![]() |
|
Модераторы: Wowa |
![]()
|
|
| Cashey |
|
|||
![]() Бессмертный ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3441 Регистрация: 13.11.2002 Где: в столице Репутация: нет Всего: 60 |
Как осуществляются атаки на сервера(сайты)? Какие механизмы используются и каких результатов можно добится?
Если конечно такие темы не запрещается поднимать! Интересует не столько практическая реализация, сколько теоритическое обоснование. А так же интересует вопрос: насколько вообще реально в наше время взломать сервер(сайт)? -------------------- библия учит любить ближнего, а камасутра обучает как именно |
|||
|
||||
| stron |
|
||||
![]() Консультант ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 1654 Регистрация: 17.7.2003 Где: Питер Репутация: нет Всего: 36 |
По закону писать об этом можешь, а практиковаться запрещается.
надо просто потрудиться Я бы всё-таки разделил сайт и сервер(атаки разные): 1. Сайты в основном ломают благодаря некачественному коду, правда можно и брутфорсом(перебором). Если программист толковый, то и брутфорс не поможет. Дальше надо подумать. 2. Против сервера можно пойти DOS-атакой (вывод из рабочего состояния). Самое красивое - мэйлбомба. -------------------- подписи нет |
||||
|
|||||
| Dexter |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1562 Регистрация: 2.7.2002 Где: Москва, Бирюлево Репутация: нет Всего: 4 |
Можно сломать через дырку в скрипте, их щас навалом, можно просканить порты сервака законнектится на один из них к какому нибудь демону, применить эксплоит, и получить рут права.
-------------------- The only thing you really know about me is... ...that's all you'll ever know |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: нет Всего: 39 |
DOS отака это страшно, поскольку защиты от неё нет
Dexter Нужно оставлять на сервере только 80 порт |
|||
|
||||
| Dexter |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 1562 Регистрация: 2.7.2002 Где: Москва, Бирюлево Репутация: нет Всего: 4 |
Да, но это сложно, существуют же ведь всякие дырявые фтпшники, мэйлы и т. д. -------------------- The only thing you really know about me is... ...that's all you'll ever know |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: нет Всего: 39 |
Dexter К сожалению существуют
Я конечно утрирую, но оставлять нужно ftp,http,https,ssh,imap,pop3,smtp - вроде хватит. А следить за обновлениями 5 продуктов уже не так сложно. |
|||
|
||||
| Cashey |
|
|||
![]() Бессмертный ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3441 Регистрация: 13.11.2002 Где: в столице Репутация: нет Всего: 60 |
Ребята, а нельзя все тоже самое, но по-русски
В идеале, конечно, хочу узнать конкретные механизмы, но это наверное точно запрещено -------------------- библия учит любить ближнего, а камасутра обучает как именно |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: нет Всего: 39 |
Путь первый:
если есть скрипты *.php, *.pl, можно поиграть с параметрами и заставить удалёную машину показать тебе файлы или выполнить некоторую команду, которая окрет тебе доступ к машине. Путь второй: На машине стоят всевозможные программные продукты, аля ftp-сервер, апач, прокси, ssh, mail-сервер. Их тоже пишут люди и делают ошибки. Узнаешь версию этих продуктов и шаришь в интернете на предмет уязвимости в этих программах, скачиваешь экплоит, запускаешь - машина твоя. Путь третий: Ломаешь десятка два,три Windows с aDSL (2-100Mb), затавляешь их посылать запросы, грубо говоря по сто раз открывать forum.vingrad.ru. В итоге ни кто не может зайти на форум, сервер падает, алмин платит много денег за трафик. Противодействие 1. писать грамотно! register_globals долой, switch - рулез! 2. закрыть доступ извне ко всему кроме ftp,http,https,ssh,imap,pop3,smtp - а эти продукты постояно обновлять 3. никакой защиты нет, только звонить вышестоящему "провайдеру", чтоб он поставил бан на соответствующие сети. |
|||
|
||||
| stron |
|
|||
![]() Консультант ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 1654 Регистрация: 17.7.2003 Где: Питер Репутация: нет Всего: 36 |
Я в защите сайтов выделяю несколько моментов: 1. все серверные скрипты должны лежать в папке, недоступной из вне, а на страницах должны быть соответствующие include 2. аутентификацию хорошо проводить с блокировками(напр. не более 10 попыток в час с одного ip, или просто не более 10 в час) 3. в переменных надо вырезать недопустимые символы(какие конкретно не помню, но лучше оставлять только цифры да буквы) Если тебя захотят взломать, то это сделают, просто можно очень сильно усложнить жизнь взломщикам. Просто очень много способов, на которые твои защиты не расчитаны. не взломают сайт, так взломают сервер, не взломают сервер, так будут тебя снифферить(прослушка траффика) .............................................................................................................................. .............................................................................................................................. Не взламываются только HTML-ки!! -------------------- подписи нет |
|||
|
||||
| ida |
|
|||
![]() замужем ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2277 Регистрация: 14.5.2002 Где: Санкт-Петербург Репутация: 1 Всего: 58 |
Конкретные механизмы до некоторых пор описывались на void.ru, который на безопасности специализируется. Правда, чтобы разобраться в том, что они пишут, необходимы некоторые базовые знания по сетевым технологиям. Есть еще туева хуча книг на эту тему, та же "Атака через Интернет", в которой довольно внятно все описывается (правда, я ее читала года два-три назад и не знаю, переиздавалась ли она с тех пор). Есть еще http://bugtraq.ru/library/
|
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: нет Всего: 39 |
А ещё можно взломать не скрипт, не сервер, а тебя.
Часто люди ставят одинаковые пароли, ставят в пароле любимые слова, название группы, день рождения. Это всё можно выяснить в личной беседе. И получится, что ты сам их и пустишь Пароли должны не повторятся и быть на подобии:
|
|||
|
||||
| stron |
|
|||
![]() Консультант ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 1654 Регистрация: 17.7.2003 Где: Питер Репутация: нет Всего: 36 |
Безопасность - МИФ.
В реальности существует только какой-то уровень безопасности -------------------- подписи нет |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: нет Всего: 39 |
stron Если человек считает свою систему абсолютно безопасной, то этого человека гораздо проще сломать
|
|||
|
||||
| Guest |
|
|||
|
Unregistered |
Бывает просто админ с кривыми руками, не выставляет ограничения на каталоги для твоих скриптов или разрешает поднятся до каталога где лежат чужие сайты. Такое можно посмотреть на www.100mb4free.de
Результат ты можешь просмотреть и скачать любой скрипт от соседа, т.е. регистрируем свой "сайт", качаем админовку жертвы, достаем парли, заходим через его же админовку. |
|||
|
||||
| Sardar |
|
|||
![]() Бегун ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 6986 Регистрация: 19.4.2002 Где: Нидерланды, Groni ngen Репутация: 1 Всего: 317 |
Пост выше мой, выкинуло...
-------------------- Опыт - сын ошибок трудных © А. С. Пушкин Процесс написания своего велосипеда повышает профессиональный уровень программиста. © Opik Оценить мои качества можно тут. |
|||
|
||||
![]()
|
| Правила форума "Хостинг" | |
|
|
Запрещается! 1. Публиковать ссылки для чисто рекламных целей. 2. Оффтопить, флеймить, говорить не культурно. Пожалуйста, адекватно задавайте свой вопрос. Тема должна создаваться с названием характеризующем Вашу проблему. Задавайте вопросы правильно - как спросите, так вам и ответят. Разрешено! Делиться ссылками на удачные хостинги по теме. Обсуждать хостинг по темам. Давать ссылки на статьи, обзоры, и всего что относится к хостингу и регистрации доменов, если это не нарушает первый пункт правил. Задавая вопрос, давайте нужную информацию касающуюся Вашей проблемы. Этим вы ускорите полезные ответы. Внимание!Все вопросы и запросы по бесплатным хостингам задаются только в этой теме P.S. Размещение рекламы будет строго наказываться! Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Wowa, MoLeX |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Хостинг и доменные имена | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |