Ataki na fora :/

Pomoc przy instalacji oraz użytkowaniu phpBB 3.0.x. Forum nie służy do zgłaszania znalezionych błędów, innowacji lub problemów związanych ze stylami i modyfikacjami.
snakedoo
Posty: 26
Rejestracja: 11 kwietnia 2008, 13:47

Ataki na fora :/

Post autor: snakedoo » 04 czerwca 2008, 19:09

Widziałem w sieci takie akcje, że na forum phpBB2 po wejściu instalowały się na kompie jakieś śmiecie i wywaliło błąd plików np session.php
W phpBB3 też widziałem podobne historie, wywalało błędy jakiś plików itp :/

Kiedyś koleszka pokazywał mi w jakimś sklepie internerowym, że wystarczy zadać proste polecenie SELECT (nie pamiętam dokładnie co tam było :/), np: w opcji wyszukiwania przedmiotów i już można komuś zajrzeć do BD :/

Czy takie same historie są z forami phpBB, czy to co opisuję wyżej to zwykłe spamboty?
I jak się przed tym zabezpieczyć?
Ostatnio zmieniony 04 czerwca 2008, 21:33 przez Betrayal, łącznie zmieniany 1 raz.
Powód: Usunięcie znaczników pogrubienia całego tekstu

.Net
Posty: 36
Rejestracja: 03 czerwca 2008, 22:05

Re: Ataki na fora :/

Post autor: .Net » 04 czerwca 2008, 20:33

nigdy do końca sie nie zabezpieczysz... niestety ale gdy programiści łatają jedną dziurę "hakerzy" znajdują kolejną

Parę ogólnych informacji:

Moduły PHP są pisane w języku programowania C, zatem moduły PHP mają takie same możliwości jak inne programy pisane w C, zatem skrypty PHP (np. phpBB) mogą używać opcji dostępnych dla C.

"hakerzy" również wykorzystują to do własnych celów.

Dlatego sugerował bym upgrade skryptów do najnowszych* stabilnych wersji

oprócz dziur w skryptach "hakerzy" wykorzystują dziury i luki w zabezpieczeniach serwerów, więc następną moją rada jest umieszczenie naszego skrypty PHP na profesjonalnym serwerze hostingowym (yoyo.pl i inne darmowe serwery nie są tak dobrze zabezpieczone!)

Jeśli spełniasz oba warunki w razie ataku możesz szczerze sobie odpowiedzieć "robiłem wszystko co było w mojej mocy! ale sie stało.."

* wersja RC nie jest wersją stabilną!

wikipedia pisze:RC (ang. Release Candidate, czyli Kandydat do wydania) – wydanie kandydujące, których może być nawet kilka, ale jeżeli nie zostanie w nim znalezione żadne istotne odstępstwo od planu wersji, zmienia się jedynie numer wersji na wyższy i uznaje wersję za stabilną

# wersja stabilna (wersja produkcyjna) – wersja nadająca się do użytkowania zgodnie z założeniami autorów
# wersje stabilne z poprawkami bezpieczeństwa lub innych błędów
Pozdrawiam Kuba

ps. mam nadzieje że chociaż troszkę i przybliżyłem ten problem z którym borykają sie wszyscy programiści tworzący skrypty PHP takie jak nasze phpBB.

// edit

o i zapomniałem na spamboty obecnie chyba najlepszą linią obrony jest potwierdzenie graficzne, włącz tą opcje przy rejestracji oraz przy dodawaniu postów przez gości.

jaroslw
Zasłużony
Posty: 4524
Rejestracja: 10 grudnia 2005, 18:48
Kontakt:

Re: Ataki na fora :/

Post autor: jaroslw » 04 czerwca 2008, 21:06

snakedoo pisze: Kiedyś koleszka pokazywał mi w jakimś sklepie internerowym, że wystarczy zadać proste polecenie SELECT (nie pamiętam dokładnie co tam było :/), np: w opcji wyszukiwania przedmiotów i już można komuś zajrzeć do BD :/
To o czym piszesz to SQL Injection.
.Net pisze:o i zapomniałem na spamboty obecnie chyba najlepszą linią obrony jest potwierdzenie graficzne, włącz tą opcje przy rejestracji oraz przy dodawaniu postów przez gości.
Niestety większość z nich jest słabej jakości, nawet te zastosowane w phpBB3 (zostało złamane jeszcze przed wydaniem wersji stabilnej).
Pobierz styl: we_universalwe_clearblue
Nowości i aktualizacje: FacebookGoogle+Twitter

Awatar użytkownika
Betrayal
Zasłużony
Posty: 649
Rejestracja: 18 marca 2006, 16:15
Lokalizacja: Otwock pod W/w

Re: Ataki na fora :/

Post autor: Betrayal » 04 czerwca 2008, 21:32

Zgadzam się, nie ma w 100% skutecznego zabezpieczenia, hackerzy są coraz bardziej przebiegli i lepiej wyuczeni i wszędzie znajdą drogę do włamania się do bazy danych lub do samego kodu strony.

Ps. Następnym razem nie pisz całego postu wytłuszczonym drukiem, gdyż jest to zbędne.

.Net
Posty: 36
Rejestracja: 03 czerwca 2008, 22:05

Re: Ataki na fora :/

Post autor: .Net » 04 czerwca 2008, 21:45

we3b pisze:Niestety większość z nich jest słabej jakości, nawet te zastosowane w phpBB3 (zostało złamane jeszcze przed wydaniem wersji stabilnej).
I tu sie potwierdza to co napisałem wcześniej
.Net pisze:nigdy do końca sie nie zabezpieczysz... niestety ale gdy programiści łatają jedną dziurę "hakerzy" znajdują kolejną
ale dzięki potwierdzeniu graficznemu chociaż część botów odpada, dodatkowo dodając odpowiednie wymagania do opcji wstawiania linków przez "gości" - Bram możliwości dodawania linków i "nowych użytkowników" minimum 3 posty i 24h po zalogowaniu skutecznie blokują kolejne próby zamieszczenia spamu na naszej witrynie

A co do: SQL Injection.

Również było to wykorzystanie podczas włamania na serwis Allegro poprzez wstrzyknięcie kodu poprzez opcje komentarzy.

W dzisiejszych czasach nikt nie może czuć sie bezpiecznie...

Korzystając z protokołu z protokołu https:// dodatkowo utrudniamy włamanie o kolejny algorytm, a gdy korzystamy z SSL i bezpiecznych ciasteczek spędzamy sen z powiek "hakerom".
Oczywiście nie zabezpieczy nas to w 100% bo jest to tylko kwestią czasu

snakedoo
Posty: 26
Rejestracja: 11 kwietnia 2008, 13:47

Re: Ataki na fora :/

Post autor: snakedoo » 04 czerwca 2008, 22:03

Dzienks za odpowiedź :)

Akurat dobrego fora nie rozkręcałbym na darmowych serwerach typu yoyo.pl, zainwestowałem w komercyjny serwer.
Robią mi backupa co jakiś czas wiec w razie ataku mam możliwość przywrócenia wszystkiego :)
Dodatkowo sam robie backup tego co mam :)

Spam botów za bardzo się nie obawiam, bardziej tego, że ktoś może mniszyć mi forum :/
Opcja potwierdzenia wizualnego jest włączona od zawsze, o tym niema co mówić :), możliwości komentowania przez gości u mnie niema.
Profilaktycznie zainstalowałem sobie jeszcze modyfikację Dara Spam Bot Stopped.

Chyba będę musiał bardziej zapoznać się z funkcjami zabezpieczającymi na moim hostingu.


PS: Sorki za pogrubione znaki, u mnie na forum tak piszę :P

leba12
Posty: 10
Rejestracja: 01 czerwca 2008, 23:39

Re: Ataki na fora :/

Post autor: leba12 » 05 czerwca 2008, 13:11

Dzisiaj na tym forum widzialam Yahoo [Bot] i Google [Bot]. A wczoraj mialam wizyte tych botów na forum dalam bana na IP. I po sprawie. (Taka moja uwaga do administracji)

.Net
Posty: 36
Rejestracja: 03 czerwca 2008, 22:05

Re: Ataki na fora :/

Post autor: .Net » 05 czerwca 2008, 14:09

leba12 pisze:Dzisiaj na tym forum widzialam Yahoo [Bot] i Google [Bot]. A wczoraj mialam wizyte tych botów na forum dalam bana na IP. I po sprawie. (Taka moja uwaga do administracji)
hmm te boty możesz wyłączyć w PA nie musisz dawać bana na IP..

Panel administracyjny -> Szybki dostęp -> Boty -> Deaktywuj

tylko po co ... to są boty które zbierają informacje o treści zawieszonych na twoim forum i dodają to do bazy wyszukiwarek.. takie boty specjalnie sie zaprasza na własne witryn a nie bonuje..

Taka moja uwaga :P

Zablokowany

Wróć do „Użytkowanie”