![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Что это может быть?
Заметил что идет некая атака на мой сервер а реферер -
Это сообщение отредактировал(а) Muerto - 4.1.2011, 22:34 |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Перебор идет параллельно с многих ай пи...
Что предложите сделать? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Рано или поздно таким перебором скорее всего доступ к администратору будет получен
Ибо сайт на моем скрипте знакомого так ломанули... и только вопрос времени пока мой сломают Запросов я думаю идет гдет тысячи в минуту... за пару дней взломает точно а может и быстрей Это сообщение отредактировал(а) Muerto - 4.1.2011, 23:18 |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Выставил htaccess на важные файлы администрирования, и добавил регенерацию сессии... надеюсь поможет ...
|
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
1) Сколько именно запросов идет?
2) В запросах присутствует &api_id=2026113, оно одинаково? Там рассположенно приложение LiveAd | Смотри рекламу и зарабатывай, если Вам о чем-то это говорит. 3) С каких адресов идет "атака"? Хотябы штук 5. Мое ИМХО, траффик на сайт идет с Контакта. Только _пока_ непонятно, инициирован он АПИ контакта (кто-то мог установить Ваш сайт как адрес приложения), или конкретным приложением. IP с первого поста похож на дата-центр контакта в Москве, но могу ошибаться. Параметры идентичны параметрам АПИ контакта. Вы точно никаких приложений, в том числе сайтов (например для использования Open API) не создавали? Будет больше информации - будет ясно, постараюсь помочь. Добавлено через 1 минуту и 18 секунд А, и еще. 4) Какую страницу долбят? Всегда адрес на одну и туже, или разные? Добавлено через 4 минуты и 20 секунд Почитал про приложение. У вас что за сайт? Есть ли там элементы голосования, ну или вообще что-нибудь, из-за чего пользователь захочет, чтобы как можно больше людей зашло на какую-то страницу или что-нибудь нажало? -------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Smorodin, есть смысл или
1. регистрировать мульти аккаунты так как идет оплата за рефералов 2. взломать админа, ибо в админке есть авто-выплаты т.е. можно вывести все деньги у админа Сейчас атака прекратилась, ибо я тупо по рефереру заблочил... Шло с разных ай пи Примерно мне кажется гдет 1000 запросов в минуту параллельно с разных ай пи Я бы мог предположить что это кто то просто ссылается на сайт... НО здесь же идут параметры secret=bbd01e3f6a а это попытка взлома ключа к админке lc_name=9af91949 подделка куки которая отвечает собственно не за что важное, но возможно атакующий это не знает... Всю дорогу запросы шли разные разумеется... Я хотел спать спокойно пойти, так я тупо реферер заблочил по ereg на ?api_url=http://api.vkontakte.ru С каких именно адресов атака шла я сейчас сказать не могу ибо эт в логах рыться надо... а я наблюдал это дело просто в статистике онлайн в админке где у меня идет учет реферрера ПОмню было 178.*.*.* 98.*.*.* ост. не помню И опять же каждый раз параметры менялись Все запросы шли на index.php Это сообщение отредактировал(а) Muerto - 5.1.2011, 12:35 |
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
Можете в личку скинуть адрес сайта?
Это не попытка взлома Вашего ключа, это секретный ключ, стандартно передающийся от API контакта для авторизации пользователя в приложении или API-сайте. Главное, что я хочу услышать, что все запросы имеют тип
плюс-минут пара параметров и при этом api_id всегда один. Тоже похоже на контактовские сервера. Мое предположение - пользователь контакта разместил в приложении ссылку на Ваш сайт, другие люди из приложения просматривают его, им за это бонусы платят, или голосуют, или еще чего-нибудь делают. В этом случае ничего страшнее повышенной нагрузки на сайт не будет. Для уточнения можете связаться с админами приложения, могу это я за Вас сделать, я там (в контакте) "немного" в теме. Но, опять же, для этого мне надо знать адрес сайта. -------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Ну я не сильно знаком что там... просто сайт на моем скрипте взломали в тот же день, зайдя под админом...
Пока ещё кстати не совсем ясно как это случилось и кто виноват так что я уже был супер осторожен... пока что я реферер разблокировал Структура запроса всегда была такая же Это сообщение отредактировал(а) Muerto - 5.1.2011, 12:54 |
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
Но и не отрицаю факт попытки взлома =) Жду Вашего ответа, блочить по реферреру - скорее костыль, а не решение. Потому-что помимо ?api_url=http://api.vkontakte.ru может быть - ?api_url=http://api.vk.com - оже стандартный АПИ адрес контакта, в зависимости от того, где авторизован пользователь. Если все таки остановились на блоке, то не забудьте заблочить и ?api_url=http://api.vk.com
-------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Smorodin, я разблочил...
