![]() |
|
Модераторы: LSD |
![]()
|
|
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
/*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*\ |* PHP в руках хакера. *| |* © Stinger a.k.a. Crible *| \*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*/ <|------------------------|> <|*Содержание: |> <|------------------------|> *1 Глава]> Предисловие *2 Глава]> Примеры *3 Глава]> Вывод *4 Глава]> Заключение |*-------------------------------------------------------------------*| Предисловие |*-------------------------------------------------------------------*| Здравствуйте. Как-то раз, сидя на своём любимом канале #vingrad один чел поднял тему web-администрировании серверов. Оказалось что большинство людей отказываються от использования языка Perl на своих серверах и предпочитают PHP. Я внимательно следил за разговором и причиной оказалась Безопасность. Цитирую одного зачинщика разговора: "Дело в том, что в интернете куча сценариев на Perl, которые позволяют упростить взлом хакерам. При этом достаточно иметь минимальные права в системе." Я немного задумался. А ведь и вправду. Эксплойтов на PHP гораздо меньше чем на Perl. Но это не значит что PHP безопаснее чем Perl. Впринципе любой язык программирования, будь то PHP или Perl или С++, опасен в руках неопытного программиста-новичка...Именно об этом сегодня я вам и расскажу. Статья будет посвящена PHP, или что такое PHP в руках хакера. |*-------------------------------------------------------------------*| Примеры |*-------------------------------------------------------------------*| Тот факт что в PHP мало хакерских утилит, никого не остановит. Например хакер получил доступ к ftp, ему достаточно создать такой сценарий:
Загрузив этот сценарий, хакер получит доступ к выполнению команд на удалённом серваке с правами Web-сервера. Если наделить этот сценарий функциям работы с файлами то уже можно будет назвать настоящим Shell доступом. Shell - оболочка для выполнения команд на удалённой системе. Также можно например написать за 5 минут PHP сценарий который будет бомбить опеределённый E-Mail. Для этого нужны минимальные знания в PHP, и даже новичок который неплохо разбираеться в работе с электронной почтой и функцией mail() может написать такой вот сценарий. Ну а если ещё и хакер взломав сервер с широким каналом разместит там этот сценарий, вот тогда начнёться настоящий хаос. Использование взломанного сервера позволяет хакеру оставаться анонимным. Для этого потребуеться анонимный proxy-сервер который будет скрывать реальный IP. |*-------------------------------------------------------------------*| Вывод |*-------------------------------------------------------------------*| Возможно языки программирования для web-серверов удобны для создания сайтов, но в руках хакеров они являються грозным оружием. Борьба людей с нестандартным складом ума против сис.администраторов будет вечной. Профессионалы в области ИТ должны использовать свои знания во благо общества, а не во зло. Мне было бы очень интересно посмотреть на хакера который забыл исправить ошибку в коде и торопливо залил файл на сервер пойдя пить пиво, и придя , зашедши на свой сайт проверить как он, вместо привычного - "Привет Вася Пупкин" видит - "Fuck you nigga'z". Мдя, сайт ломанули обычные дети, через локальный include. Наверное теперь, "хакер" призадумаеться над СВОИМИ действиями. "А почему так???" И возможно перейдёт со стороны Хака на сторону Security! Лично я отношусь ко второму. Я за безопасный код! |*-------------------------------------------------------------------*| Заключение |*-------------------------------------------------------------------*| Думаю что эта статья будет полезна для новичков программистов которые творя тысячи код кода не на каплю не задумываеються о безопасности. А ведь надо. Ктомуже если вы программируете на PHP, столь гибком и опасном языке вам просто необходимо это делать! Незнаю как вы, но я живу под эгидой: "Безопасность превыше всего!" |*-------------------------------------------------------------------*| © Stinger a.k.a. Crible Особую благодарность в помощи по написанию статьи я выражаю человеку под ником Tellur. Он помог в составлении примеров PHP сценариев и вдохновлению на написание статьи. |*-------------------------------------------------------------------*| продолжение следует... Это сообщение отредактировал(а) st1ng3r - 15.6.2006, 01:49 --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Рыжий |
|
|||
![]() Помешанный ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1423 Регистрация: 19.9.2004 |
воды много налил, мало фактов.
|
|||
|
||||
| DezmASter |
|
|||
![]() Дизайнер :) ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 1520 Регистрация: 3.2.2006 Где: Украина, Запорожь е |
Ничего так. Сойдет - обещаю эта статья будет включена в первый выпуск журнала Oxygen
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
DezmASter , спасибо!
Рыжий, что посоветуешь добавить? --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Рыжий |
|
|||
![]() Помешанный ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1423 Регистрация: 19.9.2004 |
st1ng3r, не просто рассуждения о том, что может сделать хакер, а конкретно - как он это сделает и как от этого защититься.
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
--------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Рыжий |
|
|||
![]() Помешанный ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1423 Регистрация: 19.9.2004 |
st1ng3r, прежде как писать, прочти еще разок правила Винграда - там запрещено писать четкие хакерские методы. Просто постарайся как то всколзь их сказать
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
Каждый представленный мой скрипт будет таким, что только хакер или опытный php-coder сможет понять истинное его предназначение.
Так что с этим проблем не будет. Но вот с этим скриптом я обложался. Больше такого не повториться. --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Sun |
|
|||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Это если PHP выполняется из под процеса httpd, а это не есть хорошо. PHP должен как и CGI выполняться из под юзера - владельца документ рута. А там юзер вправе делать что угодно. Гораздо опасней дыры в самом PHP. Не знаю откуда утверждение что под PHP мало эксплоитов - думаю это не так. Достаточно посмотреть с какой частотой выпускаются секьюрити патчи для популярных PHP продуктов - phpNuke, phpBB, osCommerce. Это настоящий геморой для админа, так как приходиться патчить это дело чуть ли не каждую неделю, а то и чаще. Да и в самом PHP регулярно находят секьюрити холы. Так что с утверждением что PHP более секьюрный чем CGI я не согласен. -------------------- Account removed |
|||
|
||||
| Wowa |
|
|||
|
Эксперт Профиль Группа: Админ Сообщений: 15017 Регистрация: 14.9.2000 Где: Винград |
смотря с какой стороны смотреть. В плане производительности mod_php гораздо быстре, чем ПХП через CGI. |
|||
|
||||
| Sun |
|
|||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Я не говорю о том чтобы запускать PHP как CGI, а о том чтобы запускать его не из под пользователя httpd, а из под того пользователя, который является владельцем документ рута данного виртуального хоста, иначе ты получаешь неограниченный доступ к чужим документ рутам. -------------------- Account removed |
|||
|
||||
| TELLUR |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 10.6.2006 |
Я бы не стал так останавливаться на ПХП-Нюке и ПХПББ, потому что сейчас в последних версиях ПХПББ защищёнее бесплатного ИПБ, который ломается любым скрипт киддисом паблик сплойтом... А вообще дело не в языке программирования и его защищённости, а во внимательности и опыте программиста, потому что все возможные уязвимости можно закрыть. |
|||
|
||||
| Wowa |
|
|||
|
Эксперт Профиль Группа: Админ Сообщений: 15017 Регистрация: 14.9.2000 Где: Винград |
А как его можно запустить не из под пользователя апаче, когда mod_php является модулем апача? Не получаю. Нужно всего лишь включить safe_mode и прописать open_base_dir Добавлено @ 19:21 не знаю насчет ПХПББ, но в нашем форумском инвижионе мы столько уже дырок отловили и пофиксили, что вряд ли они поддаются счету. |
|||
|
||||
| TELLUR |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 10.6.2006 |
Да, в публичных движках всегда приходится вносить изменения и поправлять баги.
|
|||
|
||||
| Sun |
|
||||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Например так http://www.suphp.org/Home.html
safe_mode нередко отключают, потому что с ним не работают многие приложения. На хостингах это обычное дело -------------------- Account removed |
||||
|
|||||
![]()
|
| Правила раздела «Флейм» | |
|
|
Добро пожаловать в «Флейм». В разделе не действуют многие правила:
Строго запрещено:
Напоминаем о существовании волшебной кнопочки "Репорт". Если вы увидели сообщение, несовместимое с жизнью, просьба подвести на нее курсор и клацнуть левой клавишей мышки. Тем самым вы сможете призвать злого, но жутко справедливого джина-модератора, который нашлет порчу на злостного нарушителя. Кстати - счётчик сообщений здесь не растёт. Глас Винграда:
Глас Философии:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Sneg0k |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Флейм | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |