bannière érotique sur la plateforme...

bannière érotique sur la plateforme...

par Charlotte Charlie,
Nombre de réponses : 22

Bonjour,

Le mot de passe de mon accès administrateur ne fonctionne plus, et j'ai eu la désagréable surprise de constater qu'une bannière porno s'affichait en haut de l'écran. Bien sûr, c'est une plateforme pédagogique, et je suis vraiment ennuyée...Merci de vos conseils et de votre aide pour rétablir la version initiale de la plateforme très rapidement.

Charlotte

Moyenne des évaluations  -
En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Séverin Terrier,
Avatar Documentation writers Avatar Moodleurs particulièrement utiles Avatar Testeurs Avatar Traducteurs
Bonjour,

effectivement, c'est plutôt gênant rougeincertain

Est-ce seulement l'accès administrateur Moodle qui ne fonctionne plus ?
Si c'est le cas, il est peut-être possible (si tout n'a pas été modifié) de se faire renvoyer les informations de connexion par Moodle.

Sinon, il faut voir si un accès direct sur le serveur est toujours possible, pour corriger les choses directement dans la base de données, et/ou remplacer directement le fichier fautif s'affichant sur la bannière.

Peut-être que spécifier l'adresse en cause pourrait permettre de mieux cerner le problème...

Cordialement,
Séverin Terrier
En réponse à Séverin Terrier

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

Bonsoir Séverin,

Voici l'adresse en question :

http://www.dfupm.edu.mz/

Merci pour votre aide. Je désactiverai cependant l'accès demain matin pour éviter de "contaminer" les étudiants.

Merci encore

Charlotte

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Réjean Payette,
Bonjour,

Il serait bon de savoir comment cela s'est produit afin de coriger le problème à la source.

  • Mot de passe trop facile pour l'administrateur Moodle ?
  • Version ancienne de Moodle avec un vice de sécurité ?
  • Poste de travail contaminé qui enregistre tout ce que tu tapes sur le calvier ?
    • Dans un tel cas, ton accès au serveur est également contaminé.
      • Vérifier tes derniers accès au serveur afin de savoir si d'autres ont utilisé ton code d'accès au serveur (pas l'accès à Moodle).
  • Le serveur a-t-il été piraté ?
    • Dans un tel cas, d'autres problèmes seront visibles par l'administrateur du serveur.
Afin d'éviter que d'autres vivent les mêmes problèmes, il serait bon que tu puisses nous donner quelques détails sur la ou les causes probables de ce piratage.

Si tu utilises un système Unix (Linux) comme serveur, les commandes lastlog et surtout la commande last te permette de voir qui a accédé au serveur (pas à Moodle) et quand il l'a fait. Tu pourras ainsi vérifier si d'autres ont utilisé ton code d'accès au serveur. Ces commandes sont cependant inutile si le serveur a été piraté proprement car des programmes sont disponibles pour effacer les traces de ceux qui piratent.

Réjean



En réponse à Réjean Payette

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

Bonsoir,

Il s'agit d'un serveur Windows. Depuis la semaine dernière, nous avons également été victimes d'attaques par un trojean et le virus Parite, sur le serveur.

Et effectivement, le mot de passe du serveur a également été modifié...Nous voilà dans de beaux draps !

J'ai réussi à me connecter à la plateforme sur un poste étudiant, voilà ce que ça donne :

Warning : Cannot modify header information - headers already sent by (output started at c:\program files\easyphp1-8\www\lib\weblib. php : 3904) in c:\program files\easyphp1.

8\www\lib\moodlelib.php on line 2142

..et même chose avec à la fin "on line 2143".

Et enfin : (je suis dans un pays lusophone)

"Petardas : Sexo, Humor y Diversion para adultos (+18)"

Puis il y a un lien sur le site en question.

Et là, je viens de réessayer, et la plateforme en question ne répond plus...

Help !

Charlotte

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Chambrin Jean-Yves,
Bonjour,
Je ne comprend pas, est-ce votre serveur? et qui l'administre?
Si vous n'avez plus de compte administrateur windows, ne ne vois plus aucune possibilité à part formater. En tout état de cause, il faut le déconnecter du réseau public tant que le pb n'est pas traité.
Jean-Yves
En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Réjean Payette,
Bonjour,

Dans le cas d'un serveur Unix (Linux) je pourrais davantage t'aider (triste

Premièrement, débrancher le fil réseau sur le serveur.

Il sera sans doute nécessaire d'effacer tout le contenu du serveur et de recommencer (triste

Je suppose que tu n'as pas télécharger des copies de tes sites Moodle (triste

J'espère que le mot de passe de l'administrateur de ta base de donnée est différent de celui de l'administratteur du serveur et de celui de l'administrateur Moodle ? On peut toujours espérer que le pirate n'a pas encore changer le mot de passe de l'administrateur de la base de données Moodle. C'est par cette porte qu tu peux peut-être sauver tes données.

Si tu as déjà activé la prise de copies automatiques. Il faut tenter d'accéder au répertoire moodle-data qui contient tes dernières copies de sauvegarde. Je ne sais comment faire en windows lorsque le mot de passe de l'administrateur a été changé.

Désolé. J'espère que ces quelques pistes pouront t'aider.

Réjean

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Étienne Rozé,
Bonjour,

Il faudrait aussi essayer de trouver comme le hack c'est fait. Une attaque sur le serveur web, sur le serveur de base de données ou a travers une trou de sécurité de Moodle... ou autre. Le mot de passe administrateur était-il "solide" ?
Ce qui est inquiétant c'est que le mot de passe administrateur ait été changé, ce qui, il me semble, élimine l'hypothèse de la blague de potache.
Bref on peut se perdre en hypothèses... attaque distante et anonyme ou blague ou "volonté de nuire" locale...
Les étudiants concernés sont-il des étudiants en informatique ?
Ce genre de chose est la rançon de la gloire mais c'est inquiétant quand même ...


En réponse à Étienne Rozé

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

Bonsoir,

Non, le mot de passe n'était surement pas assez solide...

Les étudiants ne sont pas des étudiants en informatique, ils ne s'y intéressent d'ailleurs pas beaucoup...

Que faire pour avoir à nouveau accès à nos données ??

Merci

Charlotte

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Chambrin Jean-Yves,
Bonjour,
As-tu un accès à ta base de donnée? via phpmyadmin par exemple?
Jean-Yves
En réponse à Chambrin Jean-Yves

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

Oui, j'y ai accès effectivement par là...

Quelle étape suivante me conseilles-tu ?

Merci, Charlotte

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Chambrin Jean-Yves,
Si tu y as accès par ce biais, tu peux aller dans la table mdl_users et aller changer le mot de passe du compte administrateur de moodle.
Attention il est codé, j'ai eu le pb une fois, et j'ai repris le mot de passe d'une installation locale que j'ai copié sur le serveur.
Tu peux au préalable essayer avec un mot de passe vierge, mais je ne sais pas si cela marchera.
Jean-Yves
En réponse à Chambrin Jean-Yves

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

j'imagine que c'est dans le champ "Default", qui apparait vide sur l'écran, qu'il faut préciser une valeur.Désolée, c'est mon premier contact avec cet environnement.

Finalement, je me demande si je ne ferais pas mieux de restaurer mon système à une date antérieure (serveur sous Windows). Qu'en penses-tu ?

Merci beaucoup encore

Corinne

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Chambrin Jean-Yves,
Je crois que la première des choses est effectivement de sauvegarder les deux répertoires
Moodledata et dans le dossier easyphp le dossier mysql qui contient les données de Moodle
Jean-Yves
En réponse à Chambrin Jean-Yves

Re: bannière érotique sur la plateforme...

par Séverin Terrier,
Avatar Documentation writers Avatar Moodleurs particulièrement utiles Avatar Testeurs Avatar Traducteurs
Bonjour,

effectivement, comme le dit Jean-Yves, il est urgent d'essayer de sauver les meubles en sauvegardant les données les plus récentes.

Mais d'un autre côté, comme tu n'as plus le contrôle du serveur, la première chose à faire est de le couper du réseau, avant que le pirate ne te supprime tout !

Ensuite, retrouver ton accès, soit en essayant une restauration du système, soit par d'autres moyens, comme remettre un mot de passe administrateur que tu connaitras !

Pour cela, je te conseille fortement de faire quelques recherches avec le nom de "Jean-Claude Bellamy", ce qui te permettra de trouver la page de restauration de mot de passe :
http://www.bellamyjc.org/fr/pwdnt.html

Sinon, une autre solution est peut-être l'utilisation d'un windows embarqué (sur CD, un peu comme Knoppix pour linux), qui te permettra d'accéder à ton serveur pour intervenir dessus :
http://severinterrier.free.fr/Boot/PE-Builder/

Quand tu auras de nouveau la maitrise de ton serveur, tu pourras travailler à le remettre en état, changer les différents mots de passe, faire une bonne sauvegarde, avant de le remettre en service, accessible sur internet...

J'espère que ces pistes t'aideront.
En réponse à Séverin Terrier

Re: bannière érotique sur la plateforme...

par Étienne Rozé,
Que des bonnes idées ! Sauf peut-être la dernière : "Quand tu auras de nouveau la maitrise de ton serveur, tu pourras travailler à le remettre en état, changer les différents mots de passe, faire une bonne sauvegarde, avant de le remettre en service, accessible sur internet..."
Je pense en effet que l'on ne peut guère dans ce cas se passer d'une réinstallation complète, pour une sécurité maximale à moins d'être vraiement expert en sécu windows.
Mais bon, tout ce la dépend du niveau de parano de chacun clin d’oeil

En réponse à Étienne Rozé

Re: bannière érotique sur la plateforme...

par Séverin Terrier,
Avatar Documentation writers Avatar Moodleurs particulièrement utiles Avatar Testeurs Avatar Traducteurs
Effectivement, cela peut-être une (bonne) solution de tout réinstaller, pour plus de sécurité, à voir en fonction de ce qui est hébergé sur le serveur, et qu'il faudrait remettre en place...

Mais si on s'aperçoit que le pirate n'a pas touché grand chose, ce n'est peut-être pas forcément nécessaire.
En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Étienne Rozé,
Vous parlez de phpMyAdmin ? Non, il n'est question dechamp default que dans la modification d'une table, me semble-t-il .

Il faut vous rendre au niveau de l'enregistrement de l'admin puis cliquer sur l'icône modifier ( un crayon). Ensuite vous, effacer le champ password ou mieux mettez un nouveau ( Attention il faut dans ce cas choisir MD5 dans le menu déroulant "fonction" juste à côté )

Pour trouver l'enregistrement de l'admin : positionnez-vous sur la table mdl_user puis choisissez l'onglet "rechercher". Rentrer le login de l'administrateur dans le champ username et tapez entrée.

Je recommande aussi que tout cela se fasse directement sur le serveur, celui-ci étant coupé du réseau.
Dans ces conditions, la récupération d'un login administrateur permet de faire les sauvegardes que l'on veut dans Moodle.
Mais si il existe une sauvegarde satisfaisante des données du serveur dans son ensemble ( qui comprend les données du moodledata et de la base de donnée ), le mieux est de l'utiliser.
Mais c'est avant le formatage du serveur, la réinstallation de windows et la restauration des données qu'il faut essayer de retrouver la manière dont le serveur a été piraté !

Par ailleur, pourquoi ne pas profiter de l'occasion pour installer un linux sur le serveur... clin d’oeil

Bon courage pour tout cela !




En réponse à Étienne Rozé

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

Bonjour

Merci pour toutes ces précisions.

J'entends bien le message au sujet du serveur Linux, et comme c'était déjà dans mes projets, vous imaginez bien que je vais prendre une décisions rapidement vus les derniers évènements. Ici les étudiants serton en vacances d'ici un mois, ce sera donc l'occasion.

J'ai donc changé le mot de passe administrateur (et toutes les infos polluantes que contenaient les champs le concernant).

Quant à la façon dont le serveur a été pitaté...Le mot de passe allait de soi d'une part, et d'autre part je pense qu'il a été trop diffusé.

C'est certainement du "local", la référence brésilienne du site porno m'engage à penser dans ce sens.

Maintenant, il reste à supprimer ces lien. J'attends encore un conseil pour supprimer de façon sure ces liens polluants.

Je vous en remercie vivement par avance

Charlotte Corinne

En réponse à Charlotte Charlie

Re: bannière érotique sur la plateforme...

par Étienne Rozé,
Bonjour,

Bravo pour ces intentions positives vers Linux. Mais si c'est effectivement un problème de diffusion de mot de passe, le vrai problème ne venait pas du système...

Bon, quoiqu'il en soit je n'ai pas tout à fait compris quel était la nature des liens, donc je ne peux pas trop aider pour les suprimer. C'est sur la page d'acceuil ? Dans un forum ? une ressource ? L'accès au site est je suppose plus possible. Peut-être qu'une copie d'écran pourra être plus explicite ? Peut-être faut-il regarder dans le fichier header.php du thème utilisé.




En réponse à Étienne Rozé

Re: bannière érotique sur la plateforme...

par Chambrin Jean-Yves,
Bonjour,
Il me semble qu'une précaution élémentaire passe par la suppression du répertoire Moodle et son remplacement.
Jean-Yves
En réponse à Étienne Rozé

Re: bannière érotique sur la plateforme...

par Charlotte Charlie,

En fait, il s'agit d'images qui s'affichaient dès la page d'accueil de la plateforme (je n'y suis pas retournée depuis deux jours, j'ai désactivé l'accès au site), et qui proposaient un lien vers un site porno.

La dernière fois que j'ai accédé au site, il manquait beaucoup d'infos sur la page d'accueil. J'ai l'impression que deux ou trois tables ont été supprimées.

Depuis aujourd'hui, je peux accéder aux données sur le dd du serveur. Il me semble que je n'ai plus qu'à les sauvegarder pour réinstaller la plateforme.

J'espère vivement retrouver rapidement notre confort de travail d'il n'y a pas si longtemps !

Merci encore

C.