За последние 24 часа нас посетили 17912 программистов и 1598 роботов. Сейчас ищут 1345 программистов ...

php.ru был взломан

Тема в разделе "php.ru/forum/", создана пользователем 440Hz, 25 дек 2010.

  1. <?=RPG?>

    <?=RPG?> Активный пользователь

    С нами с:
    19 ноя 2010
    Сообщения:
    451
    Симпатии:
    0
    А толку, если код опенсорс - грош цена такому преобразованию, сначала лечится сам md5, затем перебирается. Кстати при взломе бд вытащить соль также не проблема.

    Можно просто конечно ещё шифровать md5 код, а ключ хранить где-нибудь в конфигах. Правда, SQL может и файлы читать, но если эту лазейку прикрыть, утащить пароль админа будет невозможно.

    Я как правило прибегаю к генерации случайного 128-битного ключа для всего сайта и добавляю его к соли. Не зная этот ключ нельзя будет взломать пасс даже соленый.
     
  2. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    какой такой "серьезный"? :))
     
  3. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    ты его где-то хранишь и потом достаешь. через echo его никак не вывести? :)
     
  4. Devzirom

    Devzirom Активный пользователь

    С нами с:
    15 фев 2009
    Сообщения:
    463
    Симпатии:
    0
    Адрес:
    Пермь
    Эх, прошляпили форум
     
  5. <?=RPG?>

    <?=RPG?> Активный пользователь

    С нами с:
    19 ноя 2010
    Сообщения:
    451
    Симпатии:
    0
    Чтобы вывести что-то через это нужно как минимум получить доступ к ФС сервера для начала, то есть получить доступ не только к БД.
     
  6. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    eval()? =)
     
  7. [vs]

    [vs] Суперстар
    Команда форума Модератор

    С нами с:
    27 сен 2007
    Сообщения:
    10.559
    Симпатии:
    632
    Господа, мне одному показалось, что взломан то был не phpBB, а движок, НА КОТОРОМ РАБОТАЕТ PHP.RU, он же OOPS ;)
     
  8. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    сломали двигло php.ru, который я написал 10 лет назад.

    вот через этот косяк

    было

    $obj = $this->db->QueryObject("SELECT UID,START,LAST,IPS,PAGES,DATA FROM oops_sessions WHERE ID = '"$sid."'");

    стало

    $obj = $this->db->QueryObject("SELECT UID,START,LAST,IPS,PAGES,DATA FROM oops_sessions WHERE ID = '".mysql_escape_string($sid)."'");

    =)

    молодец парень. побольше бы таких.
     
  9. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    ~d0s~
    Свистни, когда и где надо будет за тебя голосовать.
     
  10. ~d0s~

    ~d0s~ Активный пользователь

    С нами с:
    24 дек 2010
    Сообщения:
    4
    Симпатии:
    0
    Kreker
    Ок,буду рад=\
     
  11. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    да, кстати, скажи где это происходит :)
     
  12. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    хорошо так поимели.

    пару бекдоров в шел засунули.
    слив паролей.

    так что меняем парни все пароли.

    прикольно. вспоминаю молодость...
     
  13. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    440Hz
    Смени всем пароли и вышли на почту
     
  14. siiXth

    siiXth Активный пользователь

    С нами с:
    14 мар 2010
    Сообщения:
    1.447
    Симпатии:
    1
    http://forum.antichat.ru/forum156.html

    ах , у меня гениальная идея , поломайте ктото античат и выложите туда видео :D:D:D
    только ещё кроме 5 пункта правил конкурса )))
     
  15. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    у кого были права - пишут мне в личку на почту. восстановим
     
  16. Ensiferum

    Ensiferum Активный пользователь

    С нами с:
    11 июл 2010
    Сообщения:
    1.292
    Симпатии:
    0
    Адрес:
    из секты поклонников Нео
    Семён Семёныч...
     
  17. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    зато весело
     
  18. phpdude

    phpdude Активный пользователь

    С нами с:
    9 июл 2010
    Сообщения:
    697
    Симпатии:
    0
  19. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Культурные люди не говорят "боян", они говорят "классика" :)
     
  20. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    Vladson

    уж простите нас бескультурных.
    =)
     
  21. Hight

    Hight Старожил
    Команда форума Модератор

    С нами с:
    5 мар 2006
    Сообщения:
    7.153
    Симпатии:
    0
    Адрес:
    из злой параллельной вселенной
    440Hz
    Это отжиг!!! Как же так =) Восстанови мне админку?

    upd. Новый пароль придётся запоминать. От этих паролей уже голова разрывается.
     
  22. Hight

    Hight Старожил
    Команда форума Модератор

    С нами с:
    5 мар 2006
    Сообщения:
    7.153
    Симпатии:
    0
    Адрес:
    из злой параллельной вселенной
    Баз админки чувствую себя каким-то неполноценным =)
    Как будто яйца отрезали.
     
  23. Hight

    Hight Старожил
    Команда форума Модератор

    С нами с:
    5 мар 2006
    Сообщения:
    7.153
    Симпатии:
    0
    Адрес:
    из злой параллельной вселенной
    Да это не красиво. Это элементарно. Твой же двиг открыт. Если не ошибаюсь легкошоп на нём сделан? Изучили исходники и поимели. Да даже и не изучая исходников тыркали во все возможные места и нашли.

    Андрей. Пиши безопасный код!!! =)
     
  24. Padaboo

    Padaboo Старожил
    Команда форума Модератор

    С нами с:
    26 окт 2009
    Сообщения:
    5.242
    Симпатии:
    1
    Hight
    попробуй зайти, пароль поменял уже?
     
  25. Hight

    Hight Старожил
    Команда форума Модератор

    С нами с:
    5 мар 2006
    Сообщения:
    7.153
    Симпатии:
    0
    Адрес:
    из злой параллельной вселенной
    Угу, яйца восстановлены. Я снова мужик =)
    Конечно поменял. Первым делом!