Взлом сайтов! Владельцам DLE сайтов

1 234
Хортица
На сайте с 22.12.2006
Offline
289
#21

asmakovec2, во всех папках есть htaccess ? Например в папке sape ? Или /engine/ или /engine/classes/ ну и так далее ?

На XBit.Money (https://xbit.money/?rid=111) меняю крипту на гривны. Лучшие курсы Обмен Вашего PayPal/ЯД/QIWI/WebMoney и куча плюшек! Рекомендую (https://exchangex.ru/index.php?who=26749)
A2
На сайте с 17.11.2009
Offline
52
#22
Хортица:
asmakovec2, во всех папках есть htaccess ? Например в папке sape ? Или /engine/ или /engine/classes/ ну и так далее ?

Ну так и не во все же папки можно залить шелл.

Мне вот например недавно заливали шелл в папку с шаблоном, в папку со стилями. Удалили htaccess, и залили шелл.

Запустить шелл с папки с шаблоном невозможно пока не удалишь htaccess. А что бы удалить htaccess нужно запустить шелл. Значит htaccess удалили либо через соседей на хостинге либо через FTP.

Хортица
На сайте с 22.12.2006
Offline
289
#23

asmakovec2, вот я и говорю, что Вы не до конца понимаете о чем речь, и поэтому Вам кажется что именно через соседей заливают :)

[Удален]
#24

А права на файлы небось 777 были? :)

PD
На сайте с 05.09.2011
Offline
15
#25
Seo_Barin:
А права на файлы небось 777 были? :)

Если скрипт запускается от имени пользователя, то любые хоть какие права ставь. Со своего аккаунта можно редактировать и заливать что угодно. Если от имени apache, то тут права помогут.

Баннерная сеть + псевдоподписки (2 в 1)! Впервые в WAP`e! Конвертабельный лейдинг! Ратио 1:2! (http://rusban.su/?ref=1)
anton831
На сайте с 25.05.2011
Offline
71
#26
PHPSID:
Если скрипт запускается от имени пользователя, то любые хоть какие права ставь. Со своего аккаунта можно редактировать и заливать что угодно. Если от имени apache, то тут права помогут.

Да как сказать......

Я со своего ака, не смог записать изменения в фаил, с недостаточными правами!

Как бы для владельца то тоже можно права ограничить, если фаил не редактируете постоянно.

PD
На сайте с 05.09.2011
Offline
15
#27
anton831:
Да как сказать......
Я со своего ака, не смог записать изменения в фаил, с недостаточными правами!
Как бы для владельца то тоже можно права ограничить, если фаил не редактируете постоянно.

Хороший web-шелл под правами пользователя НЕ apache - это сделает без проблем.

anton831
На сайте с 25.05.2011
Offline
71
#28
PHPSID:
Хороший web-шелл под правами пользователя НЕ apache - это сделает без проблем.

Под правами пользователя, много чего можно сделать.

Вот только как вы его запустите под правами пользователя, если у вас этих прав нет?

Я честно не хакер и спорить не совсем компетентен в этом вопаросе, но все таки:

фаил .httaccess, это фаил настроек сервера.

Соответственно, ломать его, фактически означает ломать сервак.

Знаете, если бы это делалось простым заливанием вредоносного кода, через дыру в какой нить форме ввода, то аккаунты ломали бы через раз.

Я вот честно в это не верю и считаю, что если хостер адекватный и настройки Apache в плане безопасности нормальные, то хоть какие дыры в движке будут - сервак этим не сломать.

Поэтому и виноват тут скорее всего недобросовестый хостер, у которого дыры имеются.

А возможно ТС, просто сам свой пасс просрал, например в TotalCMD, качнул вирусняк какой нибудь на комп где пароли храняться.

PD
На сайте с 05.09.2011
Offline
15
#29
anton831:
Под правами пользователя, много чего можно сделать.
Вот только как вы его запустите под правами пользователя, если у вас этих прав нет?

Залить в аккаунт и запустить. Скрипт будет выполняться от имени пользователя.

Чтобы избежать этого - нужно не допускать заливки подобных шеллов. Это даже рекомендуют популярные и профессиональные хостинги.

anton831
На сайте с 25.05.2011
Offline
71
#30

Не знаю, трудно спорить, но у меня на хостинге, доступ к .httaccess, можно получить только через FTp, даже через аккаунт невозможно.

И опять же, как через Шелл, можно устанавливать UNIX права на фаилы и папки??

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий