Хаккеры ....

12 3
Mr_Promoter
На сайте с 06.08.2004
Offline
254
2061
Добрый день, дорогой админ!
Обнаружил ошибку на Вашем сайте. Ошибка в скрипте очень серьезная
(SQL-injection).
Для уверенности вот Вам данные с первого сайта на Вашем сервисе:
e-mail: ляля@okis.ru
Хеш пароля: 99b9d83**совпадает**3a6bd6
Если Вам интересно - продам багу, если нет - выложу в паблик, пускай
новички практикуются.

Вот такое вот сегодня получил. Данные совпадают. Емэйл то где угодно можно нарыть, а хэш в принципе закрыт.

Вопрос что делать? Сильно пугаться и выкладывать бабло? :)

Или посмотреть скрипты ... Не подскажите каким образом такие данные добывают и как их закрыть. Мож это баян, а я не знаю.

http://webpromote.ru (http://webpromote.ru) - пописываю иногда ...
Алексей Барыкин
На сайте с 04.02.2008
Offline
272
#1

А погуглить и после подправить скрипты?

http://ru.wikipedia.org/wiki/%D0%98%D0%BD%D1%8A%D0%B5%D0%BA%D1%86%D0%B8%D1%8F_SQL

ArtGK CMS
На сайте с 07.08.2008
Offline
9
#2

Скорее всего где то в скриптах поставляются переменные php (взятые из строки адреса, из формы и т.п.) непосредственно в тело запроса к БД без предварительной проверки. Выход - тщательно посмотреть все запросы к БД на предмет данной подстановки и включит в эти места проверку.

Еще посмотрите статистику обращений к страницам - если такова есть. Обратите внимания на странные запросы ... и быть может найдете что использовал хаккер. В результате анализа дейсвий сможете им восприпятствовать.

Система управления сайтом ArtGK CMS (http://artgk-cms.ru) Демо - http://artgk-cms.ru/demo (http://artgk-cms.ru/demo)
Zhilinsky
На сайте с 05.08.2007
Offline
86
#3

Используйте интерфейс работы с БД на основе плейсхолдеров, например, goDB - и забудете про SQL-инъекции как про страшный сон.

GoDB

Защита от инъекций

А этим горе-хакерам надо руки оторвать за такой способ заработка. Услуги нужно ПРЕДЛАГАТЬ, а не ВЫМОГАТЬ.

Жилинский (http://жилинский.рф/).
C
На сайте с 20.09.2007
Offline
114
#4

А чего за движок?

ИМХО, самые лучшие VDS: https://cp.inferno.name/aff.php?aff=4048
S
На сайте с 28.07.2008
Offline
0
#5

А сколько просит, если не секрет?

если бесперебойная работа сайта очень важна, а цена не высока для вас, то имхо стоит сначала самому поискать баг. Если не найдёте платите хакеру и в дальнейшем не допускайте подобных ошибок. по сути нужны быть благодарным что этот человек хочет денег, а ведь мог бы понаделывать своих чёрных дел. (хотя не исключено что ещё не понаделывал).

:)

W
На сайте с 06.09.2005
Offline
42
#6

Обновите CMS (если). Измените все пароли. И забудите о нем.

P.S. Думаю он не сам нашел уязивимости. А использовал публик инфо.

P.S. Вы можите искать в инет уязивимости ваш CMS в этом сайте и подобие.

P.S. Если хотите дайте адрес сайте. Проверим и решим этот проблем

webmasters -вебмастер с сайтов:http://www.ibrahimovfamil.narod.ru (http://www.ibrahimovfamil.narod.ru) http://www.allshops.h15.ru (http://www.allshops.h15.ru),http://www.forumall.h15.ru (http://www.forumall.h15.ru) http://www.zarabotka.hut1.ru (http://www.zarabotka.hut1.ru)
Mr_Promoter
На сайте с 06.08.2004
Offline
254
#7

Действительно все оказалось весьма просто. Глянул в статистику и нашел это

http://okis.ru/news.-1 UNION SELECT 1,2,3,4,5 FROM phpbb_salt/*.html

подправил код и дырка закрылась.

Всем спасибо за советы. Пошел писать фильтры на входящие переменные.

WwWork
На сайте с 07.02.2006
Offline
150
#8

Опа.. старый phpbb? хотябы в личку напишите, какой двиг, если phpbb то многим думаю было би интересно.

BR
На сайте с 28.06.2008
Offline
75
#9

Кстати, навеяло, легко лохоторон организовать:

1. Находим сайт с движком хранящем пароли в виде md5-хэша

2. Регистрируемся в форуме

3. На дому генерируем md5-хэш к паролю указанному при регистрации

4. Шлем письмо аналогичное приведенному автором топика

5. Получаем деньги и ищем следующего "лоха"

- назовем это "атака типа MD5-fishing" ©

размещение сайтов (http://www.brim.ru)
Unlock
На сайте с 01.08.2004
Offline
786
#10

Brim.ru, я когда прочитал первое сообщение ТС, так и подумал, что подобный развод. :)

Есть желание, - тысяча способов; нет желания, - тысяча поводов! /Петр-I/.
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий