Как проверить свой хостинг ( сайт ) на уязвимости.


B

BioNIX

Гость
Если бы это было так просто),тогда бы все бы сайты лежали взломанные нубами.Всему нужно учится и чем раньше,тем лучше,потому что сейчас уже башка не так восприимчива к информации,чем например лет в 19.

С версии мобайл очень легко запустить и вшить shell на любой сайт, я правда не знаю как это делать, но много раз приходилось сталкиваться с таким будучи глав редом но одном ресурсе, так что возможностей полноDmeh-Smeh-Smeh!!!, если бы знал написал бы статью а может и много чего более, а так чайник чайником ничего не умею в этом деле.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Олег ты только не забань меня ненароком.Я можно сказать провожу пентестинг нашего форума на наличи уязвимостей.
Так это-же хорошо, кстати не ты один, главное что-бы не ддосили, а то ддос выматывает сильно...

З.Ы.Спросим у Олега,что это вообще за хрень такая и как ей правильно пользоваться.
Ничё себе, а как ты в PhpMyAdmin вошёл ? Эта уязвимость-же вообще на древних версиях ?Не въехал!!!
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
Ничё себе, а как ты в PhpMyAdmin вошёл ? Эта уязвимость-же вообще на древних версиях ?
Да просто по сслыке.Так там пишут,что настройки не изменить.Разве это уязвимость?
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Да я думаю ничего там сделать нельзя,там везде ограничение по правам доступа.Да и знаний у меня тоже нет нихрена:)
На сколько я понял это серьёзная уязвимость, т.к. можно слить всю базу форума, к тому-же для той версии есть сплоит:

Как им воспользоваться не скажу, т.к. я тоже в этом деле нуб !Отдыхай!!!
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Кстати лечится эта штука банальным удалением /setup/ т.к. он и не нужен !
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
Как им воспользоваться не скажу, т.к. я тоже в этом деле нуб !
Да нафиг мне их база:)А если что,то и Гугл подскажет как применить сплоит.Кстати у всех сайтов на этом айпи такая фигня.Их там три или четыре.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Да нафиг мне их база:)А если что,то и Гугл подскажет как применить сплоит.Кстати у всех сайтов на этом айпи такая фигня.Их там три или четыре.
Там похоже VPS сервер, поэтому на всех сайтах админа такая фигня...

Подозреваю, что меня два раза хакнули через phpmyadmin, но не здесь а на хостинге когда только начинал, пару раз вообще базу удаляли...dushu88

Здесь-же я вообще удалил PhpMyAdmin ну его нафиг...My mind
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
Там похоже VPS сервер, поэтому на всех сайтах админа такая фигня...
Теперь сканер показывает 58 сайтов на одном ip.Почему так?И что ещё интересно,забил в яндексе "уязвимости phpMyAdmin 3.3.7deb7 setup" и мне как в Гугл дорксе выдаёт сайт[HIDE=1000]http://deis200a.deis.unibo.it/setup/index.php/[/HIDE] с этой уязвимостью.Правда это какой-то поддомен третьего уровня ,но зато с полными правами на изменение конфигурации .
З.Ы.Можно забить строчку phpMyAdmin ( или запрос такого вида в Гугле, где inurl: команда для поиска в адресе страницы) в Гугл-дорксе и сразу же выдаст кучу всяких фичей.Сейчас смотрю - прямой доступ в дамп базы данных по ссылке.Взял сайты посвежее,их немного.Вот,например,что можно увидеть в таком дампе:
Снимок.PNG

Красным я выделил один из паролей.Правда он зашифрован.Но нам поможет этот по расшифровке md5 хешей.Пример:da64c7daf16c4687b0b8686147448223 расшифровывается как magno.Но рашифровывается не всё.
Снимок.PNG

Выше были "простые"md5,а вот какой алгоритм хэширования ниже я не знаю.Но посильнее будет:)
Снимок.PNG

Вот один из популярнейших Вообщем список этих злодейских запросов можно найти в сети,но они заюзаны до ужаса.Или же выдумывать и писать самому,но тут сложнее.
 
B

BioNIX

Гость
Антоха, Олег знает как это сделатьDmeh-Smeh-Smeh!!! просто молчит как партизан, я его способности изучил чуток уже, и вижу на что способен, он дает только наводку и к стати правильную, но до остального чтоб сам дошел, это его тактикаsm3888
 

Антоха

Уважаемый пользователь
Форумчанин
Регистрация
26.12.2012
Сообщения
2 780
Репутация
4 652
Антоха, Олег знает как это сделатьDmeh-Smeh-Smeh!!! просто молчит как партизан, я его способности изучил чуток уже, и вижу на что способен, он дает только наводку и к стати правильную, но до остального чтоб сам дошел, это его тактикаsm3888
Ещё бы не знал:)канеш знает :Mem11: ...но молчит.
 
Автор темы Похожие темы Форум Ответы Дата
virt Хостинг и настройка серверов 5
X-Shar Хостинг и настройка серверов 1
X-Shar Хостинг и настройка серверов 0
X-Shar Хостинг и настройка серверов 0
X-Shar Хостинг и настройка серверов 0
X-Shar Хостинг и настройка серверов 0
X-Shar Хостинг и настройка серверов 0
X-Shar Хостинг и настройка серверов 11
Ворошилов Хостинг и настройка серверов 13
X-Shar Хостинг и настройка серверов 3
X-Shar Хостинг и настройка серверов 1
О Хостинг и настройка серверов 27
Верх Низ