![]() |
|
Модераторы: LSD |
![]()
|
|
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
/*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*\ |* PHP в руках хакера. *| |* © Stinger a.k.a. Crible *| \*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*/ <|------------------------|> <|*Содержание: |> <|------------------------|> *1 Глава]> Предисловие *2 Глава]> Примеры *3 Глава]> Вывод *4 Глава]> Заключение |*-------------------------------------------------------------------*| Предисловие |*-------------------------------------------------------------------*| Здравствуйте. Как-то раз, сидя на своём любимом канале #vingrad один чел поднял тему web-администрировании серверов. Оказалось что большинство людей отказываються от использования языка Perl на своих серверах и предпочитают PHP. Я внимательно следил за разговором и причиной оказалась Безопасность. Цитирую одного зачинщика разговора: "Дело в том, что в интернете куча сценариев на Perl, которые позволяют упростить взлом хакерам. При этом достаточно иметь минимальные права в системе." Я немного задумался. А ведь и вправду. Эксплойтов на PHP гораздо меньше чем на Perl. Но это не значит что PHP безопаснее чем Perl. Впринципе любой язык программирования, будь то PHP или Perl или С++, опасен в руках неопытного программиста-новичка...Именно об этом сегодня я вам и расскажу. Статья будет посвящена PHP, или что такое PHP в руках хакера. |*-------------------------------------------------------------------*| Примеры |*-------------------------------------------------------------------*| Тот факт что в PHP мало хакерских утилит, никого не остановит. Например хакер получил доступ к ftp, ему достаточно создать такой сценарий:
Загрузив этот сценарий, хакер получит доступ к выполнению команд на удалённом серваке с правами Web-сервера. Если наделить этот сценарий функциям работы с файлами то уже можно будет назвать настоящим Shell доступом. Shell - оболочка для выполнения команд на удалённой системе. Также можно например написать за 5 минут PHP сценарий который будет бомбить опеределённый E-Mail. Для этого нужны минимальные знания в PHP, и даже новичок который неплохо разбираеться в работе с электронной почтой и функцией mail() может написать такой вот сценарий. Ну а если ещё и хакер взломав сервер с широким каналом разместит там этот сценарий, вот тогда начнёться настоящий хаос. Использование взломанного сервера позволяет хакеру оставаться анонимным. Для этого потребуеться анонимный proxy-сервер который будет скрывать реальный IP. |*-------------------------------------------------------------------*| Вывод |*-------------------------------------------------------------------*| Возможно языки программирования для web-серверов удобны для создания сайтов, но в руках хакеров они являються грозным оружием. Борьба людей с нестандартным складом ума против сис.администраторов будет вечной. Профессионалы в области ИТ должны использовать свои знания во благо общества, а не во зло. Мне было бы очень интересно посмотреть на хакера который забыл исправить ошибку в коде и торопливо залил файл на сервер пойдя пить пиво, и придя , зашедши на свой сайт проверить как он, вместо привычного - "Привет Вася Пупкин" видит - "Fuck you nigga'z". Мдя, сайт ломанули обычные дети, через локальный include. Наверное теперь, "хакер" призадумаеться над СВОИМИ действиями. "А почему так???" И возможно перейдёт со стороны Хака на сторону Security! Лично я отношусь ко второму. Я за безопасный код! |*-------------------------------------------------------------------*| Заключение |*-------------------------------------------------------------------*| Думаю что эта статья будет полезна для новичков программистов которые творя тысячи код кода не на каплю не задумываеються о безопасности. А ведь надо. Ктомуже если вы программируете на PHP, столь гибком и опасном языке вам просто необходимо это делать! Незнаю как вы, но я живу под эгидой: "Безопасность превыше всего!" |*-------------------------------------------------------------------*| © Stinger a.k.a. Crible Особую благодарность в помощи по написанию статьи я выражаю человеку под ником Tellur. Он помог в составлении примеров PHP сценариев и вдохновлению на написание статьи. |*-------------------------------------------------------------------*| продолжение следует... Это сообщение отредактировал(а) st1ng3r - 15.6.2006, 01:49 --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Рыжий |
|
|||
![]() Помешанный ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1423 Регистрация: 19.9.2004 |
воды много налил, мало фактов.
|
|||
|
||||
| DezmASter |
|
|||
![]() Дизайнер :) ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 1520 Регистрация: 3.2.2006 Где: Украина, Запорожь е |
Ничего так. Сойдет - обещаю эта статья будет включена в первый выпуск журнала Oxygen
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
DezmASter , спасибо!
Рыжий, что посоветуешь добавить? --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Рыжий |
|
|||
![]() Помешанный ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1423 Регистрация: 19.9.2004 |
st1ng3r, не просто рассуждения о том, что может сделать хакер, а конкретно - как он это сделает и как от этого защититься.
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
--------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Рыжий |
|
|||
![]() Помешанный ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1423 Регистрация: 19.9.2004 |
st1ng3r, прежде как писать, прочти еще разок правила Винграда - там запрещено писать четкие хакерские методы. Просто постарайся как то всколзь их сказать
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
Каждый представленный мой скрипт будет таким, что только хакер или опытный php-coder сможет понять истинное его предназначение.
Так что с этим проблем не будет. Но вот с этим скриптом я обложался. Больше такого не повториться. --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Sun |
|
|||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Это если PHP выполняется из под процеса httpd, а это не есть хорошо. PHP должен как и CGI выполняться из под юзера - владельца документ рута. А там юзер вправе делать что угодно. Гораздо опасней дыры в самом PHP. Не знаю откуда утверждение что под PHP мало эксплоитов - думаю это не так. Достаточно посмотреть с какой частотой выпускаются секьюрити патчи для популярных PHP продуктов - phpNuke, phpBB, osCommerce. Это настоящий геморой для админа, так как приходиться патчить это дело чуть ли не каждую неделю, а то и чаще. Да и в самом PHP регулярно находят секьюрити холы. Так что с утверждением что PHP более секьюрный чем CGI я не согласен. -------------------- Account removed |
|||
|
||||
| Wowa |
|
|||
|
Эксперт Профиль Группа: Админ Сообщений: 15017 Регистрация: 14.9.2000 Где: Винград |
смотря с какой стороны смотреть. В плане производительности mod_php гораздо быстре, чем ПХП через CGI. |
|||
|
||||
| Sun |
|
|||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Я не говорю о том чтобы запускать PHP как CGI, а о том чтобы запускать его не из под пользователя httpd, а из под того пользователя, который является владельцем документ рута данного виртуального хоста, иначе ты получаешь неограниченный доступ к чужим документ рутам. -------------------- Account removed |
|||
|
||||
| TELLUR |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 10.6.2006 |
Я бы не стал так останавливаться на ПХП-Нюке и ПХПББ, потому что сейчас в последних версиях ПХПББ защищёнее бесплатного ИПБ, который ломается любым скрипт киддисом паблик сплойтом... А вообще дело не в языке программирования и его защищённости, а во внимательности и опыте программиста, потому что все возможные уязвимости можно закрыть. |
|||
|
||||
| Wowa |
|
|||
|
Эксперт Профиль Группа: Админ Сообщений: 15017 Регистрация: 14.9.2000 Где: Винград |
А как его можно запустить не из под пользователя апаче, когда mod_php является модулем апача? Не получаю. Нужно всего лишь включить safe_mode и прописать open_base_dir Добавлено @ 19:21 не знаю насчет ПХПББ, но в нашем форумском инвижионе мы столько уже дырок отловили и пофиксили, что вряд ли они поддаются счету. |
|||
|
||||
| TELLUR |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 10.6.2006 |
Да, в публичных движках всегда приходится вносить изменения и поправлять баги.
|
|||
|
||||
| Sun |
|
||||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Например так http://www.suphp.org/Home.html
safe_mode нередко отключают, потому что с ним не работают многие приложения. На хостингах это обычное дело -------------------- Account removed |
||||
|
|||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 |
Во первых это не статья. То, что есть ошибки и начинающие программисты их допускают иэто всем известно. Никакой полезной информации нет.
Что касается языка. Вот вы мне объясните а при чем тут это? Первая причина ошибок - кривые руки программиста. Да, ошибки в языке могут привести к нежелательным последствиям, но не к взлому сервера. |
|||
|
||||
| TELLUR |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 3 Регистрация: 10.6.2006 |
Хех, типа если программер оставил дырку в скрипте, то сервер не поломают? Мда... можно порутать сервер, поэтому надо очень внимательно подходить к написанию скриптов. |
|||
|
||||
| st1ng3r |
|
||||||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
Понимаешь в чём дело Mal Hack, это каг-бы краткое вступление. В планах написать несколько частей на сабж. Тоесть я бы сказал: "затишье перед бурей"
Для тебя-то как раз может и нет. Но я писал статью расчитывая на новичков, которые только ХОТЯТ изучать PHP.
Абсолютно согласен с Tellur, имхо надо писать безопасные скрипты. ----------------------------------- А вообще этой статьёй я пытаюсь сказать людям, программистам, которым лиш бы настрочить код, что надо писать безопасные скрипты. И намного больше времени уделять безопасности, вот и всё. Вобщем ждите продолжения... --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
||||||
|
|||||||
| smartov |
|
|||
![]() свой собственный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4225 Регистрация: 2.2.2006 Где: NJ |
Мне кажется следующие статьи будут посвящены уже сто раз обсуждавшемуся вопросу для чего нужны mysql_escape_string
|
|||
|
||||
| Mal Hack |
|
||||||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 |
Я вроде бы по русски написал, что дырка в скрипте - может привезти к взлому сервера, а ошибка в самом интерпретаторе - практически нет.
Что-то я не видел там слова "Вступление". Все разбито на содержание и т.п. Раз уж взялся писать, так сначала полностью напиши, а потом показывай. Иначе как в начальной школе ученик подходит каждые 5 минутк учителю и спрашивает: "А вот посмотрите вот эти два слагаемых я правильно сложил?". ЗЫ: Без обид, просто обидно, когда интересные темы либо не описывавются, либо глупо описываются (это уже достало). Вон, посмотри статью Opik'a, как пример хорошо написанной статьи с информацией.
Прочитал еще раз... Не обижайся, но ПРАКТИЧЕСКОЙ информации - НЕТ. Можешь говорить что угодно. Опять же, глянь статью Опика и посмотри как там представленна информация с примерами. Так ты для новичков или для программистов пишешь??? То, что скрпты надо безопасно писать это знают все нормальные программисты...
Еще добавь сюда safe_mode, где вся статья будет перчислять обрубаемые им функции |
||||||
|
|||||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
Mal Hack, дай пожалуйста ссылку на статью опика.
--------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 |
||||
|
||||
| Punk_UnDead |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 20 Регистрация: 6.6.2006 Где: Макеевка(Украина) |
st1ng3r,
давай уж сразу админский доступ |
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
Что-то я не понял. Я привёл конкретный пример, и если ты не знал то пароли админа и пароль к фтп скорее всего разные --------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
| RA |
|
|||
![]() Брутальный буратина ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3497 Регистрация: 31.3.2002 Где: Лес |
Это я слышу с частотой выхода каждой новой версии ПХПББ стал нарицательным словом, обозначающим (типа как хостинг от народа) безопасный ББ это бб в катором всё отключено |
|||
|
||||
| S.A.P. |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2664 Регистрация: 11.6.2004 |
||||
|
||||
| Punk_UnDead |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 20 Регистрация: 6.6.2006 Где: Макеевка(Украина) |
st1ng3r, всё мне прекрасно известно, сам в этом варился, вот вам пример реального хостинга
00 с каким правами у нас скрипты запускаются? с минимальными 01 какие права на фтп? минимальные, те, права доступа мы менять не можеи 10 отправить почту, будь добр попроси админа выставить соответствующие права с которыми твой скрипт запустится 11 создать/перезаписать/удалить файл будь добр попроси админа выставить соответствующие права всё это надо в таких статьях указывать, а то не статьи, а страшилки для детей |
|||
|
||||
| Sun |
|
|||
|
Account removed ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1611 Регистрация: 14.8.2002 |
Так можно дойти до абсурда - админ установи php, админ установи апач, админ включи сервер в розетку -------------------- Account removed |
|||
|
||||
| Punk_UnDead |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 20 Регистрация: 6.6.2006 Где: Макеевка(Украина) |
Sun, это здоровая параноя
|
|||
|
||||
| st1ng3r |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 214 Регистрация: 4.5.2006 Где: Саратов |
Punk_UnDead, как раз наоборот, паранойей тут не пахнет
--------------------
aka Crible [.::My home page::.]-Мой FAQ на тему IRC!Я люблю BMX |
|||
|
||||
![]()
|
| Правила раздела «Флейм» | |
|
|
Добро пожаловать в «Флейм». В разделе не действуют многие правила:
Строго запрещено:
Напоминаем о существовании волшебной кнопочки "Репорт". Если вы увидели сообщение, несовместимое с жизнью, просьба подвести на нее курсор и клацнуть левой клавишей мышки. Тем самым вы сможете призвать злого, но жутко справедливого джина-модератора, который нашлет порчу на злостного нарушителя. Кстати - счётчик сообщений здесь не растёт. Глас Винграда:
Глас Философии:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Sneg0k |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Флейм | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |