Grrrrr... c*****s de hackers !

Ici, on parle de tout et de rien.

Modérateur : FAQueurs

Avatar du membre
doc guitar
Mais tais-toi !!!
Messages : 3485
Enregistré le : mer. 29 sept. 2004 16:29
Nombre de guitares fabriquées : 0
Localisation : Champagne sur Seine (77)
Contact :

Message par doc guitar »

Merci Palmi! Et un grand bravo!
Avatar du membre
Spartacus
bavard ou FLFP ?
Messages : 2292
Enregistré le : ven. 12 nov. 2004 22:59
Nombre de guitares fabriquées : 0
Localisation : Bédarieux (34) Poitiers (86)

Message par Spartacus »

une petite question, est ce que quelqu'un a gardé l'adresse qu'ils avaient mise (l'adresse e-mail) ???

C'était admin@...... ???
Just Testing......

Image
Avatar du membre
palmitoale
intoxiqué du copeau
Messages : 1747
Enregistré le : sam. 24 juil. 2004 13:53
Nombre de guitares fabriquées : 5
Localisation : Lyon

Message par palmitoale »

Oui, san pedro avait fait une capture ici :
viewtopic.php?t=1874

de toute facon j'ai fait une copie de tout le code qu'ils avaient introduit.
titulaire d'un 5thString d'Argent pour ma maîtrise de l'Art pictural.
Avatar du membre
Jeannot
intoxiqué du copeau
Messages : 1838
Enregistré le : dim. 25 juil. 2004 15:21
Nombre de guitares fabriquées : 0
Localisation : Je sais pas... Ici, là ou ailleurs...
Contact :

Message par Jeannot »

hummm ??? et avec une adresse mail, vous pensez qu'ils apprécieraient une petite campagne de spam ??? genre, les news letter, et autre abonnement aux pubs des sites visités dans les séances de surf

je me tate, c'est pas l'envie qui me démange.
ImageEgo te absolvo... Pas du tout. (Très Saint Père Carmody)Image
claptroll
Membre actif
Messages : 45
Enregistré le : mar. 19 avr. 2005 13:57
Nombre de guitares fabriquées : 0

Message par claptroll »

oui mais d'un autre coté, c'est rentré dans leur jeu car ca montre que ca nous a fais chié. non?
Image
Avatar du membre
Tranber
Mais tais-toi !!!
Messages : 3461
Enregistré le : lun. 26 juil. 2004 17:57
Nombre de guitares fabriquées : 0
Localisation : Wurstland

Message par Tranber »

Jeannot a écrit :hummm ??? et avec une adresse mail, vous pensez qu'ils apprécieraient une petite campagne de spam ??? genre, les news letter, et autre abonnement aux pubs des sites visités dans les séances de surf

je me tate, c'est pas l'envie qui me démange.
spa bete, mais ils doivent etre habitués :lol:
C'est pas moi qui le dit... c'est Fucius et croyez moi, il avait oublié d'etre con.

Ahia chu cha pari di pari da la di la ridilla landich dan du
Avatar du membre
YB
Le sevrage sera dur !!
Messages : 1348
Enregistré le : mer. 30 mars 2005 15:02
Nombre de guitares fabriquées : 0
Localisation : Vosges

Message par YB »

tranber a écrit :
Jeannot a écrit :hummm ??? et avec une adresse mail, vous pensez qu'ils apprécieraient une petite campagne de spam ??? genre, les news letter, et autre abonnement aux pubs des sites visités dans les séances de surf

je me tate, c'est pas l'envie qui me démange.
spa bete, mais ils doivent etre habitués :lol:
En effet, je ne pense pas que des gens capable de pirater un site ne soient pas protegé contre de simples spams.
Avatar du membre
Mr.K
intoxiqué du copeau
Messages : 1623
Enregistré le : mer. 16 mars 2005 23:04
Nombre de guitares fabriquées : 0
Localisation : Montréal
Contact :

Message par Mr.K »

cool c'est retabli
Avatar du membre
palmitoale
intoxiqué du copeau
Messages : 1747
Enregistré le : sam. 24 juil. 2004 13:53
Nombre de guitares fabriquées : 5
Localisation : Lyon

Message par palmitoale »

ca m'etonnerait que cette adresse soit lue, mais bon...
titulaire d'un 5thString d'Argent pour ma maîtrise de l'Art pictural.
Avatar du membre
meuh la vache
Le sevrage sera dur !!
Messages : 1044
Enregistré le : lun. 30 août 2004 17:20
Nombre de guitares fabriquées : 0
Localisation : La Reunion

Message par meuh la vache »

Et contre un grand coup de planche en travers des dents? :twisted:
"Quand le sage montre la lune, l'imbécile regarde le doigt.". Et il a raison, l'imbécile. Y'a RIEN, sur la lune... (F. Cavanna)

Ce qui a été cru par tous, et toujours, et partout, a toutes les chances d'être faux...
Avatar du membre
palmitoale
intoxiqué du copeau
Messages : 1747
Enregistré le : sam. 24 juil. 2004 13:53
Nombre de guitares fabriquées : 5
Localisation : Lyon

Message par palmitoale »

meuh la vache a écrit :Et contre un grand coup de planche en travers des dents? :twisted:
c'est pas l'envie qui m'en manque, mais à mon avis ces hackeurs sont à mon avis :
- Des gens tres qu'on (haha)
- Qui n'ont rien de mieux a faire
- Qui ne contruiront jamais de guitares

Alors ca ne me derange pas trop (on sera toujours meilleurs qu'eux)

Si le pirate à le sentiment d'être fort et bien tant mieux pour lui, mais rendez vous compte ... Le mec s'attaque à lutherie-amateur et pas à un site ou il pourrait tirer un quelconque bénéfice de ses méfaits, ca veut quand même dire qu'il fait ca juste pour emmerder le monde.
titulaire d'un 5thString d'Argent pour ma maîtrise de l'Art pictural.
Avatar du membre
Mr.K
intoxiqué du copeau
Messages : 1623
Enregistré le : mer. 16 mars 2005 23:04
Nombre de guitares fabriquées : 0
Localisation : Montréal
Contact :

Message par Mr.K »

palmitoale a écrit :
meuh la vache a écrit :Et contre un grand coup de planche en travers des dents? :twisted:
c'est pas l'envie qui m'en manque, mais à mon avis ces hackeurs sont à mon avis :
- Des gens tres qu'on (haha)
- Qui n'ont rien de mieux a faire
- Qui ne contruiront jamais de guitares

Alors ca ne me derange pas trop (on sera toujours meilleurs qu'eux)

Si le pirate à le sentiment d'être fort et bien tant mieux pour lui, mais rendez vous compte ... Le mec s'attaque à lutherie-amateur et pas à un site ou il pourrait tirer un quelconque bénéfice de ses méfaits, ca veut quand même dire qu'il fait ca juste pour emmerder le monde.
Très bien parler 8)
Avatar du membre
jefrun
Le sevrage sera dur !!
Messages : 1285
Enregistré le : mar. 9 nov. 2004 13:21
Nombre de guitares fabriquées : 4
Localisation : Ile de la REUNION (Sud)

Message par jefrun »

:app: :mer: :app: :yaisse: :linux:
Avatar du membre
Merling
intoxiqué du copeau
Messages : 1544
Enregistré le : ven. 27 août 2004 17:08

Message par Merling »

Palmi, ça fait chier c'est clair, mais peavy n'a quand même pas tout à fait tort.

J'ai eu un site il y a 2-3 ans, et j'avais eu des tentatives de hacking. Ca m'a permis de voir que j'avais laissé un trou béant de sécurité sur mon site, et je l'ai corrigé rapidement.

Je n'excuse en rien l'attitude des hackers, mais je veux juste souligner que la sécurité est un point crucial sur Internet, et qu'il ne faut pas la prendre à la légère, ni pester quand il y a des gens pour profiter des faiblesses.

Internet est une sorte de jungle: il serait absolument vain de traiter de con un tigre qui se jetterait sur toi pour te bouffer, alors que tu n'as pas pris les précautions qui s'imposent quand tu te ballades dans la jungle...

Et enfin, une erreur fréquente pour les jeunes webmasters est de croire que l'hébergeur se charge de toute la sécurité de ton site: ce n'est pas le cas, il faut bien voir ça avec lui. Notamment, chez certains hébergeurs, tu as des choses à paramétrer pour interdire les fichiers en écriture, pour interdire le listage d'un répertoire complet sur le site, etc. Après ça, il reste bien évidemment des trous de sécurité dans les outils qu'utilise l'hébergeur (serveur HTTP, serveur MySQL, etc.), et là c'est évidemment de sa faute s'il ne fait pas promptement les mises à jour quand elles sont annoncées... (dans ce domaine, tous les hébergeurs ne se valent pas, ça c'est clair...)

En l'occurence, comme les hackers se sont introduits dans la base de données, soit ils ont exploité un trou de sécurité (là faut voir si l'hébergeur est sérieux ou pas... et si ça se reproduit, envisager d'en changer), soit la faute te revient: s'ils ont pu lire directement un des fichiers PHP, le nom de la base de données et le mot de passe apparaissent en clair dans l'un deux... Si le serveur HTTP utilisé est Apache, il y a sans doute un fichier .htaccess à créer pour limiter l'accès individuel aux fichiers du serveur...
Whenever people agree with me I always feel I must be wrong.
- Oscar Wilde
Avatar du membre
peavy
Serial posteur
Messages : 256
Enregistré le : jeu. 12 août 2004 17:07
Nombre de guitares fabriquées : 0
Localisation : Toujours là où il faut ! Yeeeaahhhh !
Contact :

Message par peavy »

d accord avec toi merling
c est ce qui est arrivé il y a quelques semaines sur le forum de l agora pour ceux qui connaissent
un mec s est introduit dans l administration et a crée de nouvelles sections dans le forum.
au moins cela a permis des faiblesses des forums et de passer à la dernière version de phpBB pour plus que cela ne se reproduise (c est d ailleurs moi qui ait fait toutes ces mises à jour)
le pire c est de faire la politique de l autruche, de se dire que rien ne peut arriver et laisser les choses en plan, il y aura toujours qq un pour en profiter (bien vu l'image de la jungle et du tigre)
Peavy 8)
Avatar du membre
Merling
intoxiqué du copeau
Messages : 1544
Enregistré le : ven. 27 août 2004 17:08

Message par Merling »

Yep, donc deux pistes pour palmi:

1. Bien vérifier les permissions de certains fichiers clés (dont le fichier config.php de phpBB).

2. D'après ce que tu dis, ils ont modifié un commentaire dans la base de données. Mais le fait qu'ils ont pu y mettre du code javascript et/ou html, c'est pas vraiment normal. N'y a-t-il pas une option dans l'administration de phpBB pour empêcher le HTML dans les commentaires?


Bon et pour conclure, les hackers ne font pas toujours un boulot inutile, malgré tout. C'est eux qui ont permis de faire prendre conscience à toute la profession des problèmes de sécurité. Sans ça, je pense qu'on en serait encore à des méthodes totalement insécurisées (vu qu'on a tendance à ne rien faire que dans l'urgence, c'est humain...) Et comme on ne vit pas dans un monde idéal (idéal pour qui, d'ailleurs, tout est là), il y a forcément quelqu'un à un moment donné qui pourrait tirer un réel profit du manque de sécurité et faire de vrais dégâts. Tu imagines, le jour où la planète entière dépend de serveurs sur Internet (on est pas si loin de ça...), et qu'ils n'ont aucune sécurité: un mec malin pourrait tenir la planète entière entre ses mains. Le scénario est simpliste, mais il montre une réalité. Les hackers nous poussent à faire des efforts de sécurité, et c'est forcément une bonne chose. Sans eux, je pense que nous tendrions inévitablement vers la paresse. Ce qui nous rendrait éminemment fragiles au bout du compte...
Whenever people agree with me I always feel I must be wrong.
- Oscar Wilde
Avatar du membre
palmitoale
intoxiqué du copeau
Messages : 1747
Enregistré le : sam. 24 juil. 2004 13:53
Nombre de guitares fabriquées : 5
Localisation : Lyon

Message par palmitoale »

Je suis tout à fait d'accord avec toi merling, sans hackeurs la securité n'avance pas. D'ailleurs au moment ou j'ai monté mon reseau local chez moi je me suis transformé en hacker pour tester la securité de mon resau.

Normalement le HTML est Interdit sur le forum par defaut.

alors 2 choses :
1°/ ils ont reussi à modifier la base, surement du à une faille de phpBB qui n'était pas à jour (oui je sais j'ai honte, mais maintenant elle l'est)

2°/ ILS ont reussi à changer la variable qui autorise ou non l'html.

d'apres ce que j'ai compris en regardant le code de la nouvelle version (parce que je fais les MAJ à la main) c'est qu'avant il y avait une faille pour que l'html soit autorisé si seulement le site était configuré, dans la nouvelle version le code html est executé Si et seulement si (ssi pour les intimes) ET le site ET les options personelles de chaque utilisateur le permettent. Donc maintenant les balises html ne sont pas reconnues peu importe les circonstances.

PS : oui ils utilisent Apache et il y a des .htacces un peu partout.

Edit : si t'as d'autres question n'hesite pas.
titulaire d'un 5thString d'Argent pour ma maîtrise de l'Art pictural.
Avatar du membre
palmitoale
intoxiqué du copeau
Messages : 1747
Enregistré le : sam. 24 juil. 2004 13:53
Nombre de guitares fabriquées : 5
Localisation : Lyon

Message par palmitoale »

Au fait, le fichier config est bien les bonnes propriétés CHMOD de plus j'ai fait la manip qui permet de crypter le mot de passe alors que par defaut il est en clair
titulaire d'un 5thString d'Argent pour ma maîtrise de l'Art pictural.
Avatar du membre
Merling
intoxiqué du copeau
Messages : 1544
Enregistré le : ven. 27 août 2004 17:08

Message par Merling »

Ok palmi, et merci pour le temps que tu y as passé! :yap:
Whenever people agree with me I always feel I must be wrong.
- Oscar Wilde
Avatar du membre
palmitoale
intoxiqué du copeau
Messages : 1747
Enregistré le : sam. 24 juil. 2004 13:53
Nombre de guitares fabriquées : 5
Localisation : Lyon

Message par palmitoale »

Merling a écrit :Ok palmi, et merci pour le temps que tu y as passé! :yap:
c'est pas grave, j'avais pas envie de reviser et dehors il y avait des nuages (et oui même dans le sud y'a des nuages parfois). Et en plus a force de recopier des lignes des php, j'arriverais peut être à le connaitre ce language.
titulaire d'un 5thString d'Argent pour ma maîtrise de l'Art pictural.
Répondre