<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прошу совета по защите сервера</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html</link>
    <description>Ситуация такая:&lt;br&gt;Сайт, находящийся на шаре-хостинге был взломан. (реально были несколько дыр в форуме и т.п.)&lt;br&gt;Дыры я позакрывал, но на сайт по прежнему ежедневно заходит взломщик и вставляет в разные php-файлы свой кусок JS-кода.&lt;br&gt;Происходит это так. На сайте появляется маленький файл с одной лишь строчкой кода - формой загрузки файла и обработкой этой загрузки. Затем, через эту форму заливается шелл. И через него уже взломщик делает свои дела, после чего все свои файлы (шелл и первоначальный загрузчик) удаляет.&lt;br&gt;Самое главное, что в логах апача присутствует вся информация, начиная с того, как он загружал шелл и далее... А вот то, как он ежедневно загружает свой маленький загрузчик, информации нет :(&lt;br&gt;P.S. в ftp-логах тоже нет ничего...&lt;br&gt;&lt;br&gt;Помогите, пожалуйста. Дайте совет, как залогировать тот момент, откуда появляется этот файл? Голову себе уже сломал :(&lt;br&gt;</description>

<item>
    <title>Прошу совета по защите сервера (RedLemur)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#8</link>
    <pubDate>Mon, 06 Apr 2009 14:52:32 GMT</pubDate>
    <description>&amp;gt;Не плохо было бы проверить содержимое скриптов, исполняемых по cron, ведь их &lt;br&gt;&amp;gt;можно стартануть и через http, также проверить остальные файлы сайта на &lt;br&gt;&amp;gt;предмет изменения. &lt;br&gt;&lt;br&gt;  Кронтабовские скрипты, как раз сейчас просматриваю :)&lt;br&gt;  Но дело в том, что через http они не запускались, т.к. в логах апача не остались (не думаю, что злоумышленник стал бы заморачиваться с чисткой апачевских логов)&lt;br&gt;&lt;br&gt;&amp;gt;Ну и ставьте и настраивайте mod_security, есть неплохой ресурс: &lt;br&gt;&amp;gt;http://www.gotroot.com/tiki-index.php?page=mod_security+rules но там нужно смотреть, &lt;br&gt;&amp;gt;кое-что лишнее можно выкинуть. &lt;br&gt;&lt;br&gt;  На счет mod_security - я уже посылал просьбу к хостерам. На нее они ответили, что наш тарифный план не подразумевает установку доп. модулей :(&lt;br&gt;&lt;br&gt;  Думаю, вот самому организовать подробное логирование, т.е. все POST-запросы что идут на вход, через htaccess редиректить на скрипт логирующий поле=значение, а потом возвращать пользоватею то, что он запросил... Пока не получатеся сделать прозрачно для пользователя ;)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прошу совета по защите сервера (Eugene_S)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#7</link>
    <pubDate>Mon, 06 Apr 2009 14:23:24 GMT</pubDate>
    <description>Не плохо было бы проверить содержимое скриптов, исполняемых по cron, ведь их можно стартануть и через http, также проверить остальные файлы сайта на предмет изменения.&lt;br&gt;Ну и ставьте и настраивайте mod_security, есть неплохой ресурс:&lt;br&gt;http://www.gotroot.com/tiki-index.php?page=mod_security+rules но там нужно смотреть,&lt;br&gt;кое-что лишнее можно выкинуть.&lt;br&gt;</description>
</item>

<item>
    <title>Прошу совета по защите сервера (RedLemur)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#6</link>
    <pubDate>Mon, 06 Apr 2009 10:09:49 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;мне еще страшно представить как вы настраиваете (читай админите) .... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ЗЫ развелось горе-веб-девелоперов ... как страшно жить ... &lt;br&gt;&lt;br&gt;:) за-то теперь, каждый может самоутвердиться, написав свое мнение в разные форумы! Десятерым написал, что они ничего не понимают, и вроде как, сам почувствовал себя умнее :)&lt;br&gt;Знакома такая категория людей...&lt;br&gt;По теме-то есть что сказать? ...так я и думал :)))&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прошу совета по защите сервера (Pahanivo)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#5</link>
    <pubDate>Mon, 06 Apr 2009 06:29:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt;cron проверьте. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пошел, вообще закомментировал все задания в кронтабе. :) Жду... &lt;br&gt;&lt;br&gt;мне еще страшно представить как вы настраиваете (читай админите) ....&lt;br&gt;&lt;br&gt;ЗЫ развелось горе-веб-девелоперов ... как страшно жить ...&lt;br&gt;</description>
</item>

<item>
    <title>Прошу совета по защите сервера (RedLemur)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#4</link>
    <pubDate>Sun, 05 Apr 2009 10:36:25 GMT</pubDate>
    <description>&amp;gt;cron проверьте. &lt;br&gt;&lt;br&gt;Пошел, вообще закомментировал все задания в кронтабе. :) Жду...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прошу совета по защите сервера (Eugene_S)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#3</link>
    <pubDate>Sat, 04 Apr 2009 17:38:53 GMT</pubDate>
    <description>cron проверьте.&lt;br&gt;</description>
</item>

<item>
    <title>Прошу совета по защите сервера (RedLemur)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#2</link>
    <pubDate>Sat, 04 Apr 2009 07:29:35 GMT</pubDate>
    <description>&amp;gt;Это называется позакрывал? &lt;br&gt;&lt;br&gt;  Хорошо, перефразирую. Те дыры, через которые неделю назад ко мне вломились на сайт, я нашел в логах апача и закрыл.&lt;br&gt;&lt;br&gt;&amp;gt;Если не работает простейшая логика, то страшно представить как вы там программите. &lt;br&gt;&lt;br&gt;  Вы эмоции свои поберегите для других случаев :) Если страшно что-то представить, - перестаньте фантазировать о том, чего вы не знаете и лучше делом каким-нибудь полезным займитесь...&lt;br&gt;&lt;br&gt;&amp;gt;На вашем сайте какая-либо возможность upload есть? &lt;br&gt;&lt;br&gt;  Есть. Юзеры грузят свои картинки, прайс-листы...&lt;br&gt;&lt;br&gt;&amp;gt;Ну вот отключите ее и посмотрите на результат. &lt;br&gt;&lt;br&gt;  Да, пробовал вообще отключить весь аплоад. Не помогло. Кроме того, вражеский файл появляется в корне сайта, а не в папках, отведенных для пользовательского аплоада. :(&lt;br&gt;&lt;br&gt;&amp;gt;Также стоит попробовать запретить запись веб-серверу в директории сайта, например при помощи рекурсивных chown/chmod. &lt;br&gt;&lt;br&gt;  Да, я эту меру оставляю на последний случай. Дело в том, что я реально заинтригован, как чел пролазит ко мне. А если я закрою директории на </description>
</item>

<item>
    <title>Прошу совета по защите сервера (angra)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4213.html#1</link>
    <pubDate>Fri, 03 Apr 2009 21:00:54 GMT</pubDate>
    <description>&amp;gt;Дыры я позакрывал, но на сайт по прежнему ежедневно заходит взломщик и вставляет в разные php-файлы свой кусок JS-кода&lt;br&gt;&lt;br&gt;Это называется позакрывал? Если не работает простейшая логика, то страшно представить как вы там программите. &lt;br&gt;На вашем сайте какая-либо возможность upload есть? Ну вот отключите ее и посмотрите на результат. Также стоит попробовать запретить запись веб-серверу в директории сайта, например при помощи рекурсивных chown/chmod. &lt;br&gt;Наиболее частая ошибка пыхобыдлокодеров возможность upload при котором пользователь сам задает имя файла. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
