phpshell и защита от него!

M
На сайте с 01.12.2009
Offline
235
#71

Ребята закрываем тему, исписана она уже. =)

Администратор Linux,Freebsd. построения крупных проектов.
M
На сайте с 16.09.2009
Offline
278
#72
webrock:
ТС, а защитить директории с помощью htaccess не получается?

Нет, детка - учи матчасть.

Как Вы запретите таким образом работать с файлами данной маски из скриптов (в т.ч. открывать и модифицировать)?

Ну а во-вторых, что вообще Вы собираетесь далее делать в этой секции <Files>. Запретить доступ? А как апач будет с этими файлами работать? Ах он у Вас такие файлы и не обрабатывает (и вообще таких расширений у Вас нет) - так какой тогда смысл в этой "защите"?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
webrock
На сайте с 05.04.2010
Offline
261
#73

myhand, я подразумевал директорию ---> /tmp

Полный аудит сайтов. (/ru/forum/765361)
M
На сайте с 16.09.2009
Offline
278
#74
webrock:
myhand, я подразумевал директорию ---> /tmp

Ну так для "директории /tmp" это глупо уже по тому, что оттуда апач файлы и так не раздает.

Himiko
На сайте с 28.08.2008
Offline
560
#75
myhand:
У "серьезных компаний" есть штат сотрудников, занимающихся как раз администрированием. И кого-то с "аудитом безопасности" туда просто не пустят ;) - Вы явно переоценили "серьезность" компании.

А кто сказал, что меня кто-то и куда-то пускал? =)

Не проблема зарегистрировать аккаунт по самому низкому тарифу, найти нужную инфу и рассказать тех. поддержке, куда стоит обратить внимание.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
M
На сайте с 16.09.2009
Offline
278
#76
Himiko:
А кто сказал, что меня кто-то и куда-то пускал? =)
Не проблема зарегистрировать аккаунт по самому низкому тарифу, найти нужную инфу и рассказать тех. поддержке, куда стоит обратить внимание.

Ну вот за такой аудит "серьезная компания" Вам тоже платить не будет. На основании чего, собственно?

Himiko
На сайте с 28.08.2008
Offline
560
#77
myhand:
Ну вот за такой аудит "серьезная компания" Вам тоже платить не будет. На основании чего, собственно?

Ни копейки я не получил с этого и даже не пытался.

Смысл был в том, чтобы проверить свои догадки. А уже после подтверждения того, что и серьёзные компании много чего не замечают, предложил другим за деньги(серьёзным даже и не пытался, они вряд ли бы согласились на подобное).

Для тех, на ком проверял изначально, это было бесплатно и сразу после подтверждения наличия проблем, им уходило письмо с подробным описанием.

webrock
На сайте с 05.04.2010
Offline
261
#78
myhand:
Ну так для "директории /tmp" это глупо уже по тому, что оттуда апач файлы и так не раздает.

Тут спорный вопрос ...

Давайте предположим что я знаю уязвимости какого-нить движка, тобиш о дырке ...

Я заливаю вам шелл через дырку посредством того же Апача в директорию tmp и ещё

куда ... куда мне захочется. Далее я объединяю ваш серверок и ещё сотни таких же

дырявых в ботнет сеть и кручу как хочу ... Можно такое сделать? Подумайте...

Речь же идёт за шелл ... ?

Himiko
На сайте с 28.08.2008
Offline
560
#79
webrock:
Я заливаю вам шелл через дырку посредством того же Апача в директорию tmp

Не должен Apache писать в /tmp, как и скрипты там запускаться не должны.

webrock
На сайте с 05.04.2010
Offline
261
#80
Himiko:
Не должен Apache писать в /tmp, как и скрипты нам запускаться не должны.

Я вам говорю не от фонаря, а с моего опыта. Мне приходилось быгребать с tmp столько всего ...

Шеллы уникальные, до сегоднешнего храню в своей коллекции. Есть написаны очень хитро ...

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий