Модераторы: Wowa

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Атаки на сервер, как это происходит? 
:(
    Опции темы
Cashey
Дата 7.3.2004, 02:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бессмертный
****


Профиль
Группа: Завсегдатай
Сообщений: 3441
Регистрация: 13.11.2002
Где: в столице

Репутация: нет
Всего: 60



Как осуществляются атаки на сервера(сайты)? Какие механизмы используются и каких результатов можно добится?
Если конечно такие темы не запрещается поднимать!
Интересует не столько практическая реализация, сколько теоритическое обоснование.
А так же интересует вопрос: насколько вообще реально в наше время взломать сервер(сайт)?


--------------------
библия учит любить ближнего, а камасутра обучает как именно
PM Jabber   Вверх
stron
Дата 7.3.2004, 03:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Консультант
***


Профиль
Группа: Комодератор
Сообщений: 1654
Регистрация: 17.7.2003
Где: Питер

Репутация: нет
Всего: 36



Цитата

Если конечно такие темы не запрещается поднимать!

По закону писать об этом можешь, а практиковаться запрещается.

Цитата

А так же интересует вопрос: насколько вообще реально в наше время взломать сервер(сайт)?

надо просто потрудиться



Я бы всё-таки разделил сайт и сервер(атаки разные):
1. Сайты в основном ломают благодаря некачественному коду, правда можно и брутфорсом(перебором).
Если программист толковый, то и брутфорс не поможет. Дальше надо подумать.

2. Против сервера можно пойти DOS-атакой (вывод из рабочего состояния).
Самое красивое - мэйлбомба.



--------------------
подписи нет
PM ICQ   Вверх
Dexter
Дата 7.3.2004, 12:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Экс. модератор
Сообщений: 1562
Регистрация: 2.7.2002
Где: Москва, Бирюлево

Репутация: нет
Всего: 4



Можно сломать через дырку в скрипте, их щас навалом, можно просканить порты сервака законнектится на один из них к какому нибудь демону, применить эксплоит, и получить рут права.


--------------------
The only thing you really know about me is...
...that's all you'll ever know
PM MAIL ICQ   Вверх
Secandr
Дата 7.3.2004, 12:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: нет
Всего: 39



DOS отака это страшно, поскольку защиты от неё нет sad.gif В любом случае понесёшь немалые убытки

Dexter Нужно оставлять на сервере только 80 порт smile.gif


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
Dexter
Дата 7.3.2004, 12:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Экс. модератор
Сообщений: 1562
Регистрация: 2.7.2002
Где: Москва, Бирюлево

Репутация: нет
Всего: 4



Цитата
Dexter Нужно оставлять на сервере только 80 порт


Да, но это сложно, существуют же ведь всякие дырявые фтпшники, мэйлы и т. д.


--------------------
The only thing you really know about me is...
...that's all you'll ever know
PM MAIL ICQ   Вверх
Secandr
Дата 7.3.2004, 12:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: нет
Всего: 39



Dexter К сожалению существуют sad.gif

Я конечно утрирую, но оставлять нужно ftp,http,https,ssh,imap,pop3,smtp - вроде хватит. А следить за обновлениями 5 продуктов уже не так сложно.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
Cashey
Дата 7.3.2004, 12:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бессмертный
****


Профиль
Группа: Завсегдатай
Сообщений: 3441
Регистрация: 13.11.2002
Где: в столице

Репутация: нет
Всего: 60



Ребята, а нельзя все тоже самое, но по-русски smile.gif В сетевых технологиях я чайник, просто везде слышишь, "атака хакеров на..." "хакеры взломали..." и т.д. Вот и стало интересно, а можно ли защитить сайт так, что бы его нельзя было сломать в принципе и да и как вообще происходит взлом?
В идеале, конечно, хочу узнать конкретные механизмы, но это наверное точно запрещено smile.gif


--------------------
библия учит любить ближнего, а камасутра обучает как именно
PM Jabber   Вверх
Secandr
Дата 7.3.2004, 13:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: нет
Всего: 39



Путь первый:
если есть скрипты *.php, *.pl, можно поиграть с параметрами и заставить удалёную машину показать тебе файлы или выполнить некоторую команду, которая окрет тебе доступ к машине.

Путь второй:
На машине стоят всевозможные программные продукты, аля ftp-сервер, апач, прокси, ssh, mail-сервер. Их тоже пишут люди и делают ошибки. Узнаешь версию этих продуктов и шаришь в интернете на предмет уязвимости в этих программах, скачиваешь экплоит, запускаешь - машина твоя.

Путь третий:
Ломаешь десятка два,три Windows с aDSL (2-100Mb), затавляешь их посылать запросы, грубо говоря по сто раз открывать forum.vingrad.ru. В итоге ни кто не может зайти на форум, сервер падает, алмин платит много денег за трафик.

Противодействие
1. писать грамотно! register_globals долой, switch - рулез!
2. закрыть доступ извне ко всему кроме ftp,http,https,ssh,imap,pop3,smtp - а эти продукты постояно обновлять
3. никакой защиты нет, только звонить вышестоящему "провайдеру", чтоб он поставил бан на соответствующие сети.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
stron
Дата 7.3.2004, 13:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Консультант
***


Профиль
Группа: Комодератор
Сообщений: 1654
Регистрация: 17.7.2003
Где: Питер

Репутация: нет
Всего: 36




Я в защите сайтов выделяю несколько моментов:
1. все серверные скрипты должны лежать в папке, недоступной из вне, а на страницах должны быть соответствующие include
2. аутентификацию хорошо проводить с блокировками(напр. не более 10 попыток в час с одного ip, или просто не более 10 в час)
3. в переменных надо вырезать недопустимые символы(какие конкретно не помню, но лучше оставлять только цифры да буквы)

Если тебя захотят взломать, то это сделают, просто можно очень сильно усложнить жизнь взломщикам.
Просто очень много способов, на которые твои защиты не расчитаны.
не взломают сайт, так взломают сервер,
не взломают сервер, так будут тебя снифферить(прослушка траффика)
..............................................................................................................................
..............................................................................................................................



Не взламываются только HTML-ки!! smile.gif




--------------------
подписи нет
PM ICQ   Вверх
ida
Дата 7.3.2004, 14:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


замужем
****


Профиль
Группа: Завсегдатай
Сообщений: 2277
Регистрация: 14.5.2002
Где: Санкт-Петербург

Репутация: 1
Всего: 58



Конкретные механизмы до некоторых пор описывались на void.ru, который на безопасности специализируется. Правда, чтобы разобраться в том, что они пишут, необходимы некоторые базовые знания по сетевым технологиям. Есть еще туева хуча книг на эту тему, та же "Атака через Интернет", в которой довольно внятно все описывается (правда, я ее читала года два-три назад и не знаю, переиздавалась ли она с тех пор). Есть еще http://bugtraq.ru/library/ smile.gif
PM WWW   Вверх
Secandr
Дата 7.3.2004, 14:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: нет
Всего: 39



А ещё можно взломать не скрипт, не сервер, а тебя.
Часто люди ставят одинаковые пароли, ставят в пароле любимые слова, название группы, день рождения. Это всё можно выяснить в личной беседе. И получится, что ты сам их и пустишь smile.gif
Пароли должны не повторятся и быть на подобии:
Цитата
У-оБраЗный_рЕкупИратОр
Ферито-Перлитовая_структура
Аустенит_тебя_разбери
hehe.gif А ещё с грамотическими ошибками и при включеной английской раскладек biggrin.gif


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
stron
Дата 7.3.2004, 14:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Консультант
***


Профиль
Группа: Комодератор
Сообщений: 1654
Регистрация: 17.7.2003
Где: Питер

Репутация: нет
Всего: 36



Безопасность - МИФ.
В реальности существует только какой-то уровень безопасности


--------------------
подписи нет
PM ICQ   Вверх
Secandr
Дата 7.3.2004, 14:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: нет
Всего: 39



stron Если человек считает свою систему абсолютно безопасной, то этого человека гораздо проще сломать smile.gif


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
Guest
Дата 7.3.2004, 16:28 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











Бывает просто админ с кривыми руками, не выставляет ограничения на каталоги для твоих скриптов или разрешает поднятся до каталога где лежат чужие сайты. Такое можно посмотреть на www.100mb4free.de
Результат ты можешь просмотреть и скачать любой скрипт от соседа, т.е. регистрируем свой "сайт", качаем админовку жертвы, достаем парли, заходим через его же админовку.
  Вверх
Sardar
Дата 7.3.2004, 16:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бегун
****


Профиль
Группа: Модератор
Сообщений: 6986
Регистрация: 19.4.2002
Где: Нидерланды, Groni ngen

Репутация: 1
Всего: 317



Пост выше мой, выкинуло... bored.gif


--------------------
 Опыт - сын ошибок трудных  © А. С. Пушкин
 Процесс написания своего велосипеда повышает профессиональный уровень программиста. © Opik
 Оценить мои качества можно тут.
PM   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Хостинг"
Wowa
MoLeX

Запрещается!

1. Публиковать ссылки для чисто рекламных целей.

2. Оффтопить, флеймить, говорить не культурно.

Пожалуйста, адекватно задавайте свой вопрос. Тема должна создаваться с названием характеризующем Вашу проблему.

Задавайте вопросы правильно - как спросите, так вам и ответят.

Разрешено!

Делиться ссылками на удачные хостинги по теме.

Обсуждать хостинг по темам.

Давать ссылки на статьи, обзоры, и всего что относится к хостингу и регистрации доменов, если это не нарушает первый пункт правил.

Задавая вопрос, давайте нужную информацию касающуюся Вашей проблемы. Этим вы ускорите полезные ответы.

Внимание!
Все вопросы и запросы по бесплатным хостингам задаются только в этой теме


P.S. Размещение рекламы будет строго наказываться!



Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Wowa, MoLeX

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Хостинг и доменные имена | Следующая тема »


 




[ Время генерации скрипта: 0.0613 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.