форум vBSupport.ru > vBSupport.ru > Безопасность
Register Меню vBsupport Изображения Files Manager О рекламе Today's Posts Search
  • Родная гавань
  • Блок РКН снят
  • Premoderation
  • For English speaking users
  • Каталог Фрилансеров
  • If you want to buy some product or script
  • Администраторам
VBsupport перешел с домена .ORG на родной .RU Ура! Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей

Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
for English speaking users:
You may be surprised with restriction of access to the attachments of the forum. The reason is the recent change in vbsupport.org strategy:

- users with reputation < 10 belong to "simple_users" users' group
- if your reputation > 10 then administrator (kerk, Luvilla) can decide to move you into an "improved" group, but only manually

Main idea is to increase motivation of community members to share their ideas and willingness to support to each other. You may write an article for the subject where you are good enough, you may answer questions, you may share vbulletin.com/org content with vbsupport.org users, receiving "thanks" equal your reputation points. We should not only consume, we should produce something.

- you may:
* increase your reputation (doing something useful for another members of community) and being improved
* purchase temporary access to the improved category:
10 $ for 3 months. - this group can download attachments, reputation/posts do not matter.
20 $ for 3 months. - this group can download attachments, reputation/posts do not matter + adds eliminated + Inbox capacity increased + files manager increased permissions.

Please contact kerk or Luvilla regarding payments.

Important!:
- if your reputation will become less then 0, you will be moved into "simple_users" users' group automatically.*
*for temporary groups (pre-paid for 3 months) reputation/posts do not matter.
Уважаемые пользователи!

На форуме открыт новый раздел "Каталог фрилансеров"

и отдельный раздел для платных заказов "Куплю/Закажу"

Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже:
Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота.
Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
 
 
 
 
xorex
Эксперт
vBSponsor
 
xorex's Avatar
Default Отслеживание изменения модулей
8

Недавно на форуме vBseo наткнулся на очень интересный плагин который схож с хаком "Инспектор файлов" но в отличии от него отслеживает изменения в модулях а не в файлах на сервере.

Настройки
  • Вкл/Выкл
  • Указание Email куда будут отсылаться уведомления
  • Указание IP адреса за которым следить

последняя дает возможность отслеживать вообще все действия с указанного IP адреса с подробным логом на мыло.

Хочу заметить что в логах не содержится сравнение как в инспекторе файлов, в большинстве случаев это будет ID модуля и измененный код, иногда кода нет, зато есть очень подробная инфа о том кто это сделал, с какого браузера, установленными куками и прочее, в прочем это и не важно, если вы ничего не делали с модулями а на мыло пришло уведомление это уже звоночек на проверку целостности форума.

Насколько я понял изначально модуль делался для 4.ки, я тестировал на тройке и там он прекрасно работает.

=========================================================

Детальная версия

Минусы
  • Выполняется при каждой загрузке страницы с тяжелым запросом (Высокая нагрузка на форум, не подходит для больших форумов)

Плюсы
  • Отправка детальной информации на email о том кто и когда менял модуль
  • Возможность отслеживать конкретный IP адрес
  • Быстрое реагирование

Теперь доступна легкая версия (платная) от kerk за приобретением сюда

screenshots

Легкая версия

Минусы
  • В письме только ID измененного плагина
  • Скорость реагирования ограничена кроном

Плюсы
  • Малая нагрузка на форум (Легкий запрос по крону)


=========================================================

Оба варианта хороши по своему, для больших форумов думаю хорошей идеей будет использовать оба, версию от kerk использовать как основную и в случае звоночка подключать на время версию с дополнительной инфой для более детального отслеживания.

Заметка: хак крутится уже несколько дней и по нагрузу совершенно никаких изменений не заметил, slowlogs сервера молчат, тестировал с 10-15 пользователями + 50 ботов с онлайн сервиса, разницы так же не было. Конечно при таких количествах пользователей реальную нагрузку хака сложно зафиксировать, если у вас посещаемый форум и вы воспользовались данным хаком или проводили тестирование в боевых условиях, пожалйста сообщите о результатах.

P.S
Attached Thumbnails
settings.png  
Attached Files
File Type: xml product-crawlabi_av.xml (3.9 KB, 33 views)

Last edited by xorex : 01-31-2013 at 03:02 AM.
Bot
Yandex Bot Yandex Bot is online now
 
Join Date: 05.05.2005
Реклама на форуме А что у нас тут интересного? =)
 
 
StenLi
На доске почёта
Пожизненный блэк
 
banned nax
Default
0

xorex, Спасибо! Хороший модуль, но мне кажется постоянно выполнять запрос
PHP Code:
    $query$vbulletin->db->query("SELECT * FROM ".TABLE_PREFIX."plugin"); 
и выводить его в цикл - может нагрузить форум.

Quote:
Originally Posted by xorex View Post
Вот бы еще для шаблонов что то похожее откопать...
В чем проблема? Шаблоны ведь точно так же в бд хранятся)))
 
 
xorex
Эксперт
vBSponsor
 
xorex's Avatar
Default
0

Quote:
Originally Posted by StenLi View Post
и выводить его в цикл - может нагрузить форум.
Конечно нагрузит, скажу только что на моем тестовом где шарятся 10-15 человек нагруз на нулях (300+ хаков включая vBseo), но у меня и свой дедик с моими честными 3ггц и 16 гигами памяти, на хостингах с хорошей посещаемостью скорее всего форум загнется от этого, по мне так проще новый камень пойти взять спецом под майскул чем разгребать то что потом наделают какеры на форуме, именно такой профанский подход у меня к этому. Есть идеи как улучшить этот модуль ? велком

xorex добавил 18.11.2012 в 14:51
как вариант включать его только при необходимости или подозрительных телодвижениях в логах сервера.

Last edited by xorex : 11-18-2012 at 04:51 PM. Reason: Добавлено сообщение
 
 
kerk
k0t
 
kerk's Avatar
Default
3

не понимаю, нахрена выдергивать ВСЕ данные из таблицы модулей, если можно ограничиться только кодом пхп модуля?
который, кстати, и используется в цикле while() - $pinfo['phpcode'], все остальные выдернутые данные => вхолостую...
и точно так же создавать кэш НЕ ВСЕГО запроса, а только той части которая изменяется - пхп код
на сколько я понял, хак от "производителей" уГvBSEO? и у них, как и все их поделки, всё через пятую точку... =\

а еще лучше (я так думаю), прямо в запросе делать создание хэша
в цикле только проверить его с ранее созданным кэшем
PHP Code:
$qr $db->query_read("
      SELECT pluginid, MD5(CONCAT(phpcode)) AS phphash
      FROM " 
TABLE_PREFIX "plugin AS plugin
"
);
while(
$q $db->fetch_array($qr))
{
      
// здесь код проверки поля

 
 
kerk
k0t
 
kerk's Avatar
Default
0

ну и наверное, что бы не грузить форум постоянными запросами в БД + проверки, повесить выполнение кода на крон
к примеру раз в час, а то и раз в 6 часов
 
 
xorex
Эксперт
vBSponsor
 
xorex's Avatar
Default
2

Первый пост обновлен, теперь доступна лайт версия.

kerk, поправь пожалуйста если не правильно что то указал.
 
 
Unlock
Продвинутый
Default
0

Поясните, легкая версия платная или что? Не очень понятно. И есть ли в настройках хака возможность поставить проверку по крону, а не при каждой загрузке страницы?
 
 
xorex
Эксперт
vBSponsor
 
xorex's Avatar
Default
0

Quote:
Originally Posted by Unlock View Post
Поясните, легкая версия платная или что? Не очень понятно.
Да, легкая версия платная, вопросы по ценам спрашивать у kerk в ЛС

Quote:
Originally Posted by Unlock View Post
И есть ли в настройках хака возможность поставить проверку по крону, а не при каждой загрузке страницы?
В первом не предусмотрен запуск по крону, легкая версия только так и работает, через крон.
 


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off




All times are GMT +4. The time now is 02:05 AM.


Powered by vBulletin® Version 3.6.0
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.