0 Пользователей и 1 Гость просматривают эту тему.
  • 46 Ответов
  • 2027 Просмотров
*

Arkadiy

  • Гуру
  • 5317
  • 463 / 2
  • Крепитесь, други.
Допустим все ваши бредни реализованы. Где вы потом найдете исполнителя на внесение изменений в ваш сайт? Если вы достаточно квалифицированы чтобы понять в каких файлах надо произвести изменения, то, скорее всего, вам программист не нужен. Если нет, то на обычном сайте программист смотрит как минимум вьюху, контроллер, модель или несколько моделей, а еще может быть куча плагинов и т.п. Если все это будет зашифровано ни один нормальный программист не возьмется за решение вашей задачи т.к. достаточно работы и с нормальными сайтами, либо завысит цену в 10-100 раз. Вам оно надо?
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Если на сервак залит произвольный скрипт то получить доступ к БД можно и без считывания данных из configuration.php. Если есть доступ к админке то ничто не мешает залить любой скрипт. Доступ к БД получают как правило пользуясь уязвимостями в коде. Зачем взломщику вообще нужен конфиг?
« Последнее редактирование: 06.10.2016, 04:24:58 от zomby6888 »
интернет-блог: http://websiteprog.ru
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Цитировать
Вот залили произвольный PHP скрипт на сервер! а он не Заработает! потому что он не зашифрован и отсутствует Ключ в база данных!

Тоесть вы предлагаете все файлы CMS-ки шифровать? Отличная идея. Вперед.
интернет-блог: http://websiteprog.ru
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Если сайт/сервер достаточно защищен то даже зная пароли и логины из конфига вы доступа к БД не получите. Во всех смсках/фреймворках хеши, пароли к БД, соль хранятся в обычных файлах конфига
интернет-блог: http://websiteprog.ru
*

Taatshi

  • Глобальный модератор
  • 5258
  • 481 / 2
  • Верстаем и кодим. Обращайтесь ;)
ВЕРСТКА, САЙТЫ ПОД КЛЮЧ, УДАЛЕНИЕ ВИРУСОВ, МИГРАЦИЯ НА JOOMLA 3, ОБНОВЛЕНИЕ  |  ОТЗЫВЫ 
Связь: telegram - Taatshi, почта - Taatshi на яндексе, Skype - Taatshi
*

1-F7

  • Захожу иногда
  • 197
  • 0 / 0
Не знаю как вас, но меня лично ломали через компонент adsmaneger. Взломщик заливал закодированные файлы в папку tmp, раскодировать которых можно понять, что он хочет увидеть configuration.php. Так вот я не хочу, чтоб были видны все мои данные в этом файле.
*

flyingspook

  • Живу я здесь
  • 3590
  • 247 / 9
Вспоминаю годы учебы... когда нам говорили... чтоб обезопасить сервер надо его положить в сейф :-)
если в сейф положить с включенным интернетом то не обезопасишь, самое первое для безопасности перед тем как положить в сейф, надо отключиться от интернета и не использовать его на том сервере

Вот залили произвольный PHP скрипт на сервер! а он не Заработает! потому что он не зашифрован и отсутствует Ключ в базе данных!
PHP Extention понимает что это левый файл и PHP откажется его выполнять вообще! Выдаст ошибку и e-mail админу об  обнаружении левого файла.
а как же кеш сайта, это же сторонние файлы

Не знаю как вас, но меня лично ломали через компонент adsmaneger. Взломщик заливал закодированные файлы в папку tmp, раскодировать которых можно понять, что он хочет увидеть configuration.php. Так вот я не хочу, чтоб были видны все мои данные в этом файле.
следите за сайтом обновляйте все своевременно, и спите спокойно
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
1-F7, все написанное вчера не воспринимайте серьезно. Это все развлекушки перед сном. Многие ломают голову на этими идеями в разных вариациях. Но к сожалению нет способа это сделать. Если кто-то попал к вам на сервер и имеет возможность запустить хотя бы 1 файл - он прочтет все, чем бы оно ни было зашифровано
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Вот залили произвольный PHP скрипт на сервер! а он не Заработает! потому что он не зашифрован и отсутствует Ключ в базе данных!
PHP Extention понимает что это левый файл и PHP откажется его выполнять вообще! Выдаст ошибку и e-mail админу об  обнаружении левого файла.
а расскажите, как устанавливать новые расширения при этом?
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
раскодировать которых можно понять, что он хочет увидеть configuration.php
Если вам хоть один файл залить смогли, то, как сказал dmitry_stas...

он прочтет все, чем бы оно ни было зашифровано

Часто достаточно просто посмотреть исходник выдаваемой страницы, что бы понять, как взять сайт под свой контроль. Но в подавляющем большинстве случаев это делается с помощью софта.

Касательно сабжа: вы изобретаете замок? Но где то должен быть и ключ от него. А если быть точным - ключ будет лежать около двери под ковриком. И что вы хотите этим добиться?
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Защита очень простая:
1. print_r файл покажет, но все строки с паролями в нем тоже зашифрованы, а ключа к строкам конфига нет.
угу :) с учетом того, что print_r показывает не файл, это очень актуально :)
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Пора заканчивать с этим безобразием, когда пароли и конфиги хранятся в открытом виде, а файлы не зашифрованы! Все файлы зашифровать и спать спокойно!
для этого есть другие языки, не php. когда файлы хранятся в бинарном виде.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

1-F7

  • Захожу иногда
  • 197
  • 0 / 0
Было бы круто, если бы даже администраторы хостинга не могли бы посмотреть файл configuration.php.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
угу, было бы очень круто. берете впс/вдс, учите линукс, сами администрируете сервер, и никто кроме вас ничего не видит.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Не знаю как вас, но меня лично ломали через компонент adsmaneger. Взломщик заливал закодированные файлы в папку tmp, раскодировать которых можно понять, что он хочет увидеть configuration.php. Так вот я не хочу, чтоб были видны все мои данные в этом файле.

Странный какой то взломщик. Если я залью вам правильный php скрипт то я получу полный контроль над вашей БД безо всяких там конфигов. А там уже все ништячки лежат. К чему мне конфиг ваш? Возможно взломщик искал конфиг чтобы повесить туда какую нибудь бяку. Вот это более вероятно так как файл инклудится cms-кой.

Кстатии а что за версия AdsManager у вас стояла с такой уязвимостью? Качали с официального сайта?
« Последнее редактирование: 06.10.2016, 13:15:16 от zomby6888 »
интернет-блог: http://websiteprog.ru
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

zomby6888

  • Завсегдатай
  • 1473
  • 171 / 3
Цитировать
http://joomlaforum.ru/index.php/topic,331637.0.html

Ну-да накосячили разработчики. А я был до последнего уверен что это надежное расширение. Конечно они уже давно думаю закрыли эту уязвимость. Посему вывод: всегда обновляйте расширения до последних версий. А лучше не ставьте их вообще. Чем меньше популярных расширений у вас установлено, тем меньше потенциальных уязвимостей.
« Последнее редактирование: 06.10.2016, 15:19:10 от zomby6888 »
интернет-блог: http://websiteprog.ru
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Замена данных сайта на данные поддомена

Автор rezchik

Ответов: 5
Просмотров: 391
Последний ответ 05.02.2024, 11:45:36
от web1
Делаю запрос к базе к полю images, выдает пустые значения а они есть там

Автор Dolphin4ik_1

Ответов: 1
Просмотров: 392
Последний ответ 14.07.2022, 12:48:33
от sivers
Можно ли вывести поля материала в модуль?

Автор montpellier

Ответов: 12
Просмотров: 566
Последний ответ 20.12.2021, 13:41:56
от montpellier
Изменить данные автора в статьях

Автор pavel33

Ответов: 1
Просмотров: 397
Последний ответ 05.11.2021, 18:17:08
от darkghost
Общий логин и пароль для 10 посетителей. Это возможно?

Автор x1

Ответов: 7
Просмотров: 619
Последний ответ 30.09.2021, 22:32:53
от ProtectYourSite