на самом деле я в тот же день выставил session_regenerate_id в верх страницы, и применил htaccess как доп. слой защиты на важные файлы... так что волноваться не о чем |
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
Попробуйте сменить метод авторизации админа, если простым перебором $secret возможно получить админский доступ. В первый раз, возможно, просто совпало, и "злоумышленник" не удержался =) Добавлено через 45 секунд Я рад =) -------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Smorodin, Там админ использовал тот же пароль какой и на других сайтах, поэтому я не знаю, или тупым перебором вконце взломали, или кейлогер / троян подхватил
или и то и то вместе взятое Система авторизации на сайте такая: У админа есть логин и пароль затем в зоне администрирования есть ещё один пароль... теперь ещё и выставил htaccess раньше не стоял , так же не делалось session_regenerate_id что могло позволить возможно фиксировать сессии Когда ему взломали сайт, вывели все деньги с кошелька webmoney и затем сделали truncate Таблице где содержится вся история выплат... это можно было сделать и запросом с админки... но я не исключаю что и на хост к нему пробрались Это сообщение отредактировал(а) Muerto - 5.1.2011, 13:03 |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Я ща разблочил... хапросы опять пошли
ай пи 46.53.140.3 178.93.130.95 это ай пи запросов с реферера который в первом посте в его вариациях винное или не винное это дело, вот в чем вопрос Это сообщение отредактировал(а) Muerto - 5.1.2011, 13:20 |
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
Это ИП адреса, с которых идут запросы, содержащие рефера, или эти ИП адреса входят в состав непосредственно рефера?
ЗЫ: кое-куда отписал, жду, пока ответят. До ответа, думаю, можно заблочить.. Так как названные Вами последние 2 адреса к контакту не относятся, но могут относиться к пользователям контакта и приложения. У меня выстроилась такая цепочка: человек зарегистрировался на сайте, и выбрал контактовское приложение как способ привлечь рефералов и заработать на Вашей реферальной программе. Пользователи приложения охотно это делают, ибо им за это тоже платят. Если схема такова, то единственное о чем можно переживать - честность Вашей реферальной программы (я в том плане, что заинтересованы ли Вы в такой накрутке, или нет). Это уже сами определитесь. Если такой метод накрутки рефералов Вам не интересен - смело блокируйте оба адреса АПИ контакта. Добавлено через 14 минут и 4 секунды Скорее всего, Вы немного перепутали ИП адреса содержащиеся в рефере и ИП адреса, с которых идет запрос. Если в реферере всегда адрес 195.24.69.88 (как в Вашем первом посте) - то моя схема права, это адрес приложения, можете спать спокойно. Адреса с которых идет запрос - разные, ибо за каждым адресом конечны пользователь. -------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
http://195.24.69.88/CAP/?api_url=http://ap...87903&hash=
Это правильная строка реферера, она передается от АПИ контакта. В ней могут меняться все значения, кроме http://195.24.69.88/CAP/? и api_id=2026113 -------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
| Muerto |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1207 Регистрация: 23.9.2006 Репутация: 3 Всего: 4 |
Smorodin, в моей статистике
строка реферера не меняется за исключением параметров secret sid и тп, а ай пи с которого перешли на сайт меняется всегда реферер http://195.24.69.88/CAP/?api_url=http://ap...php&api_.... В любом случае спасибо за прояснение... если это живые люди которые переходят на мой сайт - проблем нету мне главное что бы это не была попытка подбора id сессии и тп. Это сообщение отредактировал(а) Muerto - 5.1.2011, 14:23 |
|||
|
||||
| Smorodin |
|
|||
![]() Добрейший ![]() ![]() Профиль Группа: Участник Сообщений: 285 Регистрация: 10.4.2006 Где: Пермь Репутация: нет Всего: 1 |
Это не попытка. viewer_id - это ИД пользователя контакта, который зашел посмотреть. SEcret, sid и тд меняются - секрет помоему генериируется АПИ случайно и служит для проверки подлинности пользователя, сид или сиг - подпись, вычисляется из пользователя, секрета и ключа приложения, который знает только разработчик - для проверки пользователя. Остальное - настройки приложения, язык и тд и тп.
ИП с которого перешли и должен меняться. В общем, радуйтесь, что кто-то Вам сделал бесплатную рекламу =) Речи о попытке взлома в данном случае идти не может, пока рефере содержит адрес http://195.24.69.88 Удачи ;) Кстати, вот что сказал разработчик того приложения:
Добавлено через 1 минуту и 41 секунду А по поводу предыдущего взлома - просто совпадение, я думаю. -------------------- Сделать можно все, только вопрос - когда? |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |