Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Попытка фиксации сессии? 
V
    Опции темы
Muerto
Дата 4.1.2011, 22:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Что это может быть?

Заметил что идет некая атака на мой сервер а реферер -

Код

http://195.24.69.88/CAP/?api_url=http://api.vkontakte.ru/api.php&api_
id=2026113&api_settings=131&viewer_id=86936480&viewer_type=1
&sid=77bf4f33eb76fd3558543d5b13a9da7368b110f7f2a02ca61e9bd2
8d97&secret=bbd01e3f6a&user_id=35783738&group_id=0&is_app_u
ser=1&auth_key=609233ea56fcfe77c5960f65593784e8&language=0&parent_language=0&lc_name=9af91949&hash=


Это сообщение отредактировал(а) Muerto - 4.1.2011, 22:34


--------------------
user posted image
PM MAIL   Вверх
Muerto
Дата 4.1.2011, 22:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Перебор идет параллельно с многих ай пи...

Что предложите сделать?


--------------------
user posted image
PM MAIL   Вверх
Muerto
Дата 4.1.2011, 23:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Рано или поздно таким перебором скорее всего доступ к администратору будет получен
Ибо сайт на моем скрипте знакомого так ломанули...

и только вопрос времени пока мой сломают

Запросов я думаю идет гдет тысячи в минуту... за пару дней взломает точно а может и быстрей

Это сообщение отредактировал(а) Muerto - 4.1.2011, 23:18


--------------------
user posted image
PM MAIL   Вверх
Muerto
Дата 5.1.2011, 00:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Выставил htaccess на важные файлы администрирования, и добавил регенерацию сессии... надеюсь поможет ...




--------------------
user posted image
PM MAIL   Вверх
Smorodin
Дата 5.1.2011, 10:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Добрейший
**


Профиль
Группа: Участник
Сообщений: 285
Регистрация: 10.4.2006
Где: Пермь

Репутация: нет
Всего: 1



1) Сколько именно запросов идет?
2) В запросах присутствует &api_id=2026113, оно одинаково? Там рассположенно приложение LiveAd | Смотри рекламу и зарабатывай, если Вам о чем-то это говорит.
3) С каких адресов идет "атака"? Хотябы штук 5.

Мое ИМХО, траффик на сайт идет с Контакта. Только _пока_ непонятно, инициирован он АПИ контакта (кто-то мог установить Ваш сайт как адрес приложения), или конкретным приложением. IP с первого поста похож на дата-центр контакта в Москве, но могу ошибаться. Параметры идентичны параметрам АПИ контакта. Вы точно никаких приложений, в том числе сайтов (например для использования Open API) не создавали? Будет больше информации - будет ясно, постараюсь помочь.

Добавлено через 1 минуту и 18 секунд
А, и еще.

4) Какую страницу долбят? Всегда адрес на одну и туже, или разные?

Добавлено через 4 минуты и 20 секунд
Почитал про приложение. У вас что за сайт? Есть ли там элементы голосования, ну или вообще что-нибудь, из-за чего пользователь захочет, чтобы как можно больше людей зашло на какую-то страницу или что-нибудь нажало?


--------------------
Сделать можно все, только вопрос - когда?
PM MAIL Skype   Вверх
Muerto
Дата 5.1.2011, 12:33 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Smorodin, есть смысл или 
1. регистрировать  мульти аккаунты так как идет оплата за рефералов
2. взломать админа, ибо в админке есть авто-выплаты т.е. можно вывести все деньги у админа

Сейчас атака прекратилась, ибо я тупо по рефереру заблочил...

Шло с разных ай пи

Примерно мне кажется гдет 1000 запросов в минуту параллельно с разных ай пи

Я бы мог предположить что это кто то просто ссылается на сайт...
НО здесь же идут параметры

secret=bbd01e3f6a а это попытка взлома ключа к админке

lc_name=9af91949 подделка куки которая отвечает собственно не за что важное, но возможно атакующий это не знает...

Всю дорогу запросы шли разные разумеется...

Я хотел спать спокойно пойти, так я тупо реферер заблочил по ereg на ?api_url=http://api.vkontakte.ru


С каких именно адресов атака шла я сейчас сказать не могу ибо эт в логах рыться надо... а я наблюдал это дело просто в статистике онлайн в админке где у меня идет учет реферрера

ПОмню было

178.*.*.*
98.*.*.*

ост. не помню

И опять же каждый раз параметры менялись


Все запросы шли на index.php

Это сообщение отредактировал(а) Muerto - 5.1.2011, 12:35


--------------------
user posted image
PM MAIL   Вверх
Smorodin
Дата 5.1.2011, 12:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Добрейший
**


Профиль
Группа: Участник
Сообщений: 285
Регистрация: 10.4.2006
Где: Пермь

Репутация: нет
Всего: 1



Можете в личку скинуть адрес сайта?


Цитата(Muerto @  5.1.2011,  15:33 Найти цитируемый пост)
secret=bbd01e3f6a а это попытка взлома ключа к админке

Это не попытка взлома Вашего ключа, это секретный ключ, стандартно передающийся от API контакта для авторизации пользователя в приложении или API-сайте.


Цитата(Muerto @  5.1.2011,  15:33 Найти цитируемый пост)
Всю дорогу запросы шли разные разумеется...

Главное, что я хочу услышать, что все запросы имеют тип
Код

?api_url=&api_id=2026113&api_settings=&viewer_id=&viewer_type=&sid=&secret=&user_id=&group_id=&is_app_user=&auth_key=&language=&parent_language=&lc_name=&hash=

плюс-минут пара параметров и при этом api_id всегда один.


Цитата(Muerto @  5.1.2011,  15:33 Найти цитируемый пост)
178.*.*.*
98.*.*.*

Тоже похоже на контактовские сервера.


Мое предположение - пользователь контакта разместил в приложении ссылку на Ваш сайт, другие люди из приложения просматривают его, им за это бонусы платят, или голосуют, или еще чего-нибудь делают.
В этом случае ничего страшнее повышенной нагрузки на сайт не будет. Для уточнения можете связаться с админами приложения, могу это я за Вас сделать, я там (в контакте) "немного" в теме. Но, опять же, для этого мне надо знать адрес сайта.


--------------------
Сделать можно все, только вопрос - когда?
PM MAIL Skype   Вверх
Muerto
Дата 5.1.2011, 12:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Ну я не сильно знаком что там... просто сайт на моем скрипте взломали в тот же день, зайдя под админом...
Пока ещё кстати не совсем ясно как это случилось и кто виноват

так что я уже был супер осторожен...

пока что я реферер разблокировал

Структура запроса всегда была такая же

Это сообщение отредактировал(а) Muerto - 5.1.2011, 12:54


--------------------
user posted image
PM MAIL   Вверх
Smorodin
Дата 5.1.2011, 12:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Добрейший
**


Профиль
Группа: Участник
Сообщений: 285
Регистрация: 10.4.2006
Где: Пермь

Репутация: нет
Всего: 1



Но и не отрицаю факт попытки взлома =) Жду Вашего ответа, блочить по реферреру - скорее костыль, а не решение. Потому-что помимо ?api_url=http://api.vkontakte.ru может быть - ?api_url=http://api.vk.com - оже стандартный АПИ адрес контакта, в зависимости от того, где авторизован пользователь. Если все таки остановились на блоке, то не забудьте заблочить и ?api_url=http://api.vk.com


--------------------
Сделать можно все, только вопрос - когда?
PM MAIL Skype   Вверх
Muerto
Дата 5.1.2011, 12:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Smorodin, я разблочил...
на самом деле  я в тот же день выставил session_regenerate_id в верх страницы, и применил htaccess как доп. слой защиты на важные файлы...

так что волноваться не о чем


--------------------
user posted image
PM MAIL   Вверх
Smorodin
Дата 5.1.2011, 12:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Добрейший
**


Профиль
Группа: Участник
Сообщений: 285
Регистрация: 10.4.2006
Где: Пермь

Репутация: нет
Всего: 1



Цитата(Muerto @  5.1.2011,  15:51 Найти цитируемый пост)
просто сайт на моем скрипте взломали в тот же день, зайдя под админом.

Попробуйте сменить метод авторизации админа, если простым перебором $secret возможно получить админский доступ. В первый раз, возможно, просто совпало, и "злоумышленник" не удержался =)

Добавлено через 45 секунд
Цитата(Muerto @  5.1.2011,  15:55 Найти цитируемый пост)
так что волноваться не о чем 

Я рад =)


--------------------
Сделать можно все, только вопрос - когда?
PM MAIL Skype   Вверх
Muerto
Дата 5.1.2011, 13:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Smorodin, Там админ использовал тот же пароль какой и на других сайтах, поэтому я не знаю, или тупым перебором вконце взломали, или кейлогер / троян подхватил
или и то и то вместе взятое  smile 

Система авторизации на сайте такая: 

У админа есть логин и пароль

затем в зоне администрирования есть ещё один пароль...

теперь ещё и выставил htaccess раньше не стоял , так же не делалось session_regenerate_id что могло позволить возможно фиксировать сессии 

Когда ему взломали сайт, вывели все деньги с кошелька webmoney и затем сделали truncate Таблице где содержится вся история выплат...

это можно было сделать и запросом с админки...

но я не исключаю что и на хост к нему пробрались

Это сообщение отредактировал(а) Muerto - 5.1.2011, 13:03


--------------------
user posted image
PM MAIL   Вверх
Muerto
Дата 5.1.2011, 13:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Я ща разблочил... хапросы опять пошли

ай пи
 46.53.140.3
178.93.130.95

это ай пи запросов с реферера который в первом посте в его вариациях


винное или не винное это дело, вот в чем вопрос

Это сообщение отредактировал(а) Muerto - 5.1.2011, 13:20


--------------------
user posted image
PM MAIL   Вверх
Smorodin
Дата 5.1.2011, 13:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Добрейший
**


Профиль
Группа: Участник
Сообщений: 285
Регистрация: 10.4.2006
Где: Пермь

Репутация: нет
Всего: 1



Это ИП адреса, с которых идут запросы, содержащие рефера, или эти ИП адреса входят в состав непосредственно рефера?

ЗЫ: кое-куда отписал, жду, пока ответят. До ответа, думаю, можно заблочить.. Так как названные Вами последние 2 адреса к контакту не относятся, но могут относиться к пользователям контакта и приложения.

У меня выстроилась такая цепочка: человек зарегистрировался на сайте, и выбрал контактовское приложение как способ привлечь рефералов и заработать на Вашей реферальной программе. Пользователи приложения охотно это делают, ибо им за это тоже платят. Если схема такова, то единственное о чем можно переживать - честность Вашей реферальной программы (я в том плане, что заинтересованы ли Вы в такой накрутке, или нет). Это уже сами определитесь. Если такой метод накрутки рефералов Вам не интересен - смело блокируйте оба адреса АПИ контакта.

Добавлено через 14 минут и 4 секунды
Скорее всего, Вы немного перепутали ИП адреса содержащиеся в рефере и ИП адреса, с которых идет запрос.
Если в реферере всегда адрес 195.24.69.88 (как в Вашем первом посте) - то моя схема права, это адрес приложения, можете спать спокойно.
Адреса с которых идет запрос - разные, ибо за каждым адресом конечны пользователь.



--------------------
Сделать можно все, только вопрос - когда?
PM MAIL Skype   Вверх
Smorodin
Дата 5.1.2011, 14:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Добрейший
**


Профиль
Группа: Участник
Сообщений: 285
Регистрация: 10.4.2006
Где: Пермь

Репутация: нет
Всего: 1



http://195.24.69.88/CAP/?api_url=http://ap...87903&hash=

Это правильная строка реферера, она передается от АПИ контакта. В ней могут меняться все значения, кроме http://195.24.69.88/CAP/? и api_id=2026113


--------------------
Сделать можно все, только вопрос - когда?
PM MAIL Skype   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0562 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.