Будьте внимательны, безработные взломщики балуются ;)

dlyanachalas
На сайте с 15.09.2006
Offline
693
#21
LineHost:
Доброго времени суток.

Проверьте на своих серверах php настройки и те кто обычно не особо вредные позакрывайте хотя бы на время:

disable_functions = show_source, system, shell_exec, passthru, exec, phpinfo, popen, proc_open, allow_url_fopen,ini_set

Спасибо, воспользовался советом. Только вот ini_set у меня используется, хотя и не нужно, по большому счету. В итоге лезут варнинги.

Как можно отключить эту функцию так, чтобы её использование не было бы ошибкой, но и ничего бы при этом не делалось?

vitroot
На сайте с 16.12.2010
Offline
22
#22
perl скрипт. По всей видимости получает пароль с /etc/shadow, дальше банально подключается как root по ssh

а мужЫки-то не знают... как все просто...

Администратор Linux, FreeBSD (http://pro.vitroot.ru) Skype: vit190685
LineHost
На сайте с 20.01.2007
Offline
339
#23
Andreyka:
но если есть mod_geoip, то он решает это все красивей, через .htaccess

Не всё что красиво грамотно. Пример блондинки ;)

.htaccess требует много ресурсов, он блокирует только доступ к апачу. Какой смысл дать повод идиотам видет рабочий ип серера или стучать по портам?

Appassionato:
Камрады, просветите, хоть через что ломают-то?

Как всегда банально - безопасность на хостинговом сервере, это компромис между безопасностью и требованию клиентов.

dlyanachalas:

Как можно отключить эту функцию так, чтобы её использование не было бы ошибкой, но и ничего бы при этом не делалось?

Нужные функции для всех сайтов надо прописать в глобальном php.ini, кое что можно поправить с помощью .htaccess.

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
Den73
На сайте с 26.06.2010
Offline
523
#24

LineHost зачем что то резать в php если все тоже самое можно выполнить например через крон да и в php уйма функций.

другое дело какой именно софт является уязвимым опять же таки вопрос остается закрытым, на нормально настроенном сервере не кто не чего не сможет сделать даже если открыть ssh.

Не знаю, судя по топику либо есть дырка о которой пока не кто не чего не знает либо просто сервера толком не настроены.

Страны лучше закрыть через iptables (xtables-addons для iptables) – geoip.

sumar
На сайте с 22.11.2005
Offline
140
#25
mvolgin:
Если у хакера есть зачаток мозга то та айпи что вы ведите к его месту нахождения отношения не имеет. Ломают через непропатченные скрипты и их модули - нечего удивительного в этом нет

Ну да, хотя в моем случае я вижу в основном ip из сети адсл провайдера.

выделенные серверы - https://masterdedicated.com/ (https://masterdedicated.com/) доменные имена за приятную цену - только тут (https://masterdedicated.com/foru/announcements.php?id=2)
P
На сайте с 10.11.2010
Offline
27
#26

WHMCS у меня пытаются ломать 1-2 раза в день, большинство айпи саудовская аравия, некоторые - пакистан, подсети разные, где-то адсл, где-то wimax. Приходят в основном из google.com.sa. Все они пытаются использовать одну и ту же уязвимость WHMCS, которая позволяет запустить php-код, внедряемый в заголовок отправляемого тикета. Уязвимость была ликвидирована патчем ещё в октябре, а атаковать стали не более месяца назад.

Login.by (http://login.by/) — хостинг в Беларуси
Rudokop
На сайте с 29.07.2008
Offline
90
#27

Орабэн атакуэ!

LineHost
На сайте с 20.01.2007
Offline
339
#28
Den73:
LineHost зачем что то резать в php если все тоже самое можно выполнить например через крон да и в php уйма функций.

Могу только посоветовать быть внимательней. Чтобы воспользоватся кроном, надо иметь доступ к серверу. Чтобы залить шел, достаточно найти любую форму для закачки файла на сервер. Это может быть любой аттачмент к тикету или какой нибудь другой способ для закачки файла. Теперь таких возможностей на своих сайтах клиенты оставляют много. Дальше надо знать куда конкретный скрипт этот файл заливает, меняет ли название и так далее. А иногда клиенты разрешают листинг файлов в папках, так как им это удобней. Если php не урезанная, то дальнейший сценарий предугадать несложно. И только не надо сказок о супер серверах и супер php скриптах, в которых програмист не оставил уязвимостей....

Den73:

Страны лучше закрыть через iptables (xtables-addons для iptables) – geoip.

Это зависит от задачи. В этом случае тот скрипт который предложил на много удобней. Для блокировки трафика с ненужных стран хватит двух минут. Если есть желание для обновления можно засунуть скрипт в кронтаб. А настроить геоип займёт точно больше времени. Есть и другие причины, почему такой простой вариант удобней, к примеру если на сервере используется какой нибудь firewall. Собрав IP достаточно будет занести в список и делов то....

sumar:
Ну да, хотя в моем случае я вижу в основном ip из сети адсл провайдера.

У меня в последнее время только с SA и практически с DSL.

Petabyte:
Все они пытаются использовать одну и ту же уязвимость WHMCS, которая позволяет запустить php-код, внедряемый в заголовок отправляемого тикета.

Есть и другие варианты, к сожелению...

WebGomel
На сайте с 29.10.2011
Offline
78
#29

Так эти арабы там реально разошлись вы гляньте по скольку они в день сайтов приговаривают - арабские отчёты в реальном времени

Надо наверное уже по умолчанию при настройке серверов банить эти страны.

А вообще, обрубить бы им интернет нафиг во внешний мир, пускай сами себя ломают😡

И кстати там можно поискать свои сервера по IP. http://www.angelobrum.com/archive/ip=х.х.х.х

Удалённый системный администратор ( https://remadmin.com )
Den73
На сайте с 26.06.2010
Offline
523
#30
WebGomel:
Так эти арабы там реально разошлись вы гляньте по скольку они в день сайтов приговаривают - арабские отчёты в реальном времени

это еще не так много, на шелах огромные деньги зарабатывают :(

в инете очень много дырявых сайтов, в основном это гс, все легко находится через пс.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий