11. ETC - 08 Ноября, 2008 - 07:06:58 - перейти к сообщению
Вообще говоря, это автоматический взлом спам-ботами.
12. yura3d - 08 Ноября, 2008 - 09:03:01 - перейти к сообщению
Axel Breitung пишет:
yura3d, спасибо за разъяснение!
Еще такой вопросик, целью этого хака было получить права сервера и творить все что угодно?
Еще такой вопросик, целью этого хака было получить права сервера и творить все что угодно?
Целью данного хака было выполнение стороннего кода на Вашем сервере. Сам хак реализуется довольно просто. В старых версиях форума у некоторых скриптов, подключаемых к основному коду через include/require, отсутствовала проверка на прямой запуск скрипта из браузера. В то же время в старых версиях все пути к файлам всегда указывались полностью, от корневой папки на сервере, и полный путь к папке форума был прописан в конфигурационном файле. Но так как скрипт запущен напрямую, подстановка пути из конфигурационного файла не происходила, и при наличии определённых условий (register_globals=1) можно было подставить путь к любому файлу (в том числе удалённому). В дальнейшем содержимое файла сохраняется на сервере с расширением php и кто-то получает в своё распоряжение вполне работоспособный шелл.
Повторюсь, все эти манипуляции справедливы только для старых версий и не действуют на ExBB FM 1.0 Beta, поскольку в этой версии все функции объединены в ядро, написанное с применением ООП, и вызывать скрипты без подключения ядра бесполезно, т.к. все операции (в том числе файловые) действуют только через ядро. Также в этой версии больше не используется полный путь к файлам на сервере. Все пути теперь записываются относительными, и их невозможно изменять каким-либо образом.
Axel Breitung пишет:
Мне просто интересно кто это делал, либо вольные хацкеры у которых руки чешутся что-нибудь хакнуть прочитав статейку (типа той на которую я ссылку дал), либо целенаправленно мои конкуренты?
Ну эти вопросы Вы должны задавать сами себе. Очевидно что осуществлялось всё это точно не из благих намерений
13. Axel Breitung - 08 Ноября, 2008 - 15:11:57 - перейти к сообщению
ETC пишет:
Вообще говоря, это автоматический взлом спам-ботами.
Ну тогда он должен быть единичным, а у меня уже несколько попыток еще за сегодня было. Такчто ктото упорно пытается поломать
yura3d пишет:
Ну эти вопросы Вы должны задавать сами себе. Очевидно что осуществлялось всё это точно не из благих намерений
Но одно дело это когда бот трет все на серваке и вывешивает на всю страницу фразу типа "Жирик правит миром" (Я видел такое на одном из форумов). Тогда если с нескольких попыток ничего не получится хацкер/бот плюнет и пойдет искать тот форум где получится...
А вот если целенаправленно, то придется следить и надеяться, что все обойдется, IQ не хватит и т.д. А ведь нет идеальной защиты
yura3d, большое спасибо за столь подробное разъяснение
14. ETC - 09 Ноября, 2008 - 05:03:00 - перейти к сообщению
Axel Breitung пишет:
Ну тогда он должен быть единичным, а у меня уже несколько попыток еще за сегодня было. Такчто ктото упорно пытается поломать
ETC пишет:
Вообще говоря, это автоматический взлом спам-ботами.
Ну тогда он должен быть единичным, а у меня уже несколько попыток еще за сегодня было. Такчто ктото упорно пытается поломать
Почему-то это он должен быть единичным-то? Я же говорю автоматический. Спам-боты же сайт посещают регулярно, соответственно с той же частотой пытаются сломать форум.
15. Axel Breitung - 13 Ноября, 2008 - 06:13:36 - перейти к сообщению
ETC пишет:
Почему-то это он должен быть единичным-то? Я же говорю автоматический. Спам-боты же сайт посещают регулярно, соответственно с той же частотой пытаются сломать форум.
Хмм... Тоесть он будет до скончания веков долбиться? Я чтото думал, что если это автомат, то если он обломает зубы и пойдет дальше... А тут уже неделю регулярно долбится... С одним и темже кодом... Неприятно когда ктото пытается в дверь вломиться, даже когда знаешь, что не сможет
Так каков вобще принцип? Вот бот нашел мой форум и пытается его хакнуть и если не получается, то он регулярно будет приходить и пытаться снова? Както глупо получается... Или это всетки может быть целенапраленное указание на форум?
Тоесть нашли такой бот, вбили в него одну единственную ссылку и он теперь долбится? Если так, то где он размещается? На зараженной машине или у хацкера через проксю ходит?
16. sergey144010 - 13 Ноября, 2008 - 06:39:00 - перейти к сообщению
бот сайт твой к себе в базу занёс и постоянно с определённой периодичностью стучится, ну этож бот, пройдётся по всем адресам и всё
17. Axel Breitung - 13 Ноября, 2008 - 12:02:03 - перейти к сообщению
О! А это уже чтото новенькое! Второй бот чтоли?
CODE:
[error] [client 206.221.179.200] File does not exist: /home/breit/domains/mt-80club.ru/public_html/" class="neww" target="_blank" title="Im neuen Fenster öffnen
[error] [client 193.53.23.32] File does not exist: /home/breit/domains/mt-80club.ru/public_html/topic.php%3Fforum%3D4%26topic%3D15%26v%3Dl
[error] [client 193.53.23.32] File does not exist: /home/breit/domains/mt-80club.ru/public_html/topic.php%3Fforum%3D12%26topic%3D5%26v%3Dl
[error] [client 89.250.211.130] File does not exist: /home/breit/domains/mt-80club.ru/public_html/" class="neww" target="_blank" title="Im neuen Fenster öffnen
[error] [client 89.250.211.130] File does not exist: /home/breit/domains/mt-80club.ru/public_html/" class="neww" target="_blank" title="Im neuen Fenster öffnen
[error] [client 193.53.23.32] File does not exist: /home/breit/domains/mt-80club.ru/public_html/topic.php%3Fforum%3D4%26topic%3D15%26v%3Dl
[error] [client 193.53.23.32] File does not exist: /home/breit/domains/mt-80club.ru/public_html/topic.php%3Fforum%3D12%26topic%3D5%26v%3Dl
[error] [client 89.250.211.130] File does not exist: /home/breit/domains/mt-80club.ru/public_html/" class="neww" target="_blank" title="Im neuen Fenster öffnen
[error] [client 89.250.211.130] File does not exist: /home/breit/domains/mt-80club.ru/public_html/" class="neww" target="_blank" title="Im neuen Fenster öffnen
18. ETC - 13 Ноября, 2008 - 13:50:59 - перейти к сообщению
Да их тысячи, господи.
Ходить будут постоянно.
Ходить будут постоянно.
19. Axel Breitung - 13 Ноября, 2008 - 14:36:45 - перейти к сообщению
Гркхм... И какова вероятность что придет тот который сможет хакнуть? Ведь раз их запускают, значит умеют они чтото хакать
Блин ну нафига людям это делать? Даже ведь не увидят свой "творение" в деле
Блин ну нафига людям это делать? Даже ведь не увидят свой "творение" в деле