Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Закрытая темаСоздание новой темы Создание опроса
> вреданосный php.gif код, вреданосный php.gif код 
:(
    Опции темы
lastovetski
Дата 21.9.2007, 16:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 52
Регистрация: 11.7.2007

Репутация: нет
Всего: нет



кто нить слышал о новой фишке што придумали хакерюги.
Засовывают php код в картинку GIF и отправляют ее на сервер. Кто знает как защититься или хотябы как это делается???  
PM MAIL Skype   Вверх
UADeveloper
Дата 21.9.2007, 16:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 31
Регистрация: 8.7.2007
Где: Харьков

Репутация: нет
Всего: нет



Это мега боянище!

Что тебе может навредить? php скрирты тебе тоже вредят сильно?

Можно на любое расширение назначить обработку как php скрипта.
Прописать то делов в .htaccess
PM MAIL   Вверх
BuShaRt
Дата 21.9.2007, 17:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1391
Регистрация: 29.6.2006

Репутация: 4
Всего: 6



попробуй свой скрипт хакнуть таким образом и сразу поймешь как защищаться.
рецепт являеться ответом на всю группы вопросов "как опасно?", "как защититься" и т.п.

Я понимаю конечно, что бывает действительно интересно посоветываться на тему разных типов взломов, но у меня лично сложилось впечатление, что вы где-то случайно услышали о этом типе взлома, оперативно повесели ему ярлык "опасно!" на нескольких языках и объявили врагом номер один. 

Дело в том, что на самом деле, если опытный хакер, целенаправленно решит взломать ваш сайт, то ему вообще наплевать как его ломать и, поверьте, он взломает, на то они и опытный хакер. Но опытные хакеры не ломают все подряд. Этой ерундой занимаються идиоты, которые возомнили из себя хакеров, начитавшись статей на форумах хакеров, но для взлома через подгрузку файла с кодом (хитрым способом) нужен некоторый опыт и терпение, к счатью у горе-хакеров нету ни того, ни другого. 

А если серьезно, то нет такого метода. Есть только загрузка PHP-сценариев, под видом картинок (т.к. именно они чаще всего грузяться через пользовательские формы). Проблема решаеться просто проверкой расширеия, загружаемого файла.





Это сообщение отредактировал(а) BuShaRt - 21.9.2007, 18:16
PM MAIL   Вверх
SelenIT
Дата 21.9.2007, 23:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


баг форума
****


Профиль
Группа: Завсегдатай
Сообщений: 3996
Регистрация: 17.10.2006
Где: Pale Blue Dot

Репутация: 32
Всего: 401



Есть еще ламерские сайты, где модули подключаются путем вызова index.php?mode=news.php&..., а внутри что-нибудь навроде
Код

if (!empty($_GET['mode'])) include($_GET['mode']);

Если на таком сайте будет еще и закачка картинок юзерами (уже неважно, с каким разрешением), то результат предопределен smile. Но виноват в этом не "код в картинках", а доверчивость автора сайта...


--------------------
Осторожно! Данный юзер и его посты содержат ДГМО! Противопоказано лицам с предрасположенностью к зонеризму!
PM MAIL   Вверх
HackMan
  Дата 22.9.2007, 09:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Юзверь-программист
**


Профиль
Группа: Участник
Сообщений: 391
Регистрация: 18.6.2005
Где: .ua

Репутация: 8
Всего: 9



Цитата(BuShaRt @  21.9.2007,  17:59 Найти цитируемый пост)
А если серьезно, то нет такого метода

Ошибаетесь! Есть такой метод smile И он давно не новый. Суть этого метода состоит в том, что в конец gif-картинки дописывается php-код. Таким способом обходится фильтр на загрузку файлов толко определённого типа (когда по mime-типу проверяется что это за файл, и залить можно только картинки). Ещё можно это дело провернуть через jpg-картинки, записав вредноносный код в комментариях jpg. Но такие способы работают далеко не везде  smile 
В доказательство - читаем здесь

Добавлено через 12 минут и 12 секунд
Цитата(UADeveloper @  21.9.2007,  16:52 Найти цитируемый пост)
Можно на любое расширение назначить обработку как php скрипта.
Прописать то делов в .htaccess 

А ты пропиши  smile Если ты можешь писать в файлы, то от этой "уязвимости" толку для тебя будет мало  smile 


--------------------

Завтра - это самый загруженный день недели smile

user posted image

user posted image
PM MAIL ICQ   Вверх
lastovetski
Дата 24.9.2007, 05:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 52
Регистрация: 11.7.2007

Репутация: нет
Всего: нет



вот и я там прочитал только вот слил видео, сделал все как там и не чего не работает, вот и падумал вдруг кидалава!!


И обясните плз, мне ламеру как всетаки защетится от этой штуки если на сервер всетаки нужно закидвать картинки. Фильтрацию по типу файла я поставил.
PM MAIL Skype   Вверх
-=Ustas=-
Дата 24.9.2007, 08:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: 32
Всего: 69



Цитата(lastovetski @  24.9.2007,  05:36 Найти цитируемый пост)
вот и я там прочитал только вот слил видео, сделал все как там и не чего не работает, вот и падумал вдруг кидалава!!

Послушай, пионер, чтоб этим заниматься, нужно хорошо знать как теорию, так и практику, при чем не только в области программинга, но и принципов работы веб-сервера. А не так как многие из вас делают - поставят денвер, скопирут код из статьи и спрашивают "Почему не работает".
Тема закрыта.


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
  
Закрытая темаСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0848 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.