Ломают сайт

Xakez
На сайте с 20.12.2008
Offline
163
655

Всем привет.

У меня такое вопрос. Есть сайт. На хостинге папкам установлены права 777. При этом, в этих папках (в части из них) разрешено выполнять скрипты. Ну в общем, открытая дверь для взлома)))

Так вот вопрос: можно ли со стороннего ресурса записать в известную папку с правами 777 файл.

Погуглил - примера кода не нашел, хотя пишут что можно, если атакующий сайт расположен на том же сервере, что и атакуемый. Так ли это?

Сейчас планирую искать на сайте скрипты с $_GET и $_POST, ведь атакующий обращается к БД.

Может быть, кто-нибудь посоветует на что обратить внимание еще?

Заранее спасибо.

Ох какие прокси у нас тут ( https://toolip.io?ref=guruprofile )
[umka]
На сайте с 25.05.2008
Offline
456
#1
Xakez:
пишут что можно, если атакующий сайт расположен на том же сервере, что и атакуемый. Так ли это?

Близко к истине.

Если дырок нет, то с помощью одного лишь HTTP записать извне в директорию с правами "777" невозможно.

Лог в помощь!
Comandante Fidel
На сайте с 08.06.2011
Offline
37
#2

А вы не думали, что ломают proftpd или аналогичный FTP-софт?

W
На сайте с 21.01.2009
Offline
172
#3

Вероятность взлома очень теоретическая. Большинство систем управления просят установить права на некоторые папки 777 и ничего, все живы.

Jaf4
На сайте с 03.08.2009
Offline
804
#4

-/deleted/-

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
W
На сайте с 16.04.2006
Offline
60
#5

можно записать в папку с правами 777 в том случае, если:

1. скрипт находится на том же сервере

2. не используется директива open_base_dir либо не включен safe_mode

В основном ломают распространенные скрипты: dle, wp, joomla. Ситуация та же, что и с операционками. Под попсовые OS такие как windows написана хренова туча вирусов, под линукс вирусов в разы меньше.

Делайте регулярно бэкап сайта, регулярно проверяйте свой сайт на наличие вирусов, можно просто смотреть статусную строку браузера, что там грузится. Увидите левый адрес, восстанавливайте бэкап. Постарайтесь выставить рекомендуемые для вашего скрипта настройки php. Используйте антивирус с проверкой вебтрафика. Обновления cms берите у разработчика скрипта, в нуленных версиях наверняка есть шелл.

VPS / VDS, виртуальный платный и бесплатный хостинг (http://www.granthost.org/)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий