Добро пожаловать на Porsche Club Russland - Официальный Порше клуб России - Форум Порше.
Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Porsche Club Russland - Официальный Порше клуб России - Форум Порше > Форум > Обратная связь
Ответ
 
Опции темы Опции просмотра
  #1  
Старый 26.12.2012, 15:42
mex3 mex3 вне форума
Мембер клуба
 
Регистрация: 24.06.2012
Сообщений: 313
По умолчанию

я не спорю, что это кривизна. Но лучше такая кривизна, чем пол года наступать на одни и те же грабли, потому что лень/не достаточно квалификации искать причину

На мой вкус, по крону переписывать файл - куда более разумный костыль, чем просить всех пользователей изменять user agent
Ответить с цитированием
  #2  
Старый 26.12.2012, 15:51
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Цитата:
Сообщение от mex3 Посмотреть сообщение
я не спорю, что это кривизна. Но лучше такая кривизна, чем пол года наступать на одни и те же грабли, потому что лень/не достаточно квалификации искать причину

На мой вкус, по крону переписывать файл - куда более разумный костыль, чем просить всех пользователей изменять user agent
Я думаю, вирусняк найдёт и исходный htaccess и его тоже перезапишет. Что тогда, ещё одну задачу cron создавать для перезаписи исходного htacсess -- и так до бесконечности?
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
  #3  
Старый 26.12.2012, 16:11
mex3 mex3 вне форума
Мембер клуба
 
Регистрация: 24.06.2012
Сообщений: 313
По умолчанию

Цитата:
Сообщение от AngelOfGrief Посмотреть сообщение
Я думаю, вирусняк найдёт и исходный htaccess и его тоже перезапишет. Что тогда, ещё одну задачу cron создавать для перезаписи исходного htacсess -- и так до бесконечности?
Такой умный вирусняк? Исходный можно генерировать. Но я практически уверена, что вирусняк достаточно туп, чтобы искать .htaccess по названию.
Можно заливать с другого, явно не зараженного, хоста - по крону же. Вариантов море, а у меня хорошая фантазия.
Ответить с цитированием
  #4  
Старый 26.12.2012, 16:53
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Цитата:
Сообщение от mex3 Посмотреть сообщение
Такой умный вирусняк? Исходный можно генерировать. Но я практически уверена, что вирусняк достаточно туп, чтобы искать .htaccess по названию.
Можно заливать с другого, явно не зараженного, хоста - по крону же. Вариантов море, а у меня хорошая фантазия.
Можно арендовать ещё один сервер и оттуда раз в сутки полностью перезаливать весь сайт.

В примере, который случился у моих друзей, .htaccess всех сайтов были отредактированы вручную! Т.е. это не вирус, это взлом. Ломанули ftp аккаунт, залили веб-шелл, исправили файлы htaccess во всех папках, где были действующие сайты.

Пока на сервере будет лежать веб шелл, ничего хорошего не будет.
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
  #5  
Старый 26.12.2012, 17:43
mex3 mex3 вне форума
Мембер клуба
 
Регистрация: 24.06.2012
Сообщений: 313
По умолчанию

Цитата:
Сообщение от AngelOfGrief Посмотреть сообщение
Можно арендовать ещё один сервер и оттуда раз в сутки полностью перезаливать весь сайт.

В примере, который случился у моих друзей, .htaccess всех сайтов были отредактированы вручную! Т.е. это не вирус, это взлом. Ломанули ftp аккаунт, залили веб-шелл, исправили файлы htaccess во всех папках, где были действующие сайты.

Пока на сервере будет лежать веб шелл, ничего хорошего не будет.
Я не верю в существование реального человека, который с завидным упорством будет вручную править .htaccess за кроном, который, скажем, раз в час будет перезаливать нормальный файл.

Это что-то вроде social engineering - есть ленивые админы сервера. Ленивые, но не шибко умные кулхацкеры решили этим воспользоваться - мозгов для полной автоматизации и захвата мира у них не хватило, они "на глаз" оценили потенциальную прибыль с ресурса, оценили трудозатраты по своей ручной работе. Им совершенно неважно, что там с этим конкретным ресурсом на самом деле. Скорее всего - он не первый и он не последний. Когда поток прибыли уменьшается - они "пробегаются ручками" по списку серверов. Он не достаточно большой и не так часто это нужно делать, чтоб им городить какую-то разумную автоматизацию.
Так вот, к чему это я.

Мы видим, что не очень аккуратными админами воспользовались не очень аккуратные злоумышленники, вероятнее всего. Будет там что-то по крону переписываться или нет - они, вероятнее всего, и не заметят даже - если они после ручного исправления файла тут же не активизировались раньше. Точно также продолжат изредка заходить и править руками - тогда, когда будет плановый обход.
Хоть и выглядит это решение криво - но оно весьма эффективно. Злоумышленники не замечают подвоха, вероятнее всего, наши админы спят. Идиллия, практически. В минусе - общая кривизна решения и некоторая погрешность из-за частоты обновления.

Если внимательно подумать, то выкорчевать веб-шелл - тоже не панацея. Он же как-то оказался на этом сервера. Почему они не могут повторить этот трюк снова? В этом случае нашим ленивым админам надо будет поднапрячься сильнее. Во-первых, найти сам веб-шелл. Но не забываем, что наши злоумышленники, скорее всего, действовали по какой-то кальке - и у них есть последовательность действий от и до, которую они в любой момент могут воспроизвести вручную. Нет никакого смысла выкорчевывать только веб-шелл. Если ftp аккаунт был взломан - то пока не будет сделано никаких особых действий по аккаунту - его с тем же успехом смогут точно также взламывать. Поэтому подчистить недостаточно, нужно вычищать всю цепочку действий, которая привела к данному исходу.

Я, конечно, всецело за второй вариант. Но есть 2 нюанса:
1. уже прошло пол года, а воз и ныне там
2. я не понимаю, почему пользователи мобильных устройств должны есть кактус, пока ленивые админы решают задачу о сферических конях в вакууме. Почему бы не использовать подпорку как временное решение, если задачу не получается решить сразу? (А пол года - это очень сильно не сразу, имхо).
Ответить с цитированием
  #6  
Старый 26.12.2012, 17:14
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Цитата:
Сообщение от mex3 Посмотреть сообщение
я не спорю, что это кривизна. Но лучше такая кривизна, чем пол года наступать на одни и те же грабли, потому что лень/не достаточно квалификации искать причину

На мой вкус, по крону переписывать файл - куда более разумный костыль, чем просить всех пользователей изменять user agent
Быдлокодинг наше все!
Ответить с цитированием
  #7  
Старый 26.12.2012, 21:10
Yarick Yarick вне форума
Новичок
 
Регистрация: 24.10.2012
Адрес: Москва
Сообщений: 95
По умолчанию

Цитата:
Сообщение от mex3 Посмотреть сообщение
я не спорю, что это кривизна. Но лучше такая кривизна, чем пол года наступать на одни и те же грабли, потому что лень/не достаточно квалификации искать причину

На мой вкус, по крону переписывать файл - куда более разумный костыль, чем просить всех пользователей изменять user agent
Вот поэтому вам рута и не дают :-)
Ответить с цитированием
  #8  
Старый 27.12.2012, 01:36
mex3 mex3 вне форума
Мембер клуба
 
Регистрация: 24.06.2012
Сообщений: 313
По умолчанию

Цитата:
Сообщение от Yarick Посмотреть сообщение
Вот поэтому вам рута и не дают :-)
Вообще-то я "рута просила" как раз для того, чтобы решить проблему без подпорок и костылей... ну и под "рутом" понимался скорее пользователь с достаточными для решения задачи правами, если б кто-то действительно выдал рута - я б скорее не решилась брать на себя ответственность разгребать подобный бардак из любви к прекрасному, доброму и светлому

эх, слишком буквально вы тут все всё понимаете. Или у меня шуточки слишком специфические, что потом ещё и объяснять приходится, что я не баклажан
Ответить с цитированием
Ответ

Опции темы
Опции просмотра
Комбинированный вид Комбинированный вид

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Суперактуальное
Популярные темы