<small class="fine d-inline"> </small>» qui se trouve dans le dossier /www/IMG/html, on trouve des traces du hacker.<br class="autobr"> Toujours dans ce dossier, se trouve une page "index-2.html avec également des traces du hacker.</p> <p>Que faire, une fois ces indices repérés<small class="fine d-inline"> </small>?</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-27T09:08:01Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479773 2015-02-27T09:08:01Z <p>Bonjour,</p> <p>donc il s'agit très certainement d'une injection SQL comme je le subodorais... Il faut impérativement mettre à jour SPIP et les plugins dans la dernière version de leur branche pour éviter de nouveaux ennuis.</p> <p>Concernant le fichier .htaccess, les lignes en question n'ont rien de méchant à priori. En tout cas, je ne vois pas de lien direct avec une redirection en page d'accueil.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-26T18:40:19Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479764 2015-02-26T18:40:19Z <p>Bonjour, <br class="autobr"> J'ai réussi à remettre mon site d'aplomb en allant dans la base. L'article 1 ( affiché sur la page principale du site ) avait comme titre et comme contenu le lien de redirection. J'ai perdu le contenu de l'article 1, ce n'est pas grave, il fallait que je le réactualise. <br class="autobr"> Par contre, aucune idée sur la façon dont ça s'est produit, je vais actualiser mon site ( je n'avais pas mis les plugins à la bonne place ). <br class="autobr"> Pour le fichier .htaccess, la différence est là : <br class="autobr"> # bloquer les acces aux fichiers caches (.svn, .git, etc) # bloquer les acces aux repertoires .svn/ (SPIP, plugins, squelettes...) <br class="autobr"> RewriteRule /\..*(/.*|$) - [F] RewriteRule ^(.*/)<small class="fine d-inline"> </small>?\.svn/ - [F] <br class="autobr"> Je ne sais interpréter cette différence.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-23T14:23:29Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479636 2015-02-23T14:23:29Z <p>tu as regardé dans les derniers articles que tu as sur ta page d'accueil.<br class="autobr"> Il doit y avoir un lien a supprimer qui pointe vers html/img</p> <p>par contre j'aimerais savoir comment ce monsieur a accès au site pour le modifier</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-22T22:14:42Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479622 2015-02-22T22:14:42Z <p>Il doit y avoir une modification du htaccess car les autres pages fonctionnent.<br class="autobr"> <a href="http://citoyendemaville.fr/spip.php?rubrique1" class="spip_url spip_out auto" rel="nofollow external">http://citoyendemaville.fr/spip.php?rubrique1</a></p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-22T20:26:52Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479620 2015-02-22T20:26:52Z <p>Bonjour, <br class="autobr"> Merci beaucoup pour vos conseils. Je suis obligée de différer la mise en pratique, mes activités de grand'mère m'occupent jusque jeudi.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-22T17:45:05Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479617 2015-02-22T17:45:05Z <p>Bonjour,</p> <p>se connecter sur IRC ne nécessite pas d'identifiant : c'est une connexion libre. Sinon, il peut être intéressant également de faire un saut sur les listes de diffusion : <a href="http://listes.rezo.net/mailman/listinfo/spip" class="spip_url spip_out auto" rel="nofollow external">http://listes.rezo.net/mailman/listinfo/spip</a> ( par exemple ).</p> <p>Accessoirement, dans le sommaire, il y a des :<br class="autobr"> meta http-equiv=«<small class="fine d-inline"> </small>refresh<small class="fine d-inline"> </small>» content="0<small class="fine d-inline"> </small>; url=<a href="http://citoyendemaville.fr/IMG/html/" class="spip_url spip_out auto" rel="nofollow external">http://citoyendemaville.fr/IMG/html/</a>" <br class="autobr"> Faudrait voir d'où ils sortent. Ce pourrait être par exemple une injection SQL sur la table des URLs. Mais je ne me vois pas poursuivre ce genre de discussions ici : IRC et les listes de diffusion sont plus appropriées pour ça :)</p> <p>Et sinon : conseil usuel : tout sauvegarder, mettre ensuite à jour ... Composed-By : SPIP 3.0.5</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-22T08:49:48Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479606 2015-02-22T08:49:48Z <p>Bonjour,</p> <p>Tu as regarder l'url du site dans la base<small class="fine d-inline"> </small>? pas de modification du htaccess de spip<small class="fine d-inline"> </small>?</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2015-02-21T21:13:33Z https://contrib.spip.net/SPIP-hacke-que-faire#comment479601 2015-02-21T21:13:33Z <p>Bonjour, <br class="autobr"> Mon site <a href="http://citoyendemaville.fr" class="spip_url spip_out auto" rel="nofollow external">http://citoyendemaville.fr</a>, s'est fait hacké, une redirection vers <a href="http://citoyendemaville.fr/IMG/html/" class="spip_url spip_out auto" rel="nofollow external">http://citoyendemaville.fr/IMG/html/</a> se met en place systématiquement ( j'ai giclé l'image qui y était, une revendication sahraoui ). <br class="autobr"> J'ai fait plusieurs essais infructueux, pourriez-vous m'aider ou m'indiquer comment on obtient un identifiant pour se connecter sur Irc. <br class="autobr"> Ce que j'ai fait : <br>- j'arrive à rentrer sur mon site par /ecrire, j'ai sauvegardé la base de données, je l'ai réinstallée dans un spip tout neuf, et visiblement le bug est dans la base car j'ai le même problème. Pire, depuis mon site local je me retrouve sur mon site de production. <br>- j'ai trouvé un rédacteur avec des droits webmaster inconnu ( qui s'appelait loush en plus ), je l'ai supprimé <br>- dans les documents, une page html que je ne connaissais pas, avec une date qui correspond à la survenue du pb, je l'ai giclée<br class="autobr"> On dirait que le bug se 'propage' par exemple, je ne peux plus accéder à la page 'articles' dans l'espace de rédaction alors qu'avant j'y arrivais <br class="autobr"> J'ai une restore en .gz de mon hébergeur, mais elle a une semaine, le bug est antérieur ( et je suppose qu'il faut des outils spéciaux ).<br class="autobr"> Mon site est sous spip ( version de 2013 ), avec un habillage beespip et pas de personnalisations. J'ai voulu faire un site contributif ( possibilité de s'inscrire pour commenter et pour devenir rédacteur ), peut-être que je maitrisais mal cette partie. <br class="autobr"> Merci pour votre aide</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2014-11-04T22:08:19Z https://contrib.spip.net/SPIP-hacke-que-faire#comment477743 2014-11-04T22:08:19Z <p>dans config/connect.php,</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2014-11-04T22:04:45Z https://contrib.spip.net/SPIP-hacke-que-faire#comment477742 2014-11-04T22:04:45Z <p>Merci pour ces indications.<br class="autobr"> J'aimerais modifier le mot de passe SQL, mais comment savoir dans quel fichier spip il est enregistré<small class="fine d-inline"> </small>?<br class="autobr"> Merci d'avance pour l'aide.</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2014-09-30T19:54:40Z https://contrib.spip.net/SPIP-hacke-que-faire#comment477198 2014-09-30T19:54:40Z <p>A noter, certains hébergeurs proposent aussi de restaurer votre espace à une date précédente (un jour, une semaine précédente). (un « snapshot »)<br class="autobr"> Cela peut être utile si votre piratage est récent ou si certains fichiers ont été perdus ou endommagés.<br class="autobr"> Par exemple, chez OVH <a href="http://guides.ovh.com/BackupsSurPlanWeb" class="spip_out" rel='nofollow external'>accéder à un snapshot</a></p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2014-08-10T17:45:18Z https://contrib.spip.net/SPIP-hacke-que-faire#comment476459 2014-08-10T17:45:18Z <p>Bonjour,</p> <p>le problème est que ces sites sont tous plus ou moins spécialisés/commerciaux. Pas évident donc de faire quelque chose de neutre et de pérenne dans le temps ... Enfin, comme je n'utilise pas ces solutions, j'aurais du mal à en parler ^^</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2014-07-27T10:42:35Z https://contrib.spip.net/SPIP-hacke-que-faire#comment476325 2014-07-27T10:42:35Z <p>Salut,</p> <p>merci pour cet article et cette méthode...</p> <p>Est-ce qu'il ne serait pas intéressant d'ajouter des outils en ligne permettant de scanner un site à la recherche de fichiers infectés<small class="fine d-inline"> </small>?<br class="autobr"> Il existe des site, mais il est difficile de connaitre leur efficacité...</p> <p>jean marie</p> SPIP hacké, que faire<small class="fine d-inline"> </small>? 2014-04-12T21:57:41Z https://contrib.spip.net/SPIP-hacke-que-faire#comment474934 2014-04-12T21:57:41Z <p>Bonsoir :-)<br class="autobr"> Cet article ne devrait pas également (ou au moins un lien qui renvoi vers ici) être sur spip.net<small class="fine d-inline"> </small>?<br class="autobr"> Après concernant l'endroit exacte, je ne sais pas trop, car il faut que cela soit « simple » à trouver comme info ( dans la FAQ technique, dans télécharger<small class="fine d-inline"> </small>????)</p> Spip hacké, que faire<small class="fine d-inline"> </small>? 2014-04-10T18:28:03Z https://contrib.spip.net/SPIP-hacke-que-faire#comment474901 2014-04-10T18:28:03Z <p>Pour la gestion de mots de passe complexes il existe des solutions comme Keepass ou Lastpass qui permettent d'avoir des mots de passe complexes et unique pour chaque site.</p>