Удаление папки /install/ - обязательно!

Файловый Архив

  • Неограниченное количество категорий и суб-категорий
  • Настройки прав доступа по группам
  • Настройки прав доступа по каждой категории
  • Предпросмотр медиа файлов: FLV, IFLV, F4A, F4V, MP4, MP3, MOV и других...
  • Мультизагрузка файлов - SWFUploader
  • Добавление файлов с сервера
Подробности и история обновлений продукта в этой теме
Loading

Go Back   форум vBSupport.org > > >
Register Изображения Меню vBsupport Files Manager Аллея Звёзд Реклама на форуме Search Today's Posts Mark Forums Read
  • Мемберка
  • Администраторам
  • Premoderation
  • For English speaking users
  • Изменения в правах
  • Каталог Фрилансеров
Пароли на скачивание файлов в Member Area меняются автоматически каждый день
Если вам нужно скачать какой то скрипт, за паролем ко мне в ЛС
привет какирам kerk
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота.
Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
На форуме введена премодерация ВСЕХ новых пользователей

Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
for English speaking users:
You may be surprised with restriction of access to the attachments of the forum. The reason is the recent change in vbsupport.org strategy:

- users with reputation < 10 belong to "simple_users" users' group
- if your reputation > 10 then administrator (kerk, Luvilla) can decide to move you into an "improved" group, but only manually

Main idea is to increase motivation of community members to share their ideas and willingness to support to each other. You may write an article for the subject where you are good enough, you may answer questions, you may share vbulletin.com/org content with vbsupport.org users, receiving "thanks" equal your reputation points. We should not only consume, we should produce something.

- you may:
* increase your reputation (doing something useful for another members of community) and being improved
* purchase temporary access to the improved category:
10 $ for 3 months. - this group can download attachments, reputation/posts do not matter.
20 $ for 3 months. - this group can download attachments, reputation/posts do not matter + adds eliminated + Inbox capacity increased + files manager increased permissions.

Please contact kerk or Luvilla regarding payments.

Important!:
- if your reputation will become less then 0, you will be moved into "simple_users" users' group automatically.*
*for temporary groups (pre-paid for 3 months) reputation/posts do not matter.
Не можете скачать вложение?
Изменения в правах групп пользователей
внимательно читаем эту и эту темы
Короткая версия - тут
Уважаемые пользователи!

На форуме открыт новый раздел "Каталог фрилансеров"

и отдельный раздел для платных заказов "Куплю/Закажу"

 
 
Первый пост
Old  
Luntick
На доске почёта
Прощаемся
 
banned nax
Default 0

Согласен с kerk, и Veterblack, что инфа о том как изготовить зловред в "домашних условиях" не нужна.
Quote:
Originally Posted by sebun View Post
Если всё сделано правильно, то, обратившись к этому изображению с помощью IE вы увидите окошко с цифрой 1 и кишки картинки в виде обычной каши из разных символов. А цифра 1 в окошке означает, что взлом удался! Вместо тега <script> можно написать любой другой код. И, если защита пропускает этот тег, можно выполнять абсолютно любые команды, в том числе и получить права администратора, выполнив с помощью PHP SQL-запрос.
Если защита пропустит зловред при загрузке? Ничего не нашёл о том, каким образом, зловред активизируется на сервере. Что бы обезвредить его действия надо знать об этом.
Quote:
Originally Posted by sebun View Post
Что бы защитить сайт от загрузки картинок, содержащих вредоносный код, нужно этот самый код как то фильтровать.
То есть картинки не будут загружаться. Зачем их вообще загружать, если их нельзя загрузить. Или предполагается, что в инете есть хорошие люди и плохие, эти последние 24 часа в сутки ходят по сайтам и заражают их. Не сомневаюсь, что картинки зараженные зловредом у хороших людей тоже есть. Что им скажете, как объясните отказ в передаче картинки на сервер.
Quote:
Originally Posted by sebun View Post
Вот и все! Попробуйте теперь загрузить вредоносную картинку!
Оффтоп
 
Bot
Yandex Bot Yandex Bot is online now
 
Join Date: 05.05.2005
Реклама на форуме А что у нас тут интересного? =)
Old  
Luvilla
Блондинка с электро......
 
Luvilla's Avatar
Default 0

Quote:
Originally Posted by sebun View Post
Что бы защитить сайт от загрузки картинок, содержащих вредоносный код, нужно...
...нужно прежде всего не ставить говнохаки, которые позволяют оный код не просто загрузить, но и выполнить.
Да-да, первое, что вспоминается - пресловутое вбСЕО
Но это проблемы хаков, а не воблы

Quote:
Originally Posted by sebun View Post
поищи в интернете, откуда по адресу /images/smiles/ в булке на многих форумах присутствуют эти файлы.
давайте фильтровать базар, борщ - отдельно, мухи - отдельно
если админ пускает в админку "приятеля", который в домашних условиях стряпает "зловреда" и подкладывает в смайлы; или ежели админ сам не глядя заливает себе пак смайлов хз откуда, то при чём тут безопасность? Сдуру можно и сами-знаете-что себе сломать И никаких статей тут не надо, всё давно сформулировано: решил стать админом - научись думать головой, а не пятой точкой

Quote:
Originally Posted by sebun View Post
после ваших слов и правки моего кода в посте...
Не нужно лезть в бутылку. На этом ресурсе действуют чёткие и прозрачные правила. Здесь форум техподдержки, а не свалка инструкций по взлому для новичков. Проблемы безопасности здесь рассматриваются и обсуждаются, статьи по безопасности всячески приветствуются. Есть раздел Безопасность. И в следующий раз, ежели вдруг надумаете чем-то поделиться, выделите несколько минут и ознакомьтесь с Правилами раздела:

Quote:
Originally Posted by Luvilla View Post
Запрещается перепост хакерских инструкций с других ресурсов
Если нужно отдельное уточнение, что копирайтные статьи по взлому тоже подпадают под запрет, уточняю: да, авторские статьи для какеров тоже запрещены.
 
Old  
TAIFUN
Человек
vBSSecurity
 
TAIFUN's Avatar
Default 0

1. Отредактировал картинку (добавил код)
2. Залил в качестве аватара через "Мой кабинет"
3. Вызвал аватар в браузере (хранение в ФС) в IE
4. Никакого кода, отобразилась картинка

Что я делаю не так?
 
Old  
Luvilla
Блондинка с электро......
 
Luvilla's Avatar
Default 1

Quote:
Originally Posted by TAIFUN View Post
Что я делаю не так?
вбсео старое поставить забыл
 
Old  
Luntick
На доске почёта
Прощаемся
 
banned nax
Default 0

Quote:
Originally Posted by TAIFUN View Post
Что я делаю не так?
А на этом форуме пробовал?
 
Old  
TAIFUN
Человек
vBSSecurity
 
TAIFUN's Avatar
Default 0

Luntick, ? Ты думаешь, что на этом форуме получится вызвать шелл, если ты его даже каким-то чудом зальёшь?
Нет, я пробовал на тестовом форуме где нет никакой защиты.. чистая булка.

TAIFUN добавил 02.08.2012 в 14:54
Quote:
Originally Posted by Luvilla View Post
вбсео старое поставить забыл

Last edited by TAIFUN : 08-02-2012 at 03:54 PM. Reason: Добавлено сообщение
 
Old  
Luntick
На доске почёта
Прощаемся
 
banned nax
Default 1

Оффтоп
 
Old  
TAIFUN
Человек
vBSSecurity
 
TAIFUN's Avatar
Default 2

Luntick, да мне просто было интересно воспроизвести то, о чём написал ТС. На булке 3.8.7 PL2 воспроизвести не удалось )
 
Old  
Luntick
На доске почёта
Прощаемся
 
banned nax
Default 1

Quote:
Originally Posted by TAIFUN View Post
, да мне просто было интересно воспроизвести то, о чём написал ТС.
Где-то читал, что есть такой вариант и рекомендация была, хранить аватарки в базе форума.
А вообще, я, как-то, расслабился, лил картинки на сайт через ФТП. В смысле напоминания о потенциальной угрозе эта тема вовремя появилась. Поставил сразу в каталог с картинками .htaccess, писал об этом выше.
 
Old  
TAIFUN
Человек
vBSSecurity
 
TAIFUN's Avatar
Default 1

Хранение в БД актуально для тех кто юзает vB SEO.
htaccess такой на всяк случай закидываю во все папки с атрибутами 777
 
 

Thread Tools

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off




All times are GMT +4. The time now is 12:22 AM.


Powered by vBulletin® Version 3.8.2
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.