Реклама на сайте Advertise with us

Продается скрипт защиты от подбора паролей

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 12.08.04
Сообщения: 613
Рейтинг: 128

Ссылка на сообщениеДобавлено: 03/05/06 в 13:36       Ответить с цитатойцитата 

Скрипт IPBlocker - блокировка IP с которых подбираются пароли.

Если на Ваш сайт ломятся злобные хакеры, подбирая пароли, и у вас производится авторизация на основе .htaccess, то мой скрипт поможет Вам заблокировать хакеров. Скрипт вызывается из крона и анализирует лог-файл апача. При обнаружении 5 (настраиваемо) попыток взлома в течении текущих суток в файл .htaccess записывается команда блокировки IP с которого эти попытки осуществлялись. Блокировка IP производится на текущие сутки, ровно в полночь все блокировки снимаются (и набираются новые).

Скрипт стоит $30. Осуществляю всяческую поддержку, помощь в установке, адаптацию.

Подробности можно прочитать здесь http://7cos.info/ipblocker/readme.txt

Добро пожаловать в аську 214196692
icon_smile.gif

0
 



С нами с 22.06.05
Сообщения: 362
Рейтинг: 293

Ссылка на сообщениеДобавлено: 03/05/06 в 14:44       Ответить с цитатойцитата 

сорри, что влез, но соотношение (цена/возможности скрипта) уж очень некрасивое...

2do or not 2do?

0
 



С нами с 12.08.04
Сообщения: 613
Рейтинг: 128

Ссылка на сообщениеДобавлено: 03/05/06 в 16:53       Ответить с цитатойцитата 


PassHack Killer с аналогичными возможностями продается за $50...

0
 



С нами с 19.11.04
Сообщения: 881
Рейтинг: 837

Ссылка на сообщениеДобавлено: 03/05/06 в 17:36       Ответить с цитатойцитата 

Немного конструктивной критики.

На некотороых партнерках/платниках вести лог за сутки, так это сервер загнется icon_smile.gif
есть куда более приемлемые варианты, подороже правда, зато хорошо масштабируемые.

Кроме того не учитываются, страны, юзер-агенты и т.п.
То есть может от брутефорса оно и спасет, но от расшаривания логина нет.

0
 

пенсионер

С нами с 07.11.02
Сообщения: 2612
Рейтинг: 1166

Ссылка на сообщениеДобавлено: 03/05/06 в 17:49       Ответить с цитатойцитата 

Если что, то на больших платниках подбор выглядит так...
в течении часа с нескольких сотен ИП идет перебор к примеру 100к различных вариантов логинов\паролей. Т.е. в кучу потоков с разных ИП идет уйма одновременных запросов.
Через час если платник большой и мемберов много обычно УЖЕ найдут рабочий.
Так что даже не знаю для чего могут сгодиться предлагаемые скрипты

Здесь ищу и даю работу^так делаю деньги
тут читаю инфу^веду блог, а вы?

0
 



С нами с 12.08.04
Сообщения: 613
Рейтинг: 128

Ссылка на сообщениеДобавлено: 03/05/06 в 19:08       Ответить с цитатойцитата 

Mike Fox писал:
Немного конструктивной критики.
На некотороых партнерках/платниках вести лог за сутки, так это сервер загнется icon_smile.gif

ну, собственно, если лог убивать каждый час, то блокировка будет в пределах часа - это достаточно, чтобы значительно усложнить подбор паролей.
Цитата:
Так что даже не знаю для чего могут сгодиться предлагаемые скрипты

ну так когда серьезные уроды берут квартиру, это выглядит не так, когда действуют любители какие-нибудь. так это ж не значит, что не надо двери закрывать icon_smile.gif
а потребители, поверь, есть.

0
 



С нами с 21.09.03
Сообщения: 7329
Рейтинг: 2144

Ссылка на сообщениеДобавлено: 03/05/06 в 19:23       Ответить с цитатойцитата 

Еще чуток конструктива.

1. Обычно брутфорсовую защиту ставят в виде скрипта на ErrorDocument 401. Для этого логи парсить совершенно не надо.

2. Блокировка делается не через Deny from, а через вставку правила в fw. Зачем насиловать апачу понапрасну?

3. Не по этому скрипту. Защита от мультилогина делается логин-инспектором, и тоже не через парсинг логов.

0
 



С нами с 07.09.03
Сообщения: 4115
Рейтинг: 2060

Ссылка на сообщениеДобавлено: 03/05/06 в 19:30       Ответить с цитатойцитата 

lega_cobra писал:
Еще чуток конструктива.
1. Обычно брутфорсовую защиту ставят в виде скрипта на ErrorDocument 401. Для этого логи парсить совершенно не надо.
2. Блокировка делается не через Deny from, а через вставку правила в fw. Зачем насиловать апачу понапрасну?
3. Не по этому скрипту. Защита от мультилогина делается логин-инспектором, и тоже не через парсинг логов.


lega_cobra и bog правы

скрипт в данном виде и с данным функционалом практически бесполезен. Брутфорсят в несколько потоков с сотнями проксей генерируя сотни тысяч запросов. Скрипт не спасет.

0
 



С нами с 12.08.04
Сообщения: 613
Рейтинг: 128

Ссылка на сообщениеДобавлено: 05/05/06 в 10:11       Ответить с цитатойцитата 

ну что ж, спасибо за конструктивную критику. думаю, что к середине-концу месяца скрипт будет переработан icon_smile.gif

однако, не вижу проблем в блокировании атаки при раскладе, изложенном bog`ом. даже если дергать его (скрипт) каждые 10 минут, то в среднем, через 5 минут после начала атаки используемые прокси будут заблокированы. если один пароль определяется при использовании набора проксей в течении часа, то здесь остается на взлом 5 минут, причем прокси будут заблокированы на сутки. то есть, из потенциальных 24 часов брутфорса остается 5 минут.

0
 



С нами с 05.07.03
Сообщения: 357
Рейтинг: 68

Ссылка на сообщениеДобавлено: 05/05/06 в 11:14       Ответить с цитатойцитата 

Вообще, подход к методу защиты от брутфорса (и производных от него методов, которые, кстати требуют на порядки меньше итераций), предлагаемый автором, в корне неверный и безсмысленный. Есть более эффективный метод, который при грамотной реализации сведет эффективность брутфорса до 0, да и вообще просто-напросто отобъет желание атакующего применять данный тип атаки. Сам метод банален до безобразия. Но стоит учитывать тот факт, что помимо брутфорса существует еще различное множество видов атак, которые даже не связаны с подбором паролей но при наличии дырок очень даже эффективны.

0
 



С нами с 21.04.06
Сообщения: 47
Рейтинг: 28

Ссылка на сообщениеДобавлено: 05/05/06 в 22:17       Ответить с цитатойцитата 

stillen писал:
Вообще, подход к методу защиты от брутфорса (и производных от него методов, которые, кстати требуют на порядки меньше итераций), предлагаемый автором, в корне неверный и безсмысленный. Есть более эффективный метод, который при грамотной реализации сведет эффективность брутфорса до 0, да и вообще просто-напросто отобъет желание атакующего применять данный тип атаки. Сам метод банален до безобразия.


что за метод?

0
 



С нами с 16.06.03
Сообщения: 192
Рейтинг: 126

Ссылка на сообщениеДобавлено: 13/07/06 в 18:10       Ответить с цитатойцитата 

stillen писал:
Вообще, подход к методу защиты от брутфорса (и производных от него методов, которые, кстати требуют на порядки меньше итераций), предлагаемый автором, в корне неверный и безсмысленный. Есть более эффективный метод, который при грамотной реализации сведет эффективность брутфорса до 0, да и вообще просто-напросто отобъет желание атакующего применять данный тип атаки. Сам метод банален до безобразия. Но стоит учитывать тот факт, что помимо брутфорса существует еще различное множество видов атак, которые даже не связаны с подбором паролей но при наличии дырок очень даже эффективны.


метод известен. поставить картинку типа Капчи icon_smile.gif и никакие брутеры не страшны. Но тогда возникает другая проблема - защиты тяжелого контента от хотлинка.

бабло на тинах, 1:220 с сиджа

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор сайта

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »