Quoi de neuf ?

Bienvenue sur Psychonaut.fr !

En vous enregistrant, vous pourrez discuter de psychotropes, écrire vos meilleurs trip-reports et mieux connaitre la communauté

Je m'inscris!

[Compte-rendu]Hack du 5 septembre 2013

D

D.F.

Invité
Comme promis une petite annonce de compte-rendu du hack qui a eu lieu le 5 setempbre 2013.

1. Que s'est-il passé ?
Une personne mal intentionnée à réussi à récupérer des droits admin partiels et à uploader un webshell dans le panneau d'admin via une faille vBulletin, probablement dans le but de défacer le forum.

2. Plus de détails ?
La faille vBulletin à permis au hacker d'obtenir des droits d'admin partiels et uploader un webshell qui permet un accès disque-dur sur le serveur et via celui-ci, de récupérer un accès DB facilement. Néanmoins, le panneau d'admin nécessitant le statut admin ainsi que la présence d'un paramètre en dur dans un fichier du serveur, le hacker n'a pas pu accéder au options du panneau d'admin et à son webshell.

3. Quelle est l'étendue des dégâts ?
Le forum a été indisponible pendant quelques jours et quelques utilisateurs qui ont désactivé leur protection durant les alertes, pourraient en théorie être infectés par un logiciel malicieux.

4. Les données ont-elle été compromises ?
D'après les logs des propriétaires, la base de données n'a pas été compromise. Néanmoins, si vous utilisez le même mot de passe sur Psychonaut et sur d'autres services, un changement de mot de passe est tout de même vivement conseillé.

5. Au sujet des alertes anti-virus ?
Il semblerait que le hacker ait réussi à injecter du code malicieux dans la page d'accueil du forum durant un certain laps de temps, ce qui a provoqué des alertes anti-virus chez certains utilisateurs. Il n'est malheureusement pas possible de connaître la nature du code qui a pu être exécuté.
Il est vivement conseillé à ceux qui ont désactivé leur anti-virus ou ajouté une exception psychonaut.com à cause de l'alerte de procéder à un scan anti-virus complet de leur système. Bien qu'il n'y ait à priori que très peu de risques avec un anti-virus et un navigateur à jour, mieux vaut être prudent.

6. Quelles mesures ont été prises ?
Tout d'abord la fermeture du forum pour éviter que le hacker ne finisse par obtenir un accès complet au panneau d'admin et puisse faire de vrais dégâts. Le serveur a été complètement réinstallé et mis à jour (operating system, apache, PHP, vBulletin...) pour combler la faille utilisée.

7. Quelles mesures seront prises pour la prévention ?
Nous allons demander s'il est possible d'obenir un accès plus haut aux propriétaires du sites afin d'être en mesure d'intervenir si un tel cas se reproduit et de pouvoir corriger certains problèmes, comme la mise à jour de vBulletin, nous-mêmes plus rapidement. Néanmoins les chances que notre demande obtienne une réponse positive restent plutôt faibles je pense.

8. Au sujet des bugs découlant de la mise à jour ?
Les problèmes d'affichage de forums et d'édition des posts ont été signalés et corrigés ce matin. Je n'ai pas relevé d'autres problèmes gênants pour le moment, merci de remonter les problèmes que vous pourriez encore rencontrer.

9.
???

10.
Profit.
 

HighCat

Alpiniste Kundalini
Inscrit
14 Fev 2013
Messages
558
Il y a sérieusement des gens à l'heure d'aujourd'hui qui ont désactivé leur anti-virus?! ...
 

HighCat

Alpiniste Kundalini
Inscrit
14 Fev 2013
Messages
558
Sinon ça choc que moi cette phrase dans le post anglophone: "Using some public exploits [...] This was possible because we did not run the latest patch."
Sérieusement... fallait s'y attendre avec une db de 27k membres. Bon heureusement le mec a pas finalisé à 100% son attaque mais prenez le comme un avertissement. (Je n'accuse aucun membre français vu que personne n'a les droits sur le serveur à part les proprio', hein)
 
D

D.F.

Invité
Yep ça me choque aussi. D'ou la volonté d'essayer d'obtenir des accès plus élevés afin que l'on puisse se charger de ce genre de choses nous-mêmes.
 

Gleskorry

Holofractale de l'hypervérité
Inscrit
5 Mai 2013
Messages
2 162
non highcat 100 % d'accord avec toi. Quand on prend un truc standard et ouvert, autant essayer d'être à jour... sinon c'est le gruyere.

Pour savoir le type de code exécuté, y'a pas une copie du serveur "juste après le hack"? faudrait essayer d’exécuter cette version sur une machine virtuelle, et d'ouvrir les sources d'une page signalée comme "dangereuse" par l'antivirus, ca permettrait d'en savoir plus. Moi j'aurai fait ca en tout cas.

Enfin bon, ca va, les dégâts auraient pu être plus élevés. C'est "pas si grave finalement", quelques éléments ont bien sauvé la mise.
 

Xyro

Alpiniste Kundalini
Inscrit
30 Sept 2012
Messages
704
Merci pour ton boulot, DonFouinardo :)
 

XGeo

Elfe Mécanique
Inscrit
29 Oct 2012
Messages
292
Salouuut :)

Merci pour ces explication, ces cool :) Même si j'ai rien compris, du chinois total pour ma part.
 

HighCat

Alpiniste Kundalini
Inscrit
14 Fev 2013
Messages
558
XGeo a dit:
Salouuut :)

Merci pour ces explication, ces cool :) Même si j'ai rien compris, du chinois total pour ma part.

En gros, Psychonaut tourne grâce à vBulletin. vBulletin est constamment mis à jour car il y a toujours de nouvelles failles de sécurité découvertes.
Là, notre vBulletin n'était pas à jour, donc les failles de la version que l'on utilisait sont connues du public.
Donc un script kiddie (un mec qui croit être pirate en utilisant des failles qu'il n'a pas découvert) à utilisé une faille connue pour envoyer un script sur le serveur de Psychonaut. Une fois le script en place, il l'a exécuté pour obtenir les droits admin et ainsi écrire en gros "LOL HACKED by TheSuperPirateDefaceur666_hell" (enfin.. un truc dans le genre..) sur la page d'accueil du site.
 

Crounz

Holofractale de l'hypervérité
Inscrit
8 Juil 2013
Messages
1 782
Salut,

Y a-t-il des bugs résiduels depuis le hack?
Je suis dans l'impossibilité de changer d'avatar. Autant via mon disque dur que par hébergeur externe.

Peace



Edit 18/09/2013: Bon ba j'ai enfin réussi, me demandez pas pourquoi maintenant et pas avant.
 
Haut