VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Здраствуйте.
Случилась тут такая ситуация.
Стоит Vbulletin 3.5.1. Пару дней назад приходит сообщение на админское мыло о запросе пароля, в нем я кликнул на ссылку ресета пароля и он сбросился.
Вчера происходит все то же самое, я как то не обратил особо внимания на это, но сегодня захожу на форум - смотрю главную страницу заменили и в админку попасть не могу, так как пароль не проходит.
Также сменили и мыло админское, поэтому не мог себе послать этот новый пароль.
Базу я конечно восстановил из бэкапа, но хочется узнать, каким образом произошел взлом.
Есть ли у кого какие предположения, для чего делались запросы пароля на мыло ?
(Самое логичное конечно же - предположить, что мыло взломали, но что то я сильно сомневаюсь насчет этого.
Мыло не на фришном хосте, на серваке своем (на том же домене, где и форум), сомневаюсь, что его ломали)
P.S. Сделал поиск по форума по слову "взлом"
Нашел вот интересный пост, где Котъ дает советы по защите
Quote:
Удалить папку install.
Переименовать админпанель.
Поставить дополнительную защиту паролем на папку админки (можно через .htaccess).
Не использовать уникальный админский пароль где-либо еще.
Не держать базу vb вместе с базами других скриптов.
Если на эккаунте несколько разных баз, на каждую из них завести уникального юзера и пароль. Не использовать общие.
Не интегрировать в vb других скриптов, которые можно взломать.
В общем переименовал инсталл и админпанель, админпанель закрыл паролем дополнительно. Все остальное вроде бы и так было уже.
Не понял только по поводу "Не держать базу vb вместе с базами других скриптов". Здесь речь о хранении бэкапа базы?
Не понял только по поводу "Не держать базу vb вместе с базами других скриптов". Здесь речь о хранении бэкапа базы?
Нет. Здесь речь о том, чтобы не устанавливать в одну и ту же БД таблицы форума и, например, портала и чата. А заводить для каждого приложения отдельную БД.
Zedobat
Гость
Posts: n/a
Quote:
Originally Posted by Winner
А заводить для каждого приложения отдельную БД.
А также пользователя БД.
@КотЪ
Администратор
Неадекватный
Join Date: Aug 2005
Posts: 5,262
Версия vB: 3.8.x
Reputation:
Гуру 3905
Репутация в разделе: 692
0
+ отдельного юзера и пароль.
@КотЪ
Администратор
Неадекватный
Join Date: Aug 2005
Posts: 5,262
Версия vB: 3.8.x
Reputation:
Гуру 3905
Репутация в разделе: 692
0
упс, опоздал
@Malcolm Reed
Эксперт
Join Date: Jan 2006
Location: http://www.lisichko.ru
Posts: 4,637
Версия vB: 3.6 Beta
Reputation:
Expert 1682
Репутация в разделе: 423
0
Quote:
Originally Posted by subway01
В общем переименовал инсталл
тебе его не переименовать надо а удалить.
@VipeR
Private Person
Developer
Join Date: Aug 2005
Posts: 5,593
Версия vB: 1.x.x
Пол:
Reputation:
Гуру 4633
Репутация в разделе: 654
0
Quote:
Originally Posted by Malcolm Reed
тебе его не переименовать надо а удалить.
Либо выставить соответствующие права (chmod 0000) на папку
@subway01
Простоузер
Join Date: Nov 2006
Posts: 6
Версия vB: 3.8.7
Reputation:
Novice 0
Репутация в разделе: 0
0
Quote:
Originally Posted by Winner
Нет. Здесь речь о том, чтобы не устанавливать в одну и ту же БД таблицы форума и, например, портала и чата. А заводить для каждого приложения отдельную БД.
Quote:
Originally Posted by Zedobat
А также пользователя БД.
Quote:
Originally Posted by КотЪ
+ отдельного юзера и пароль.
Спасибо, естественно только так и делаю всегда
Quote:
Originally Posted by Malcolm Reed
тебе его не переименовать надо а удалить.
Quote:
Originally Posted by VipeR
Либо выставить соответствующие права (chmod 0000) на папку
А вот тут не совсем понял, если ведь я его переименую, то найти его можно будет только получив доступ на сервер. А если кто-то получил доступ на сервер, то тут уже ничего не спасет
Разве не так?
А как насчет ресета паролей?
Вообще, у меня такое предположение, что в скрипте есть какая-то дырка, связанная с этим и эти высылаемые новые пароли можно как-то перехватить в момент, когда они высылаются на мыло.
Никто не сталкивался с подобным?