|
13.02.2011, 19:20 Вверх | #4 | |||
Старший модератор
|
конечно уже 9 http://www.bormotuhi.net/showthread.php?t=9209
|
|||
13.02.2011, 20:33 Вверх | #7 | |||
Коварный тип
|
Specnazovec, считаю 8.3 одной из самых надежных, там залотать несколько дырочек и все. 8.5 я так понимаю дырявая насквозь, дважды хакнули, недавно обновил до 9.0, правда шаблон долго переделывал, но вче же обновился. Буду смотреть на счет взломов.
Вот кстати я тут соображения по безопасности изложил: http://www.bormotuhi.net/showthread.php?t=11279 |
|||
13.02.2011, 20:44 Вверх | #8 | |||
Уважаемая личность
|
на 8.3 мною был использован эксплоит с помощью которого можно поиметь хеши админу для дальнейшего разшифрования и доступа в админ панель
З.Ы закрывая одну уязвимость ты открываеш другую... |
|||
13.02.2011, 20:57 Вверх | #9 | |||
Коварный тип
|
у меня по IP подвязан вход ) Да и за год пока что никто не поимел
Да и если в админку зайдут - самый максимум что можно сделать - это все новости удалить, которые восстанавливаются из бэкапа, а в шаблоны что то прописать или банально в основных настройках что то поправить - будет облам, у меня на файлы стоят права 444 ) Это ты о чем ? ) Может ты как то не так их закрываешь ? |
|||
13.02.2011, 22:39 Вверх | #13 | |||
Коварный тип
|
На поимей http://allday.ru/ , если сайт ляжет я упаду тебе в ноги и назову тебя великим хаккером. Для этого тебе понадобится выучить пару инклуд команд конечно.
ps Подсказка - движок DLE 9.2 |
|||
14.02.2011, 09:11 Вверх | #15 | |||
Fedoraвод
|
Капитан очевидность...
Это же каким нужно быть криворуким чтобы не прикрыть свою задницу от XSS атак. Сразу говорю, что такие уже вымершие методы не действуют на дле, у них все переменные фильтруются в html сущности (или наоборот, не знаю как правильно) + чпу, и того на выходе, имеем какашку равносильную битью головой об стену. Уязвимость нужно искать в админке, ибо это всегда самое слабое место в движке. Ну или как вариант в самописном модуле, но тут зависит от того кто писал. Вот на днях выложу свой самопальный движек, посмотрю как ты его взломаешь ))) |
|||
14.02.2011, 11:35 Вверх | #19 | |||
Fedoraвод
|
Самый убийственный способ - снести админку на хостинге начисто. И поставить её на локальном сервере )))
Тут уж точно никакой хакер носу не подточит. А что до защиты паролей - они и так не хранятся нигде, только хэш. Но зачем его подбирать, когда гораздо проще его заменить _))) |
|||
14.02.2011, 11:42 Вверх | #20 | |||
::.V.I.P.::
|
+1. Пример того же DLE, если у взломщика нет доступа к FTP - то удали файл админки и все, сделать что то будет проблематично. А когда надо новости добавить или еще что - зазлил его на
место на время и потом опять снес ) На уровне сервера наверно ) Ты свой двиг на наличие шелов проверял ? Нажми на антивирус и посмотри есть ли лишние файлы в каталоге движка. |
|||
14.02.2011, 11:46 Вверх | #21 | |||
Fedoraвод
|
каждый веб сервер ведет логи, даже на самом отстойном сервере они ведутся. Скачиваешь файл с логами доступа и выдираешь из них строки где был запрос к файлу admin.php или как он у тебя там называется, откидываешь свой ip, вот тебе и список, причем с датой, временем и рефером, все в самом лучшем виде ))
Не, это не круто, афигенно когда админка на локальном серваке и через удаленное соединение с базой работает, ничего заливать - удалять не нужно ))) |
|||
14.02.2011, 11:54 Вверх | #22 | |||
::.V.I.P.::
|
Думаю что на DLE это врятли будет осуществимо, да и удаленный конект к базе мало хостов позволяют осуществлять + при разрешении удаленного конекта открывается уязвимость обращения к мускулу. Если сервак свой то можно конечно на IP свой доступ подвязать, а если обычный хостинг - то нет.
|
|||
|
|
Похожие темы | ||||
Тема | Автор | Раздел | Ответов | Последнее сообщение |
взлом н73 | yurij-46 | Nokia | 1 | 08.05.2011 19:37 |
Взлом Nokia6700s | junkers-b | Nokia | 1 | 04.10.2010 23:51 |
[Инструкция] Взлом X-plore 1.45 | MAXS | Nokia | 3 | 14.07.2010 23:38 |
[Статья] Взлом Wi-Fi | MAXS | Nokia | 0 | 04.04.2009 22:16 |
Взлом Н96 | Slavulik | Nokia | 1 | 23.03.2009 19:40 |