• # Read the logs

    Posté par (site web personnel) . En réponse au message securite. Évalué à 2.

    Bonjour,
    - lorsque le fichier est là tu regarde à quelle heure il a été créé.
    - Dans les access log tu cherche les requêtes POST datant du même moment ou les requetes GET avec =http par exemple

    C'est comme ça que tu trouvera le script coupable. Par ailleurs, jette un coup d'oeil au mailq histoire de voir s'il n'envoie pas du spam et fait des netstat pour voir s'il n'a installé aucun service.

    Désactiver allow_url_fopen est un très bonne idée. Tant que tu y es tu peux rajouter fsockopen, pfsockopen et toute la série des exec, shell_exec ...

    Si ce n'est pas possible, il existe des solutions un peu gruick mais qui marchent.
    Pour fsockopen et pfsockopen tu peux forcer un $host='localhost' dans fsockopen.c ainsi ton webmail continura à fonctionner sans qu'un pirate ne flood la terre entiere avec son udp pourris.
    Pour le reste curl est là.
    Pour la fonction exec, il y a un patch ici :
    http://www.kyberdigi.cz/projects/execdir/english.html


    D'une manière générale le patch Suhosin donne d'assez bon résultat.
    http://www.hardened-php.net/suhosin/

    Il ne faut pas non plus oublier les choses de bases : openbasedir voir safe-mode, utilisateurs sans privilèges, firewall, selinux ou grsec

    Les mises à jours ont déjà été conseillées plus haut.

    Il faut bien penser que le pirate ne fait pas ça pour s'amuser.
    S'il héberge un phishing, qu'il escroque des gens, s'il envoie du spam, ta responsabilité au moins morale est engagée.

    Ta remarque sur le .htaccess m'a choquée.

    Tu doit maîtriser absolument tout ce qui se passe sur ton serveur. Si tu commence à être débordé, il faut tout remettre à plat d'urgence. Si c'est trop lourd pour toi, te faire aider soit par un hébergeur (qui fait de l'infogéreance), un prestataire quelconque ou en faisant appel à la communauté.

    Reprend la main sur ton serveur c'est important. Tu es root, tu es responsable.

    Mes deux cents
    Joris