Реклама на сайте Advertise with us

Попытки залогинитьcя в АТЛ под user/pass

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 11/03/08 в 17:14       Ответить с цитатойцитата 

даже лучше делать именно так, чтобы не плодить в разных директориях хтаксесы - уже винт меньше дёргаться будет, просто нужно положить такой хтаксес или в docroot домена или в cgi-bin/atx(cgi-bin/at3 или блин где у вас там этот самый АТ установлен)

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 



С нами с 25.09.04
Сообщения: 485
Рейтинг: 514

Ссылка на сообщениеДобавлено: 11/03/08 в 17:22       Ответить с цитатойцитата 

все же как-то можно сделать доступ именно по маске 172.16.*.*.?

3
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 11/03/08 в 17:24       Ответить с цитатойцитата 

172.16.0.0/16

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 

(.)(.) Сиськеее...

С нами с 20.05.03
Сообщения: 2598
Рейтинг: 2651

Ссылка на сообщениеДобавлено: 11/03/08 в 17:27       Ответить с цитатойцитата 

Soft-Com, спасибо Бро!
А еще вопросик на засыпку...
У меня может быть несколько масок IP адресов...
Типа
89.*.*.*
79.*.*.*
и т.д...
Как быть в этом случае?

3
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 11/03/08 в 17:30       Ответить с цитатойцитата 

ну ты так вежливо спросил ... будь как хочешь icon_smile.gif

<FilesMatch "(admin|x2|login)\.cgi">
Order Deny,Allow
Deny from All
Allow from 89.0.0.0/8 172.16.0.0/16 192.168.1.0/24
Allow from 192.168.100.200
</FilesMatch>

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 



С нами с 25.09.04
Сообщения: 485
Рейтинг: 514

Ссылка на сообщениеДобавлено: 11/03/08 в 17:38       Ответить с цитатойцитата 

ты не понял как для этого диапазона айпишников 172.16.0.0-172.16.255.255

3
 

(.)(.) Сиськеее...

С нами с 20.05.03
Сообщения: 2598
Рейтинг: 2651

Ссылка на сообщениеДобавлено: 11/03/08 в 17:42       Ответить с цитатойцитата 

Soft-Com, никак не вдуплю..., что за цифры идут после слэшей...icon_smile.gif
***/8
***/16
***/24
Просвети плз?

3
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 11/03/08 в 17:47       Ответить с цитатойцитата 

Project писал:
Soft-Com, никак не вдуплю..., что за цифры идут после слэшей...icon_smile.gif
***/8
***/16
***/24
Просвети плз?


префикс сети
например дипазон 172.16.0.0-172.16.255.255 будет записываться как
172.16.0.0/16 (64516 хостов)
а
172.16.0.0-172.16.0.255 - 172.16.0.0/24 (254 хоста)

и т.д.

блин ну не в форуме же азы обсуждать ...

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 

罪人

С нами с 02.04.06
Сообщения: 736
Рейтинг: 849

Ссылка на сообщениеДобавлено: 11/03/08 в 17:52       Ответить с цитатойцитата 

Soft-Com - кстати спасибо за азы ;) у меня обсуждаемая тут проблема ат скриптами отсутствует, виду отсутствия онных... а вот про ипишники и хтацсс очень интересно было прочитать ;) особенно поледний пост....

Pepper Traffic - затрейдим ;) Femdom

3
 

(.)(.) Сиськеее...

С нами с 20.05.03
Сообщения: 2598
Рейтинг: 2651

Ссылка на сообщениеДобавлено: 11/03/08 в 17:59       Ответить с цитатойцитата 

Soft-Com, мало чего понял, но тем не менее, спасибо!icon_smile.gif
+10

3
 



С нами с 07.10.03
Сообщения: 5194
Рейтинг: 3325


Передовик Master-X (16.07.2014)
Ссылка на сообщениеДобавлено: 11/03/08 в 18:49       Ответить с цитатойцитата 

Soft-Com писал:
ну ты так вежливо спросил ... будь как хочешь icon_smile.gif

<FilesMatch "(admin|x2|login)\.cgi">
Order Deny,Allow
Deny from All
Allow from 89.0.0.0/8 172.16.0.0/16 192.168.1.0/24
Allow from 192.168.100.200
</FilesMatch>


а если хакер юзает такого же провайдера, тогда для надежность VPN/Proxy прописывать ?

3
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 11/03/08 в 20:04       Ответить с цитатойцитата 

вообще для надёжности нужно ставить на своём дедике/виртуале SOCKS5/OpenVPN/HTTP-Proxy на какой-нибуть айпишник, и ходить только через него, и его же добавить в разрешённые айпишники

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 11/03/08 в 20:17       Ответить с цитатойцитата 

нарылась ещё одна вроде как немного интересная инфа

вобщем есть такая фигня в АТ - "ip daemon", сервис который помогает блокировать читеров, и т.д. - в общем полезная штука, но у него есть важная фишка - он
перезаписывает хтаксес по тому пути которому укажешь, и есть вероятность несанкционированной перезаписи хтаксесса с блокировками

поэтому нужно это выключить, или засунуть хтаксес с блокировками на уровень или несколько уровней ниже чем хтаксес, который указан в настройках ip daemon, например в /cgi-bin/atx/.htaccess, для спокойного сна так же лучше наверно периодически чекать md5 данного файлика ...

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 



С нами с 28.10.05
Сообщения: 179
Рейтинг: 118

Ссылка на сообщениеДобавлено: 11/03/08 в 20:48       Ответить с цитатойцитата 

Ого как без меня топик разросся! icon_smile.gif
Всем отписавшимся респект и рейтинг по максимуму
Отдельное спасибо Soft-Comза мануал по доступу из диапазона IP

Если где-то нет кого-то, значит кто-то где-то есть...

0
 



С нами с 15.03.04
Сообщения: 625
Рейтинг: 878

Ссылка на сообщениеДобавлено: 11/03/08 в 22:06       Ответить с цитатойцитата 

Блин сколько страданий и ухищрений, только чтобы юзать этот слабо сшитый буржуйский скрипт, который к тому же уже с прошлого года никто не хочет защитить. Снес все атлы и сплю спокойно icon_smile.gif

0
 



С нами с 30.11.03
Сообщения: 135
Рейтинг: 102

Ссылка на сообщениеДобавлено: 12/03/08 в 07:59       Ответить с цитатойцитата 

Edward
Дык поделись с народом на что перешел?

PS: Может кто вкурсе что нового в АТХ 2.0 положат? Вроде как обещаются через пару месяцов начать продажи, скидки и все такое icon_smile.gif.

0
 



С нами с 02.09.06
Сообщения: 598
Рейтинг: 613

Ссылка на сообщениеДобавлено: 12/03/08 в 13:00       Ответить с цитатойцитата 

Советую всем забанить файрволом две айпишки с которых ломают атл: 203.117.111.106 и 195.5.116.250

В линуксе это можно сделать командами
iptables -A INPUT -s 203.117.111.106 -j DROP
iptables -A INPUT -s 195.5.116.250 -j DROP

0
 



С нами с 07.09.04
Сообщения: 763
Рейтинг: 874

Ссылка на сообщениеДобавлено: 12/03/08 в 14:35       Ответить с цитатойцитата 

Soft-Com писал:
нарылась ещё одна вроде как немного интересная инфа

вобщем есть такая фигня в АТ - "ip daemon", сервис который помогает блокировать читеров, и т.д. - в общем полезная штука, но у него есть важная фишка - он
перезаписывает хтаксес по тому пути которому укажешь, и есть вероятность несанкционированной перезаписи хтаксесса с блокировками


на нужный хтаксес права редонли выставить мона, и никто его не перепишет.

Как СлыШыЦа, так и ПишЫцА!:)
Кнопка Бабло Nylon&BDSM Trade Hosting

0
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 12/03/08 в 15:16       Ответить с цитатойцитата 

можно и immutable выставить, но это не только взломщику проблем доставит

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

0
 



С нами с 07.09.04
Сообщения: 763
Рейтинг: 874

Ссылка на сообщениеДобавлено: 12/03/08 в 15:19       Ответить с цитатойцитата 

а лучше всего в конфиг апача вписать. главное только при смене провайдера не забыть поправить конфигиicon_smile.gif

Как СлыШыЦа, так и ПишЫцА!:)
Кнопка Бабло Nylon&BDSM Trade Hosting

0
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 12/03/08 в 15:40       Ответить с цитатойцитата 

Я немного пресмотрел своё видение ситуации:
1. через login.cgi небыло как таковых попыток взлома (хотя можно в принципе брутфорсом)

2. запрос к login.cgi происходит в виде:
user=USER&pass=PASS

где:
USER - это просто заенкоденый вредоносный код, а
PASS - пофигу что

весь смысл сего действа в том, что тупой login.cgi именно в таком виде и запуливает в логу информацию о неудачной попытке логина, именно таким образом на странице "Security Logs" появляется JS Injection код - но это на самом деле не троян.

3. небольшое отступление
авторизация в АТ3/АТХ идёт через куку, выставляемую скриптом login.cgi в таком виде:
САЙТ ИМЯ куки
DOMAIN.COM atluser

а сама кука содержит такую информацию:
AT_User$AT_Password$atl
или
AT_User$AT_Password$atx

4. взломщику остаётся только подождать, пока кто-то проавторизуется, и вредоносный код при заходе на страничку "Security Logs" просто напросто делает запрос куда надо, передавая куку с данными на доступ.

P.S.
Однозначно авторы АТ - ебанутые багописатели, пароль в куке держать в открытом виде ...
и блин херню всякую в логу писать - прям как милиция отечественная ... уроды

Последний раз редактировалось: Soft-Com (12/03/08 в 16:54), всего редактировалось 2 раз(а)

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

0
 

😈😈😈

С нами с 17.08.05
Сообщения: 3966
Рейтинг: 5534


Передовик Master-X (16.11.2015) Передовик Master-X (01.07.2016) Передовик Master-X (16.07.2016) Передовик Master-X (01.08.2016)
Ссылка на сообщениеДобавлено: 12/03/08 в 15:51       Ответить с цитатойцитата 

2 soft-com
я бы не стал это все постить на публичном форуме =)

Diablo.Click - T1 ским трафик напрямую с тубов от 0.5$ за кил

0
 



С нами с 19.02.07
Сообщения: 12
Рейтинг: 10

Ссылка на сообщениеДобавлено: 12/03/08 в 17:33       Ответить с цитатойцитата 

А если взломщику таки удалось поставть ифрейм сервис типа CJlog будет его видеть?
Или это только руками проверять можно ?

0
 

Runka Snorkarka

С нами с 26.05.06
Сообщения: 1751
Рейтинг: 1278

Ссылка на сообщениеДобавлено: 12/03/08 в 17:43       Ответить с цитатойцитата 

CJlog точно не увидит т.к. он у тебя в админке не бывает.

0
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 12/03/08 в 18:33       Ответить с цитатойцитата 

судя по всему есть возможность используя ранее полученный доступ к АТ3/АТХ даже при закрытом admin.cgi редактировать шаблоны смарттумбса ... (вообще непонятно каким образом), поэтому имеет смысл проверить морду или шаблон на содержание строки типа "document.write" и т.д.

Скорее всего это касается тех у кого используется SuExec, или права 777, и т.д. но пока до конца связь не понятна ...

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »