Forums NFrance

Forum de discussions NFrance - Support offres dédiées et mutualisées

Vous n'êtes pas identifié.

Annonce

Attention, le forum est public, ne postez donc jamais votre mot de passe en clair dans un message.

#1 01-06-2009 23:26:23

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Site qui risque d'endommager d'autres ordinateurs

Bonjour,

J'ai participé à la création d'un site pour un ami (www.vinosvicente.lu).

Lorsqu'on tape ce nom de domaine dans Google on obtient le résultat suivant :

***

Vicente et fils
Ce site risque d'endommager votre ordinateur.
www.vinosvicente.lu/ - Pages similaires

***

Lorsqu'on essaie d'accéder directement au site, voici le message qui apparaît :

***

Reported Attack Site!
This web site at www.vinosvicente.lu has been reported as an attack site and has been blocked based on your security preferences.
Attack sites try to install programs that steal private information, use your computer to attack others, or damage your system.
Some attack sites intentionally distribute harmful software, but many are compromised without the knowledge or permission of their owners.

***

Je ne comprends pas ce qui se passe. Je voulais accéder au site (ftp) pour supprimer tous les fichiers en ligne et les remplacer par ceux que j'ai sur mon disque dûr, mais je ne parviens même plus à me connecter au site et pourtant je suis sûr que l'identifiant ainsi que le mot de passe sont corrects.

Merci d'avance pour votre aide.

Bien à vous,

Hélio

Hors ligne

 

#2 02-06-2009 09:34:37

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour.

En effet, votre site a été compromis.

Vous devriez d'urgence passer un anti-virus sur le poste qui vous sert à uploader le site.

De plus, je n'ai aucun problème pour me connecter en ftp à votre site. Je pense donc à un problème concernant votre machine.


Nous venons par ailleurs de couper l'accès à votre site, pour éviter que des gens soient infectés, ceux qui n'utilisent pas Firefox ou Seamonkey comme browser.

Dès que vous aurez vérifié votre machine et que vous l'aurez désinfectée, nous vous rendrons l'espace vierge. Il est possible que de nombreuses pages aient été compromises.

Merci de nous tenir au courant du type de virus que vous aurez trouvé sur votre machine.

Cordialement;


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

#3 02-06-2009 10:12:55

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour,

Merci de votre réponse rapide.

Auriez-vous un bon anti-virus pour Mac à me conseiller ?

Cordialement,

Hélio

Hors ligne

 

#4 02-06-2009 10:45:01

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour,

C'est encore moi.

Je viens de vérifier la dernière mise à jour que j'ai faite date de décembre 2008 (cela concerne une liste de prix - format pdf et un page html - liste.htm).

Je me demande comment j'aurais pu compromettre le site.

Merci d'avance pour vos conseils.

Hélio

Hors ligne

 

#5 02-06-2009 12:19:08

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour.

Êtes-vous le seul à avoir cet accès ?

Cordialement,


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

#6 02-06-2009 13:46:59

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

Cher Fred,

Je ne suis pas le seul à y avoir accès (il y a également le propriétaire du site et la personne chargée de la partie php (en construction)), mais il me semble que je sois le seul à procéder aux mises à jour.

Vu ce qui précède, pensez-vous que je doive passer un anti-virus sur mon Mac ? Et si oui, auriez-vous la gentillesse de m'en recommander un qui puisse si possible le faire en ligne ? Je n'ai jamais utilisé d'anti-virus sur Mac et je suis loin d'être le seul car je n'ai jamais été victime (du moins, pas que je le sache) d'un virus. Ma machine semble fonctionner parfaitement bien.

Par ailleurs, j'ai constaté que non seulement je ne parviens plus à me connecter au compte ftp, mais je n'arrive pas non plus à me connecter au compte client de NFrance. Serait-il possible que j'appelle quelqu'un afin d'en discuter et le cas échéant transmetter à cette personne les identifiants et les mots de passe que j'ai en ma possession et qui ont toujours fonctionner sans problèmes.

Bien à vous,

Hélio

Hors ligne

 

#7 02-06-2009 14:26:31

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Prenons les choses dans l'ordre smile

Tout d'abord, a priori, vous n'êtes pas le vecteur de l'infection, puisque sous Mac. D'autant plus si vous utilisez Mac OS X. Il y a a peu près autant de virus Mac OS X que sous UNIX en général, et cela se réduit à pas grand chose. Donc, pas besoin pour vous d'un anti-virus. Ceci impliquait donc ma question pour savoir si d'autres personnes ont cet accès, car là, cela viendrait d'aux.

N'ayant pas reconnu de CMS particulier touché par une faille installé sur le site dont vous vous occupez, ni plus trouvé dans les logs ftp ce qui ressemblerait à une attaque correspondant à la date du fichier incriminé, je ne peux exclure que le mot de passe du site aie été récupéré par un keylogger ou une saleté du genre sur une machine infectée ayant un accès au site.



Concernant les mots de passe, ils ont été changés il y a environ 1 mois et demi. Le propriétaire du site doit avoir reçu un mail avec les explications complètes. Je vous conseille de vous mettre en rapport avec lui, ne pouvant envoyer ni donner ces mots de passe à d'autres personnes.

Dans le cas où le mail explicatif serait passé à l'as, il est possible de tout récupérer depuis l'espace client, où un lien mot de passe perdu se trouve.


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

#8 02-06-2009 15:17:26

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

Cher Fred,

Un grand merci pour votre aide.

J'y vois un peu plus clair à présent.

Une petite question: y aurait-il une probabilité que le vecteur de l'infection, ou plutôt que la faille de sécurité provienne des serveurs NFrance ?

Je viens de récupérer les nouveaux mots de passe depuis l'espace client. Étant donné que mon ordinateur n'est manifestement pas la source du problème, vous serait-il possible de me rendre l'accès à l'espace (vierge) de façon à ce que je puisse mettre en ligne la version du site qui se trouve sur mon Mac afin que les clients et les clients potentiels du propriétaire du site puissent y avoir accès au plus vite. Entre-temps, les deux autres personnes ayant accès au ftp (y compris le propriétaire) feront le nécessaire à l'aide d'un anti-virus approprié.

Par ailleurs, une fois que le site sera de nouveau en ligne, quelles sont les démarches que je devrais entreprendre auprès de Google de façon à ce que l'avertissement disparaisse ?

Une fois de plus, mille fois merci.

Hélio

Hors ligne

 

#9 02-06-2009 15:35:19

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Re -bonjour.

Il y a une chance infinitésimale que nos serveurs ou même nos postes soient vecteurs de l'infection puisque nous utilisons quasi exclusivement FreeBSD. Certaines machines sont sous Linux pour tout avouer smile Ceci implique que nous sommes "immunisés" comme l'est votre Mac. Ceci dit, n'oublions pas que les premiers Virus ont été développés sous UNIX il y a de ça une 40aine d'années. Même si à l'époque, le but n'était pas le même que maintenant. Je vous conseille d'ailleurs la lecture de la page wikipedia à ce sujet. Fin de la minute historique smile

Je vais tout de suite vous rendre l'espace complètement vierge.

Veillez cependant à bien vous assurer que toutes les autres personnes ayant accès à cet espace aient bien nettoyé leurs machines où se soient décidées à utiliser de véritables systèmes d'exploitation. (Attention, humour) smile

En ce qui concerne google, je vous avoue pas savoir, mais normalement, les robots passent régulièrement et tout devrait rentrer dans l'ordre relativement vite.

Cordialement,


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

#10 02-06-2009 16:50:41

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

Re re bonjour,

Merci pour la leçon d'histoire. On ne cesse d'apprendre.

Voilà, le site est désormais en ligne et j'ai écrit à Google.

Je vous transmets un message du propriétaire auquel je vous demande de réagir :

Merci hélio. Néanmoins j’aimerais savoir ce qui s’est passé réellement puisque je trouve que c’est réellement fâcheux. Que le site ne fonctionne pas pendant un moment ne me dérange point, ce qui me dérange c’est que Google doive m’avertir que notre site est dangereux quand c’est nfrance qui devrait avoir eu vent de cette malveillance.

J'ignore quoi lui répondre.

Merci d'avance,

Hélio

Hors ligne

 

#11 02-06-2009 17:21:40

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Alors, comme réponse smile

Nous n'avons pas matériellement le temps de vérifier l'intégralité des hébergements que nous fournissons. Nous ne pouvons nous connecter sur toutes les pages de chaque client pour vérifier qu'il n'y a pas de phishing ou autre douceur de ce genre.

Cependant, nous avons mis en place une politique anti-virus qui nous permet au moins de détecter les virus, les dialers et grosso-modo la plus grande partie des programmes malveillants qui pourraient être hébergés par nous. Et c'est justement là que le système montre ses limites. Dans le cas qui nous intéresse ici, il n'y avait pas de virus présent physiquement sur nos plateformes. Le système était un peu plus élaboré. Les pages web avaient été modifiées pour rajouter une iframe cachée. Cette iframe, lançait via du code javascript le téléchargement du virus hébergé lui sur une machine en chine pour contaminer le visiteur.

Ce genre d'incident m'amène à deux type de conclusion:
    - soit la personne malveillante a profité d'une faille de sécurité connue d'un CMS quelconque (Joomla, Drupal ou autres) ou plus généralement d'une faille dans un fichier php qui permet de modifier les fichiers présents sur le site
    - soit une des personnes qui a un accès à l'espace web est infectée par un virus, keylogger ou autre, qui permet à la personne malveillante d'obtenir les accès à l'espace et donc de modifier les pages.

Comme je n'ai pas vu, dans les logs http de comportement pouvant laisser penser à une faille de sécurité php, j'en ai déduis que le problème venait de la machine uploadant les fichiers.

Maintenant, comme je vous le disais plus haut, pour voir ce genre de chose, il nous faudrait, visiter les milliers de pages que nous hébergeons et cela ne nous est pas possible. Les visites plus l'analyse des résultats des visite nécessite des moyens que nous ne pouvons mettre en oeuvre. Remercions Google smile

En espérant que vous trouverez votre réponse .

Cordialement.


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

#12 02-06-2009 18:15:53

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

Merci !

Hors ligne

 

#13 03-06-2009 13:35:33

hélio
Nouveau membre
Date d'inscription: 01-06-2009
Messages: 8

Re: Site qui risque d'endommager d'autres ordinateurs

FredNF a écrit:

Les pages web avaient été modifiées pour rajouter une iframe cachée.

La personne qui s'occupe de la partie programmation (PHP) du site me charge de vous demander de quelles pages web il s'agit ? En d'autres termes, pourriez-vous nous dire quelles pages ont été modifiées ?

Merci d'avance.

Hélio

Hors ligne

 

#14 03-06-2009 14:29:09

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour.

La page index avait été modifiée, pour les autres, je n'ai pas regardé, et comme j'ai effacé wink

Cordiallement,


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

#15 04-06-2009 19:36:55

phillux
Nouveau membre
Date d'inscription: 04-06-2009
Messages: 4

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour,

je suis la personne qui met à jour le site ci-dessus, qui a été attaqué.
Afin de limité les problèmes, je voudrais me connecter en FTP sécurisé (FTPS) pour réaliser les modif. J'ai essayé mais cela ne fonctionne pas. Pouvez-vous me donner la procédure (protocol, port, ...) ?

merci

Philippe

Hors ligne

 

#16 08-06-2009 10:24:30

FredNF
Administrateur
Date d'inscription: 24-04-2009
Messages: 827

Re: Site qui risque d'endommager d'autres ordinateurs

Bonjour.

Tout d'abord, laissez moi vous rassurer, il y a très très très peu de chances que votre mot de passe ftp soit sniffé quand vous vous connectez. De plus, dans le cas où vous hébergeriez un virus, que vous fassiez du ftps, du sftp ou du ftp ne changerait rien. De plus, le ftps n'est pas possible avec le type de formule que vous avez souscrite.

Je vous conseillerai plutôt de veiller à ce que votre machine soit la plus saine possible. Anti-virus, anti-spyware, firewall, blocage des pubs dans le navigateur, bannissement de Outlook Express, Internet Explorer et MSN en faveur d'alternatives libres telles que Thunderbird, Firefox et aMSN.

Cordialement,


Fred, Support NFrance

Merci de mettre votre message en conformité avec les règles du forum
La réponse à votre question est peut être déjà dans la FAQ big_smile

Hors ligne

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson