Как легко, без усилий и знаний можно взломать любой ваш сервер

12
Оксиген
На сайте с 30.07.2006
Offline
444
2405

Знаю, что почти никто на чужих ошибках не учится и к советам посторонних не прислушивается. Тем не менее, "спалю тему", может быть кому-то пригодится.

Все слышали, что в программном обеспечении время от времени находят разные уязвимости, "дырки" и прочие "бла-бла-бла". Чтобы получить несанкционированный доступ к серверу таким путем надо иметь целую кучу знаний, опыта и т.п. Реальных хакеров на самом деле на порядок меньше, чем все думают.

Самый простой и верный способ скомпрометировать свой сервер - это дать к нему доступ постороннему человеку. Казалось бы глупость, кто это будет делать? Отнюдь. Очень много людей промышляет таким способом.

Случай № 1.

Моему коллеге потребовалось установить php программу на сервер. Нашел, кстати тут же, исполнителя, тот всё сделал замечательно, получил деньги. Через некоторое время нашли следы. Стали разбираться откуда, всё выяснили, побеседовали с ребятами из К. Человек в другой стране, из-за такой мелочевки никто впрягаться в дело разумеется не захотел. Взлом ликвидировали, человеку пожелали пожеланий и забыли, ибо реальных законных способов наказать не существует.

Случай № 2.

Недавно мне потребовалась помощь программиста. Нашел на сайте фрилансеров, человек написал прямо через 5 минут после публикации объявления (боты там у них дежурят или как?), потом, чуть позже появился сам, дал низкую цену и попросил для работы доступ к серверу. Получил отказ и пропал. Я уже понял, что там был за интерес, но попытался связаться с ним снова. В итоге человек навеливает мне для установки на мой компьютер некую программу, при том, что я заказывал серверный скрипт под Линукс. Получив отказ посылает меня подальше и отключается.

Что-то мне совсем не верится, что программист полный идиот, писал программу, а потом отказался её продавать. Просто не пролезло так, хотел вирусов заслать.

Вот и думайте, коллеги. Перед тем, как кому-то дать доступ к своему серверу. Налицо типовая схема развода клиента с одной лишь целью - залить к вам на сервер программу, чтобы затем с помощью удалённого доступа в любое время делать с вашим сервером всё, что угодно.

При этом, через ваш сайт, злоумышленники могут получить доступ и к другим сайтам на хостинге, если он настроен неправильно.

Магазин готовых сайтов (https://www.bdb.ru/shop/) Продление доменов в RU-CENTER по партнерским тарифам.
[umka]
На сайте с 25.05.2008
Offline
456
#1

Это из серии: К вам приезжают мастера устанавливать пластиковые окна и при этом выносят телевизоры.

Нечистые на руку люди есть везде.

Это не взлом сервера и не взлом квартиры, а потеря бдительности хозяина :)

Подходите к выбору подрядчика более ответственно.

Лог в помощь!
Оксиген
На сайте с 30.07.2006
Offline
444
#2
umka:
Подходите к выбору подрядчика более ответственно

Это как? На детекторе лжи проверять? Расскажите, поделитесь опытом.

umka:
мастера устанавливать пластиковые окна и при этом выносят телевизоры

Нет, пример неудачный. Более подходящий пример это копии ключей от квартиры (где деньги лежат) в мастерской по изготовлению их дубликатов.

umka:
Это не взлом сервера

Конечно не взлом. Но люди когда находят 100500 левых проиндексированных файлов на своем сайте в каком-нибудь Яндекс.вебмастере, думают, что это именно взлом.

Для этого и создал тему. Но создавай, не создавай, я лично понимаю, что сладкие фразы "дешево" и "не беспокойтесь я всё сделаю сам, только дайте доступ" открывают любые сервера.

aklimovv
На сайте с 18.01.2008
Offline
224
#3
Оксиген:


Конечно не взлом. Но люди когда находят 100500 левых проиндексированных файлов на своем сайте в каком-нибудь Яндекс.вебмастере, думают, что это именно взлом.

"Купился" на название темы

Как легко, без усилий и знаний можно взломать любой ваш сервер
а тут вона как :)
[umka]
На сайте с 25.05.2008
Offline
456
#4
Оксиген:
Это как? На детекторе лжи проверять? Расскажите, поделитесь опытом.

Вы прямо как первый день родились :)

Палю тему:

Работаете постоянно с одним и тем же специалистом, а не меняете их каждый день.

Если всё-таки возникла необходимость привлечения нового специалиста, то берёте не первого попавшегося, лишь бы подешевле, а с хорошими отзывами (с сёрча / по рекомендации / и т.п.).

При этом с предыдущим специалистом полностью закрываете все финансовые и прочие вопросы.

А нанимать кого-то незнакомого, без отзывов и задёшево, можно только в том случае, если сами прекрасно разбираетесь и можете сами полностью контролировать, что человек делает.

SeVlad
На сайте с 03.11.2008
Offline
1609
#5
Оксиген:
почти никто на чужих ошибках не учится и к советам посторонних не прислушивается.

И ты не исключение :)

Закрепленный в разделе топик же не видишь.

Оксиген:
Расскажите, поделитесь опытом.

Там, где ты не видел, написано более 3х лет назад:

SeVlad:
Не давайте доступы к админкам, ФТП и ПУ хостинга сходу и кому попало.

Для решения ваших задач в большинстве случаев исполнителю достаточно дать только нужные файлы. При получении проверьте их методом сравнения с исходными - что там добавлено и нет ли подозрительных вставок.

Если всё же нужно дать доступ - постарайтесь по максимум "пробить" надежность и квалификацию этого человека. Если это на форуме - почитайте его посты, посмотрите за что его "спасибнули" и тп.

После того, как кто-то поработал у вас на сайте\фтп\етс - тут же смените пароли! (Желательно сменить их и ДО того, как кому-то давать. Наверняка ж вы их и в других местах используете )



===Немного не про сайтовую безопасность, но где-то рядом ====
НИКОГДА не ведитесь в аське\скайпе\мыле\и тд на предложения типа "я тот-то с форума..".
Если кто-то на форуме оказывает вам помощь и речь приближается к оплате - вначале пообщайтесь через личку форума и там(!) обменяйтесь контактами.
Много мошейников мониторят форумы и представляются теми, кто реально помогает.

Примеры: раз, два, три (см 5 пост) и ещё масса подобных топиков не только на сёрче.

Если же вам маякнули с предложением помочь по вашему вопросу, то прежде чем ему отвечать - загуглите номерок\мыло\етс.
Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Оксиген
На сайте с 30.07.2006
Offline
444
#6
aklimovv:
"Купился" на название темы

Маркетинг вошел в привычку. ;) Больше народу прочитает - меньше попадёт в плохую ситуацию.

umka:
прямо как первый день

В том то и дело, что не первый. И отзывы фейковые делают и много чего ещё. Кроме того, кроме параноиков, есть обычные нормальные доверчивые люди. Они в первую очередь и попадаются.

kxk
На сайте с 30.01.2005
Offline
990
kxk
#7

Оксиген, Если так боитесь взломов изучите Докер контейнеры и давайте наёмникам доступ к докеру, пусть его ломает и тп, он сделает что надо удалите сам докер, оно дико медленное, похожее на OpenVZ, но ставить на хост никаких драйверов ядра и тп не надо, про поднятие прав в Докерах до хост машины мне неизвестно (в тему вникал).

Ваш DEVOPS
Jaf4
На сайте с 03.08.2009
Offline
804
#8

Если нужны грамотные и ответственные админы при необходимости (первичная настройка под задачи, устранение косяков, и т.п. могу посоветовать. Работаю с ними давно, несколько лет, все оперативно и без проблем делают, цена весьма гуманна.

Контора, не частник.

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
S2
На сайте с 30.12.2015
Offline
307
#9

Как легко и без усилий стать обладателем нового Порш каен - Попросить ключи от авто у владельца ))

ТС - заголовок не то, что не соответствует теме, но еще и вводит в заблуждение пользователей.

LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#10
smart2web:
Как легко и без усилий стать обладателем нового Порш каен - Попросить ключи от авто у владельца ))

ТС - заголовок не то, что не соответствует теме, но еще и вводит в заблуждение пользователей.

Что же, думал что-то интересное, а тут ТС дичь впаривает какую-то.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий