История с проверкой сайта на уязвимости

f0x
На сайте с 20.09.2006
Offline
116
f0x
760

Не так давно, у ЦОП E-Customer появилась возможность проверить свой сайт на уязвимости.

Решил воспользоваться услугой, сайт обследовали и прислали мне отчет о найденых уязвимостях.

Нашли уязвимости такие как: SQL инъекции в нескольких скриптах (с примерами запросов) + по мелочам xss. Вобщем ничего особенного и интересного этот сервис не представляет.

Отчет получил 3 недели назад и пока не предпринимал никаких действий по устранению дыр.

И теперь интересное :popcorn:

Сегодня обнаруживаю у себя в ящике сообщения о попытке захода в мой (админский акаунт).

Админом можно зайти на сайт только с одного ip, моего домашнего, если ip другой, то мне летит уведомление о попытке с ip адресом взломщика + этот ip атоматом блокируется на уровне фаервола.

Начал просматривать логи апача по ip взломщика и обнаружил скуль конструкции к тем уязвимым скриптам, что нашли аудиторы, подлецу таки удалось вытянуть хеш пароля и авторизоваться под админом, дальше конечно он ничего не смог сделать и поменяв несколько проксей отстал от сайта.

Совпадение?!

Не хочу обвинять аудиторов, но я не верю в совпадения :dont:

ПС. от момента как парень вытянул хеш, до момента захода прошло не более 10 минут. Можно ли за 10 минут вскрыть мд5 хеш , если пароль состоит из 11 символов?

dkameleon
На сайте с 09.12.2005
Offline
386
#1
f0x:

ПС. от момента как парень вытянул хеш, до момента захода прошло не более 10 минут. Можно ли за 10 минут вскрыть мд5 хеш , если пароль состоит из 11 символов?

зависит от способа авторизации. иногда чистого пароля и не надо.

Дизайн интерьера (http://balabukha.com/)
sabotage
На сайте с 14.02.2007
Offline
192
#2
f0x:
мд5 хеш , если пароль состоит из 11 символов

цифры да. 10 цифр.

Dreammaker
На сайте с 20.04.2006
Offline
569
#3
f0x:
Можно ли за 10 минут вскрыть мд5 хеш , если пароль состоит из 11 символов?

Если прогнать через готовую базу хешей, то можно и быстрее.

angr
На сайте с 11.05.2006
Offline
413
#4
Dreammaker:
Если прогнать через готовую базу хешей

и такое бывает?!? :(

Требуется СЕО-Специалист в Кишиневе, в офис. ()
Dreammaker
На сайте с 20.04.2006
Offline
569
#5
angr
На сайте с 11.05.2006
Offline
413
#6

Dreammaker, угу...

Результатов: примерно 220 000
f0x
На сайте с 20.09.2006
Offline
116
f0x
#7
dkameleon:
зависит от способа авторизации. иногда чистого пароля и не надо.

да нет, с авторизацией нормально все, пароль из поля хешируется и сравнивается с хешем в бд.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий