Ну окей, в таком случае зашифрованный пароль и алгоритм шифрования находятся все зоны доступа, но теперь банальный вызов phpinfo() покажет всем желающим пароль от БД. Некоторые движки/фреймворки любят показывать вместе со стек трейсами содержимое глобальных массивов, включая _ENV. Была уязвимость раскрытия информации, а стала уязвимость раскрытия реквизитов доступа. По-моему хуже стало :)
Среди «других методов» может оказаться добавленный злоумышленником в .htaccess (или конфиг веб сервера) скрипт вида «if(isset($_COOKIE['iamhacker']))phpinfo();» с использованием auto_append_file. Можно конечно затирать глобалсы перед завершения выполнения веб-приложения, но всё равно, если скрипт умеет декодировать пароль, а злоумышленник видит скрипт, то трудно будет ему усложнить задачу расшифровки пароля.
Выставить права только на чтение при заливке по фтп это конечно хорошее решение от модификации файлов со стороны самого веб-приложения, но ведь в вашем случае был взлом хостера. И наверное логично было бы предположить, что раз хостер не позаботился о безопасности одного своего сервера, то с другими серверами тоже может приключиться подобная беда, не исключая сервер админки хостинга и биллинга. Ну а когда ему удалось слить пароли пользователей (они ведь в открытом виде хранятся), то частота смена паролей и используемая ОС на безопасность сайта не повлияет.
Если злоумышленник порутал машину хостера и может творить на ней что ему вздумается, то в какой то момент он догадается, что auto_prepend_file можно сделать глобально в настройках веб сервера, поэтому ему совершенно не обязательно палиться на изменении файлов вашего и других сайтов. Кстати, при желании, php шелл можно оформить в виде одного .htaccess файла. Историю прочитал.
Вот это то, чего я никак не могу понять. Есть файл, который все знают, как называется, и в котором в открытом виде лежит именно то, что нужно хакеру. Зачем это делается? Это, на мой взгляд, вредительство какое-то.
Просто так файл config.php прочитать не получится, веб сервер же не отдаёт его в открытом виде. Ну а если злоумышленник нашёл уязвимость типа чтение произвольных файлов, то зачем ему угадывать имя конфига, если почти наверняка точка входа index.php (или иная, описанная в .htaccess), и одной из первых строк будет инклуд файла с конфигом?
Крайне рекомендую на всех своих сайтах зашифровать данные для доступа к базе данных и разместить их в совершенно нестандартно названном файле, закрытом от доступа по сети и доступного только для чтения.
Это как? Покажите пример, а то не совсем понятно что вы предлагаете. Если вы делаете вызов mysql_connect(..., decrypt($crypted_password), ...), то что мешает злоумышленнику сделать вызов print(decrypt($crypted_password))? Алгоритм шифрования лежит рядом, шифрование обратимое, не знаю над чем можно зависнуть на пару часов в данном случае.
В целом, когда вы используете shared хостинг, то заведомо не можете защитить себя от взлома хостера. Ведь ничего не мешает злоумышленнику добавить к вашему .htaccess строчку со своим «php_value auto_prepend_file». Такой вариант рассматривали?
Пытались сделать свою группу — не получилось, отжали чужую. Пытались сделать свой антивирус…
Если уж такие крутые SMMщики, и статьи писать умеют и пользователей привлекать, так что мешало создать группу /drweb, назвать её официальной и развивать?
Отвечу сам на свой вопрос цитатой из репозитория, куда залиты сорцы (ссылка на него была выше):
Да, поднялась такая шумиха, что оглохнуть можно…
А ведь всё дело было только в том, что эти придурки оставили на сервере разработки (beta.free-lance.ru) порт 8080, который принимал PUT-запросы к WebDav, что позволило мне залить PHP-шелл и получить доступ к движку сайта.
Судя по статье, за 3 месяца до начала сервисы только начали писать, судя по собственному опыту проведения регионального CTF, заканчивали в последние минуты до начала игры, а закончили к середине игры. Помнится как то закончил писать свой сервис ещё за месяц до начала, локально всё протестировал и считал что был готов, но собрать готовы образ со всеми сервисами удалось только в последнюю ночь, и вдруг оказалось, что у сервиса различное поведение на х86 и 64 архитектурах, в итоге исправлял сервис вместе со всеми :)
Даже, если токен будет привязан к IP, то получивший его сервер internet-bank.como.wtf может отдать пользователю javascript, который выполнит необходимые действия от токена и с IP пользователя. Такому сценарию может помешать CSRF-токен, но и его реализация не всегда идеальна.
С установкой солнечных панелей в любом случае понадобится ставить дополнительное оборудование. Есть же инверторы с возможностью отдачи излишек мощности в городскую сеть.
Ладно база данных, докупят сотню серверов и всё у них быстро будет работать с любым говнокодом, но ведь умудряются же сделать сайты так, чтобы он во время прокрутки подвешивал браузер. Зато красиво, наверное, для некоторых.
Очевидно же, желающие связаться по Wi-Fi со спутником ставят у себя комплект оборудования базовой станции, которая общаться со спутником и раздаёт Wi-Fi в своей округе.
Не знаю как в других городах нашей необъятной, но в Челябинске тройка крупных провайдеров даёт бесплатно WiFi роутеры при подключении.
По заголовку стати ожидал увидеть обзор чудес китайской инженерной мысли, например таких рис.1рис.2. Данный девайс питается по PoE и раздаёт интернет из кабеля дальше, в т.ч. по Wi-Fi. Есть и другой вариант, например Wi-Fi повторитель в том же форм-факторе, на задней части клемма для подключения кабеля питания 110/230, на лицевой панели универсальная сетевая розетка плюс usb порты для зарядки девайсов, и пара кнопок для настройки WiFi, картинку сходу найти не смог.
Исторических причин у него накопилось изрядное количество — достаточно вспомнить хотя бы то, как необходимо производить вставку и копирование в данный интерпретатор (ради справедливости стоит сказать, что в Windows 10 эту ситуацию наконец исправили, да и приложения наподобие ConEmu здорово в этом помогают).
А с каких пор в настройках cmd.exe можно установить галочки «Выделение мышью» и «Быстрая вставка»? Они решают проблему даже без необходимости запускать олю.
Хочется не API, а содержимое базы целиком, дабы развернуть у себя. Например как с GeoIP, периодически обновляемая бинарная база, которую каждый желающий скачивает себе и использует локально.
Наверняка ещё не сделали лишь потому, что хотя китайцы и написали единичку в мажорной версии своего SDK, но на самом деле «ноль пишем, один в уме». Боятся чего то, не выкладывают сорцы для своих обёрток и костылей, от которых больше пользы или вреда, не понятно. Пока что у меня лично не появилось необходимости в дополнительных точках, одного роутера, висящего посередине деревянного дома вполне хватило чтобы не только покрыть его полностью, но и иметь стабильную связь на расстоянии метров 50 от него с модулем «01» (в метрах 100 связь по прежнему есть, но esp периодически самопроизвольно ребутается). Но так как это занятие лишь хобби и никакого дохода не приносит, то занимаюсь я им в свободное от работы время и по возможности делюсь результатами с общественностью.
Просто так файл config.php прочитать не получится, веб сервер же не отдаёт его в открытом виде. Ну а если злоумышленник нашёл уязвимость типа чтение произвольных файлов, то зачем ему угадывать имя конфига, если почти наверняка точка входа index.php (или иная, описанная в .htaccess), и одной из первых строк будет инклуд файла с конфигом?
Это как? Покажите пример, а то не совсем понятно что вы предлагаете. Если вы делаете вызов mysql_connect(..., decrypt($crypted_password), ...), то что мешает злоумышленнику сделать вызов print(decrypt($crypted_password))? Алгоритм шифрования лежит рядом, шифрование обратимое, не знаю над чем можно зависнуть на пару часов в данном случае.
В целом, когда вы используете shared хостинг, то заведомо не можете защитить себя от взлома хостера. Ведь ничего не мешает злоумышленнику добавить к вашему .htaccess строчку со своим «php_value auto_prepend_file». Такой вариант рассматривали?
Если уж такие крутые SMMщики, и статьи писать умеют и пользователей привлекать, так что мешало создать группу /drweb, назвать её официальной и развивать?
По заголовку стати ожидал увидеть обзор чудес китайской инженерной мысли, например таких рис.1 рис.2. Данный девайс питается по PoE и раздаёт интернет из кабеля дальше, в т.ч. по Wi-Fi. Есть и другой вариант, например Wi-Fi повторитель в том же форм-факторе, на задней части клемма для подключения кабеля питания 110/230, на лицевой панели универсальная сетевая розетка плюс usb порты для зарядки девайсов, и пара кнопок для настройки WiFi, картинку сходу найти не смог.
А с каких пор в настройках cmd.exe можно установить галочки «Выделение мышью» и «Быстрая вставка»? Они решают проблему даже без необходимости запускать олю.