Попытка иньекции

GU
На сайте с 26.10.2011
Offline
74
1165

Коллеги, вот уже пару месяцев наблюдаю картину.. кто то пытается комне вломиться на сайт и с каждой такой попытки мне приходит уведомления на почту.. в день штук по 200 писем, примернотакого характера:

Попытка иньекции:
999999.9" /**/union/**/all /**/select 0x393133353134353632312e39,0x393133353134353632322e39,0x393133353134353632332e39, 0x393133353134353632342e39,0x393133353134353632352e39,0x393133353134353632362e39,0x393133353134353632372e39,0x393133353134353632382e39,0x393133353134353632392e39, 0x39313335313435363231302e39,0x39313335313435363231312e39,0x39313335313435363231322e39, 0x39313335313435363231332e39,0x39313335313435363231342e39,0x3931..... тут много таких же цыфр.....
5363236302e39,0x39313335313435363236312e39, 0x39313335313435363236322e39,0x39313335313435363236332e39,0x39313335313435363236342e39, 0x39313335313435363236352e39,0x39313335313435363236362e39 and "0"="0

Раньше было все с одного айпишника, я его заблокировал. Теперь такая атака происходит с разных айпишников. Как побороть?

Вроде и ресурс незаметный, ЦМС самопис можно сказать. Но как то не по себе от получения таких писем.

Что эти "ломальщики" пытаются сделать? и как от них избавиться?

Партнерка для юридических, туристических, кредитных и др. сайтов (http://goo.gl/ZntVAv)
[Удален]
#1

GUZU, очень много неизвестных данных.

Ломятся к одному скрипту? По какому адресу запрос происходит? Полностью лог запроса выложите. Пытаются вытащить данные. От них избавиться вы не сможете. Защитите свою систему. Они же в какой-то степени даже могу помочь выявить косяки. Не нужно отключать эти уведомления. Выявляйте адреса и блокируйте их, хотя это не поможет, но притормозит, важно проверить скрипт, к которому пытаются достучаться, возможно там действительно инъекция.

N
На сайте с 06.05.2007
Offline
419
#2
GUZU:
Что эти "ломальщики" пытаются сделать?

А почему вы решили, что они сами знают что делают ?

Кнопка вызова админа ()
GU
На сайте с 26.10.2011
Offline
74
#3
netwind:
А почему вы решили, что они сами знают что делают ?

я вообще ни чего не решил :-) Я просто вижу что меня валят письмами о попытки иньекции, вот и хочу понять кто и что добивается и как решить проблему :-)

[Удален]
#4

Вы правильно делаете, но отключать письма не нужно.

Тот скрипт, который принимает идентификатор, скорее всего перед запросом в бд не проводит проверку входного параметра. Обычный (int) избавит вас от проблемы.

K1
На сайте с 03.12.2010
Offline
109
#5
GUZU:
как решить проблему :-)

До отправки письма добавить код:

if(stripos($_SERVER['REQUEST_URI'],'/union/') !== false)) exit('Страница не найдена'); // останавливаем скрипт, если в url есть определенная строка

Это и подобные решения (например, проверка url регулярным выражением, проверка длины) позволит не получать письма.

Лучше добавить этот код до выполнения запросов к базе

TF-Studio
На сайте с 17.08.2010
Offline
334
#6
if(stripos($_SERVER['REQUEST_URI'],'/union/') !== false)) exit('Страница не найдена'); // останавливаем скрипт, если в url есть определенная строка

Для частного случая - поможет.

Но в целом именно такой путь порочен и это псевдоЗащита

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
N
На сайте с 06.05.2007
Offline
419
#7
GUZU:
Я просто вижу что меня валят письмами о попытки иньекции, вот и хочу понять кто и что добивается и как решить проблему :-)

Может сканируют. Может пытаются применить дырку, которые вообще для другого ПО. Это частое явление. Они же не знают какая у вас CMS и версия.

Вы повторить запросы пробовали ? URL один и тот же или перебор всего происходит ?

Письма, я так понимаю, обеспечивает "защитный" код сайта. А вы смотрите лучше в access.log и логика взломщика будет более понятна. 1 IP у вас есть - посмотрите все что он делал за последние несколько дней.

GU
На сайте с 26.10.2011
Offline
74
#8

спасибо за инфу... придется нанимать в случае взлома "доктора" как сейчас мне сказали - "тебя пытаются ломануть" на вопрос, как узнать взломали или нет, получил ответ "сразу поймешь"

Понаблюдаю что будет дальше. Спасибо за инфу, но признаюсь честно, ни че не понял, для меня проще литературу детям преподавать в школе :-) чем в этом разобраться.... НО БЛИН, ХОЧУ ВСЕ ЗНАТЬ И ПОНИМАТЬ!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий