Бормотухи.НЕТ

Вернуться   Бормотухи.НЕТ > Web-мастеру > DataLife Engine
Расширенный поиск

DataLife Engine Скачать хаки для DLE, темы для DLE

Ответ
 
Опции темы Поиск в этой теме
Старый 13.02.2011, 18:58 Вверх   #1
Местный житель
 
Аватар для Specnazovec
Specnazovec вне форума
Доп. информация
По умолчанию Взлом

Меня взломали, изменили название описание и т.д. у сайта и main.tpl что нужно сделать что бы защитить версию 7,5 от хакеров?
  Ответить с цитированием
Старый 13.02.2011, 19:01 Вверх   #2
Старший модератор
 
Аватар для Ghost
Ghost вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Specnazovec Посмотреть сообщение
что нужно сделать что бы защитить версию 7,5 от хакеров?
Обновиться до актуальной версии.
  Ответить с цитированием
Старый 13.02.2011, 19:18 Вверх   #3
Местный житель
 
Аватар для Specnazovec
Specnazovec вне форума
Доп. информация
По умолчанию

Актуальная это 9 или 8?
  Ответить с цитированием
Старый 13.02.2011, 19:20 Вверх   #4
Старший модератор
 
Аватар для Ghost
Ghost вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Specnazovec Посмотреть сообщение
Актуальная это 9 или 8?
конечно уже 9 http://www.bormotuhi.net/showthread.php?t=9209
  Ответить с цитированием
Старый 13.02.2011, 19:21 Вверх   #5
Опытный пользователь
 
Аватар для Tisoni
Tisoni вне форума
Доп. информация
По умолчанию

что больше 9 или 8? школа школа ...я скучаю
  Ответить с цитированием
Старый 13.02.2011, 19:40 Вверх   #6
Местный житель
 
Аватар для Specnazovec
Specnazovec вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Tisoni Посмотреть сообщение
что больше 9 или 8? школа школа ...я скучаю
Не тот смысл у тебя...
( может еще и с дырами быть, а 8 уже заделана нормально...
  Ответить с цитированием
Старый 13.02.2011, 20:33 Вверх   #7
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Specnazovec, считаю 8.3 одной из самых надежных, там залотать несколько дырочек и все. 8.5 я так понимаю дырявая насквозь, дважды хакнули, недавно обновил до 9.0, правда шаблон долго переделывал, но вче же обновился. Буду смотреть на счет взломов.

Вот кстати я тут соображения по безопасности изложил: http://www.bormotuhi.net/showthread.php?t=11279
  Ответить с цитированием
Старый 13.02.2011, 20:44 Вверх   #8
Уважаемая личность
 
Аватар для foozzi
foozzi вне форума
Доп. информация
По умолчанию

на 8.3 мною был использован эксплоит с помощью которого можно поиметь хеши админу для дальнейшего разшифрования и доступа в админ панель

З.Ы закрывая одну уязвимость ты открываеш другую...
  Ответить с цитированием
Старый 13.02.2011, 20:57 Вверх   #9
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Цитата Сообщение от foozzi Посмотреть сообщение
на 8.3 мною был использован эксплоит с помощью которого можно поиметь хеши админу для дальнейшего разшифрования и доступа в админ панель
у меня по IP подвязан вход ) Да и за год пока что никто не поимел
Да и если в админку зайдут - самый максимум что можно сделать - это все новости удалить, которые восстанавливаются из бэкапа, а в шаблоны что то прописать или банально в основных настройках что то поправить - будет облам, у меня на файлы стоят права 444 )


Цитата Сообщение от foozzi Посмотреть сообщение
З.Ы закрывая одну уязвимость ты открываеш другую...
Это ты о чем ? ) Может ты как то не так их закрываешь ?
  Ответить с цитированием
Старый 13.02.2011, 22:12 Вверх   #10
Уважаемая личность
 
Аватар для foozzi
foozzi вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Serberg Посмотреть сообщение
Это ты о чем ? ) Может ты как то не так их закрываешь ?

это слова Митника, вдумайся в смысл слов)
  Ответить с цитированием
Старый 13.02.2011, 22:15 Вверх   #11
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Цитата Сообщение от foozzi Посмотреть сообщение
это слова Митника, вдумайся в смысл слов)
Вот сам вдумайся. Смотри, есть уязвимость по недостаточной фильтрации данных при обращении к какой либо функции. Я дописываю код, фильтрующий запрос. Уязвимость отпадает. И что тут появилось ? )
  Ответить с цитированием
Старый 13.02.2011, 22:30 Вверх   #12
Уважаемая личность
 
Аватар для foozzi
foozzi вне форума
Доп. информация
По умолчанию

ты вписал код фильтрации данных, и при этом открыл php inj любой ламер выучив пару команд инклудинга поимеет сайт
  Ответить с цитированием
Старый 13.02.2011, 22:39 Вверх   #13
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Цитата Сообщение от foozzi Посмотреть сообщение
ты вписал код фильтрации данных, и при этом открыл php inj любой ламер выучив пару команд инклудинга поимеет сайт
На поимей http://allday.ru/ , если сайт ляжет я упаду тебе в ноги и назову тебя великим хаккером. Для этого тебе понадобится выучить пару инклуд команд конечно.

ps
Подсказка - движок DLE 9.2
  Ответить с цитированием
Старый 13.02.2011, 23:56 Вверх   #14
Уважаемая личность
 
Аватар для foozzi
foozzi вне форума
Доп. информация
По умолчанию

посмотрю что можно применить, результат напишу через неделю

З.Ы а причом тут движок все делается на get запросы серверу
  Ответить с цитированием
Старый 14.02.2011, 09:11 Вверх   #15
Fedoraвод
 
Аватар для Злой
Злой вне форума
Доп. информация
По умолчанию

Цитата Сообщение от foozzi Посмотреть сообщение
З.Ы а причом тут движок все делается на get запросы серверу
Капитан очевидность...
Это же каким нужно быть криворуким чтобы не прикрыть свою задницу от XSS атак. Сразу говорю, что такие уже вымершие методы не действуют на дле, у них все переменные фильтруются в html сущности (или наоборот, не знаю как правильно) + чпу, и того на выходе, имеем какашку равносильную битью головой об стену. Уязвимость нужно искать в админке, ибо это всегда самое слабое место в движке. Ну или как вариант в самописном модуле, но тут зависит от того кто писал.
Вот на днях выложу свой самопальный движек, посмотрю как ты его взломаешь )))
  Ответить с цитированием
Старый 14.02.2011, 09:18 Вверх   #16
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Оффтоп
  Ответить с цитированием
Старый 14.02.2011, 10:03 Вверх   #17
Fedoraвод
 
Аватар для Злой
Злой вне форума
Доп. информация
По умолчанию

Нет, по прежнему всего три )))
  Ответить с цитированием
Старый 14.02.2011, 10:51 Вверх   #18
Местный житель
 
Аватар для Specnazovec
Specnazovec вне форума
Доп. информация
По умолчанию

Как защитить пароль админа если у него ип меняется?
И как ваще пароли защитить и как сделать так что бы показывались ипы людей которые пытались проникнуть в админку... Плиззз дайте что можно что бы защитить меня какой то SAW снова взломал...

  Ответить с цитированием
Старый 14.02.2011, 11:35 Вверх   #19
Fedoraвод
 
Аватар для Злой
Злой вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Specnazovec Посмотреть сообщение
И как ваще пароли защитить и как сделать так что бы показывались ипы людей которые пытались проникнуть в админку...
Самый убийственный способ - снести админку на хостинге начисто. И поставить её на локальном сервере )))
Тут уж точно никакой хакер носу не подточит. А что до защиты паролей - они и так не хранятся нигде, только хэш. Но зачем его подбирать, когда гораздо проще его заменить _)))
  Ответить с цитированием
Старый 14.02.2011, 11:42 Вверх   #20
::.V.I.P.::
 
Аватар для boxx
boxx вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Злой Посмотреть сообщение
Самый убийственный способ - снести админку на хостинге начисто.
+1. Пример того же DLE, если у взломщика нет доступа к FTP - то удали файл админки и все, сделать что то будет проблематично. А когда надо новости добавить или еще что - зазлил его на

Цитата Сообщение от Specnazovec Посмотреть сообщение
Как защитить пароль админа если у него ип меняется?
место на время и потом опять снес )

На уровне сервера наверно )
Ты свой двиг на наличие шелов проверял ? Нажми на антивирус и посмотри есть ли лишние файлы в каталоге движка.
  Ответить с цитированием
Старый 14.02.2011, 11:46 Вверх   #21
Fedoraвод
 
Аватар для Злой
Злой вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Specnazovec Посмотреть сообщение
ипы людей которые пытались проникнуть в админку
каждый веб сервер ведет логи, даже на самом отстойном сервере они ведутся. Скачиваешь файл с логами доступа и выдираешь из них строки где был запрос к файлу admin.php или как он у тебя там называется, откидываешь свой ip, вот тебе и список, причем с датой, временем и рефером, все в самом лучшем виде ))


Цитата Сообщение от boxx Посмотреть сообщение
А когда надо новости добавить или еще что - зазлил его на
место на время и потом опять снес )
Не, это не круто, афигенно когда админка на локальном серваке и через удаленное соединение с базой работает, ничего заливать - удалять не нужно )))
  Ответить с цитированием
Старый 14.02.2011, 11:54 Вверх   #22
::.V.I.P.::
 
Аватар для boxx
boxx вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Злой Посмотреть сообщение
Не, это не круто, афигенно когда админка на локальном серваке и через удаленное соединение с базой работает, ничего заливать - удалять не нужно )))
Думаю что на DLE это врятли будет осуществимо, да и удаленный конект к базе мало хостов позволяют осуществлять + при разрешении удаленного конекта открывается уязвимость обращения к мускулу. Если сервак свой то можно конечно на IP свой доступ подвязать, а если обычный хостинг - то нет.
  Ответить с цитированием
Старый 14.02.2011, 12:03 Вверх   #23
Fedoraвод
 
Аватар для Злой
Злой вне форума
Доп. информация
По умолчанию

Цитата Сообщение от boxx Посмотреть сообщение
Думаю что на DLE это врятли будет осуществимо
Было бы желание...

Цитата Сообщение от boxx Посмотреть сообщение
удаленный конект к базе мало хостов позволяют осуществлять
Все нормальные хостеры позволяют это делать.
Ну есть конечно хостеры повернутые хрен пойми на чем, которые чуть ли не треть нужных плюшек вырубают, но это же не показатель )))
  Ответить с цитированием
Старый 14.02.2011, 12:21 Вверх   #24
Местный житель
 
Аватар для Specnazovec
Specnazovec вне форума
Доп. информация
По умолчанию

Цитата Сообщение от boxx Посмотреть сообщение
Думаю что на DLE это врятли будет осуществимо, да и удаленный конект к базе мало хостов позволяют осуществлять + при разрешении удаленного конекта открывается уязвимость обращения к мускулу. Если сервак свой то можно конечно на IP свой доступ подвязать, а если обычный хостинг - то нет.
Есть но они мои))) залитые.

На моем ПК все стоит ...
  Ответить с цитированием
Старый 14.02.2011, 12:59 Вверх   #25
::.V.I.P.::
 
Аватар для boxx
boxx вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Specnazovec Посмотреть сообщение
На моем ПК все стоит ...
Ты сам себе хостинг что ли ? Небось на windows xp + dender ?
  Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
взлом н73 yurij-46 Nokia 1 08.05.2011 19:37
Взлом Nokia6700s junkers-b Nokia 1 04.10.2010 23:51
[Инструкция] Взлом X-plore 1.45 MAXS Nokia 3 14.07.2010 23:38
[Статья] Взлом Wi-Fi MAXS Nokia 0 04.04.2009 22:16
Взлом Н96 Slavulik Nokia 1 23.03.2009 19:40


Текущее время: 20:58. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2024, vBulletin Solutions, Inc. Перевод: zCarot
 

Время генерации страницы 0.21605 секунды с 12 запросами