Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » IkonBoard и другие форумы » Ikonboard v.2 » Дыра в IB?

Модерирует : Antuan

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Dimonius

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Каким образом кто-то смог узнать пароль администратора? После чего он зашел в админцентр, поменял шаблон конференции, добавил новый форум и написал там от имени администратора.
Вот кусочек лога (хотя там мало полезного):
 
16:38:28 - "GET /cgi-bin/board/ikonboard.cgi HTTP/1.1" 200 11015  "-"
16:38:47 - "GET /cgi-bin/board/loginout.cgi HTTP/1.1" 200 5673 "/cgi-bin/board/ikonboard.cgi"
16:39:01 - "POST /cgi-bin/board/loginout.cgi HTTP/1.1" 200 5274 "/cgi-bin/board/loginout.cgi"
16:39:20 - "GET /cgi-bin/board/newposts.cgi HTTP/1.1" 200 2924 "-"
16:39:29 - "GET /cgi-bin/board/profile.cgi HTTP/1.1" 200 5460 "/cgi-bin/board/loginout.cgi"
16:39:51 - "POST /cgi-bin/board/profile.cgi HTTP/1.1" 200 5631 "/cgi-bin/board/profile.cgi"
16:42:15 - "GET /cgi-bin/board/loginout.cgi HTTP/1.1" 200 5673 "/cgi-bin/board/profile.cgi"
16:42:24 - "POST /cgi-bin/board/loginout.cgi HTTP/1.1" 200 5245 "/cgi-bin/board/loginout.cgi"
16:42:30 - "GET /cgi-bin/board/ikonboard.cgi HTTP/1.1" 200 11365 "-"
16:42:36 - "GET /cgi-bin/board/admincenter.cgi HTTP/1.1" 200 5514 "/cgi-bin/board/ikonboard.cgi"
16:42:45 - "POST /cgi-bin/board/admincenter.cgi HTTP/1.1" 200 5761 "/cgi-bin/board/admincenter.cgi"
16:42:59 - "GET /cgi-bin/board/settemplate.cgi HTTP/1.1" 200 6888 "/cgi-bin/board/admincenter.cgi"
16:44:24 - "POST /cgi-bin/board/settemplate.cgi HTTP/1.1" 200 4056 "/cgi-bin/board/settemplate.cgi"
16:44:33 - "GET /cgi-bin/board/ikonboard.cgi HTTP/1.1" 200 11368 "/cgi-bin/board/settemplate.cgi"
16:44:51 - "GET /cgi-bin/board/admincenter.cgi HTTP/1.1" 200 5761 "/cgi-bin/board/ikonboard.cgi"
16:44:57 - "GET /cgi-bin/board/settemplate.cgi HTTP/1.1" 200 6996 "/cgi-bin/board/admincenter.cgi"
16:45:35 - "POST /cgi-bin/board/settemplate.cgi HTTP/1.1" 200 4077 "/cgi-bin/board/settemplate.cgi"
16:45:47 - "GET /cgi-bin/board/ikonboard.cgi HTTP/1.1" 200 11457 "/cgi-bin/board/settemplate.cgi"
16:45:56 - "GET /cgi-bin/board/admincenter.cgi HTTP/1.1" 200 5761 "/cgi-bin/board/ikonboard.cgi"
16:46:08 - "GET /cgi-bin/board/checklog.cgi HTTP/1.1" 200 4931 "/cgi-bin/board/admincenter.cgi"
16:46:40 - "GET /cgi-bin/board/setforums.cgi HTTP/1.1" 200 7086 "/cgi-bin/board/checklog.cgi"
16:46:53 - "GET /cgi-bin/board/setforums.cgi?action=addcategory&category=3 HTTP/1.1" 200 8038 "/cgi-bin/board/setforums.cgi"
16:47:43 - "POST /cgi-bin/board/setforums.cgi HTTP/1.1" 200 4494 "/cgi-bin/board/setforums.cgi?action=addcategory&category=3"
16:47:52 - "GET /cgi-bin/board/ikonboard.cgi HTTP/1.1" 200 12869 "/cgi-bin/board/setforums.cgi"
16:48:00 - "GET /cgi-bin/board/forums.cgi?forum=3 HTTP/1.1" 200 10203 "/cgi-bin/board/ikonboard.cgi"
16:48:08 - "GET /cgi-bin/board/post.cgi?action=new&forum=3 HTTP/1.1" 200 20721 "/cgi-bin/board/forums.cgi?forum=3"
16:50:01 - "GET /cgi-bin/board/misc.cgi?action=showsmilies HTTP/1.1" 200 11040 "-"
16:50:32 - "POST /cgi-bin/board/post.cgi HTTP/1.1" 200 5829 "/cgi-bin/board/post.cgi?action=new&forum=3"
16:50:40 - "GET /cgi-bin/board/forums.cgi?forum=3 HTTP/1.1" 200 11252 "/cgi-bin/board/post.cgi"
16:50:50 - "GET /cgi-bin/board/ikonboard.cgi HTTP/1.1" 200 13153 "/cgi-bin/board/forums.cgi?forum=3"
16:51:23 - "GET /cgi-bin/board/loginout.cgi?action=logout HTTP/1.1" 200 5473 "/cgi-bin/board/ikonboard.cgi"
16:51:36 - "GET /cgi-bin/board/loginout.cgi?action=logout HTTP/1.1" 200 5253 "/cgi-bin/board/ikonboard.cgi"

 
Конфа - стандартная - IB 2.1.9 RUS 3.
Понятно дело, что после всего этого я потер admincenter.cgi и ему подобные.
Т.е. если человек знает имя пользователя-администратора, это так просто сделать?

Всего записей: 28 | Зарегистр. 23-10-2002 | Отправлено: 14:25 05-05-2003
Grey2002



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dimonius
возможно случайно, если юзаете проксю одинаковую... Закешировался пароль и он случайно его перехватил. По куску лога ничего критичного не видно. Как будто админ зашёл погулял туда-сюда. Зашёл в АЦ и т.д...


----------
Мой Блог

Всего записей: 1325 | Зарегистр. 24-12-2001 | Отправлено: 14:53 05-05-2003
Dimonius

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Grey2002 - насчет прокси, вряд ли. у меня выделенка через комбелгу, его - ip - 195.234.201.xxx - украинская сеть какая-то.

Всего записей: 28 | Зарегистр. 23-10-2002 | Отправлено: 15:28 05-05-2003
Shurik



Главком. флейма
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dimonius
А из общественных мест ты не сидел случаем?
А так, вопрос интересный. Не хотелось бы, чтобы нашлась случайно какая-то дыра. Возможно, есть проги, которые как-то перехватывают данные. Т.е. может ты вводил пароль, а он ждал тебя. Хотя я в этом деле 0.

----------
Metal Bands...

Всего записей: 3171 | Зарегистр. 11-06-2001 | Отправлено: 16:56 05-05-2003
Grey2002



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Нет там такой дыры. Во всяком случае в скрипте. М.б. ты права неправильно поставил на файлы в папке members?

----------
Мой Блог

Всего записей: 1325 | Зарегистр. 24-12-2001 | Отправлено: 17:07 05-05-2003
lynx



Advanced lynx
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dimonius
 

Цитата:
 у меня выделенка через комбелгу

 
Поставь хак из архива, разрешающий входить в админцентр только с твоего IP:
http://forum.ru-board.com/download.cgi
 
Поменяй расположение админсентра, запихай его в другую диру. Если не справишься, я это делала, найду где-то постила уже.
 
В этом случае даже если он узнает пароль, он не будет знать, где админцентр.
 
Ессно, при этом надо убрать линк на админцентр на странице.
 
Про кеширование Шурик правильно говорит.
Подумай еще о том, кто мог твой пас узнать оффлайновыми способами, например, когда ты с компа вставал. Еще запроси админов пас на мыло и посмотри, что будет.
 
Еще узнай его ник и посмотри его мыло.
Еще поставь проверку мыла при регстрации - если такое мыло уже есть не давать регить.

Всего записей: 11712 | Зарегистр. 08-05-2001 | Отправлено: 17:24 05-05-2003
Marilda

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lynx

Цитата:
Ессно, при этом надо убрать линк на админцентр на странице

Имхо, это и вообще не мешает сделать.
 
Dimonius
Еще про оффлайновые способы. Например, из History браузера или настроек FTP-Cute (FAR, WinCom) можно ключи не только от АЦ, но и от сервера взять.  
Из того, что за темы он пооткрывал, что от себя написал - из этого можно понять - твой ли он лично знакомый, или посетитель форума, бывший забаненный, или конкурент? или он вообще не в курсе что ты и кто? Тогда яснее станет, в офф- или он-лайне украден пароль.
 
А вообще, сочувствую.
 

Всего записей: 381 | Зарегистр. 24-10-2002 | Отправлено: 19:04 05-05-2003
lynx



Advanced lynx
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Marilda
 

Цитата:
Еще про оффлайновые способы. Например, из History браузера  

 
Куки! Куки в открытом виде хранятся!
 
Папка Cookies твоя (твоего профиля). Ее расположение зависит от версии Винды.

Всего записей: 11712 | Зарегистр. 08-05-2001 | Отправлено: 20:27 05-05-2003
Shurik



Главком. флейма
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lynx

Цитата:
В этом случае даже если он узнает пароль, он не будет знать, где админцентр.  

не зная расположения админцентра можно тоже делов наворотить... удалить все темы например.
Но тут как вариант (только что идея пришла) - в форме удаления может запрашивать второй пароль, который хранить где-то отдельно и далеко? А скриптом смотреть 2 пароля - если оба верны - удаляем тему. Это усложнит жизнь кулхацкеру.  
 
Marilda

Цитата:
Имхо, это и вообще не мешает сделать.  

так ведь ссылка только админу видна. Убрать Линкс имела ввиду для того, что если вдруг узнают пароль админа и зайдут под ним - так чтоб на блюдечке для этого чела не лежала линка!

----------
Metal Bands...

Всего записей: 3171 | Зарегистр. 11-06-2001 | Отправлено: 21:46 05-05-2003
revinsky



Дизель
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Shurik


Цитата:
Но тут как вариант (только что идея пришла) - в форме удаления может запрашивать второй пароль, который хранить где-то отдельно и далеко? А скриптом смотреть 2 пароля - если оба верны - удаляем тему. Это усложнит жизнь кулхацкеру.  

щас придет Линкс и будет смеяться
 
Dimonius

Цитата:
Т.е. если человек знает имя пользователя-администратора, это так просто сделать?

в общем, ты недалек от истины. от троянов и прочей радости проверялся? файервол у тебя какой-нить стоит?
кстати, упаси тебя бог админить конфу из публичных мест типа библиотеки, инет-кафе или клуба...

Всего записей: 1999 | Зарегистр. 15-10-2001 | Отправлено: 22:09 05-05-2003
Marilda

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shurik

Цитата:
так ведь ссылка только админу видна

Она видна тому, кто знает логин админа. А кто на форуме его не знает?
Нет, я понимаю, запрос пароля и т.д., но зачем лишний раз светить, юных хакеров дразнить. А запрятать в др.диру АЦ - и есть своего рода второй пароль.
 
 
 
 
Добавлено

Цитата:
Еще про оффлайновые способы.  

Целый спектр вариантов, если есть ноутбук. От `сдавал в сервисцентр` до  `работал в самолете`

Всего записей: 381 | Зарегистр. 24-10-2002 | Отправлено: 22:13 05-05-2003
Shurik



Главком. флейма
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
revinsky
это ты про себя (про оффтопик-то)?

Цитата:
щас придет Линкс и будет смеяться  

над чем? дай угадаю - наверное над тем, что она (идея) только что пришла? Так она МНЕ пришла только что, а форум этот я не читал несколько месяцев. Ну да никто и не заметил.
 
Marilda

Цитата:
Она видна тому, кто знает логин админа. А кто на форуме его не знает?  

и что?

Цитата:
Нет, я понимаю, запрос пароля и т.д., но зачем лишний раз светить, юных хакеров дразнить.  

??? что ты кому светишь? Если только под админом зайдут - тогда и увидят ссылку.

Цитата:
А запрятать в др.диру АЦ - и есть своего рода второй пароль.  

обязательно. Плюс еще переименовать файл.

----------
Metal Bands...

Всего записей: 3171 | Зарегистр. 11-06-2001 | Отправлено: 07:51 06-05-2003 | Исправлено: Shurik, 08:46 06-05-2003
Dimonius

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Всем спасибо за участие!!
Теперь по порядку:
При попытке запросить пароль админа на почту - выдается сообщение - Отправка пароля не разрешена администратором. И админу приходит письмо о поппытке взлома (перед тем как взломали такого письма не было!).
Узнать пароль админа реальным способом окромя как спросить у меня не получится: никакие итеренет-кафе, никакие ноутбуки в ремонт и т.д. Куку забрать у меня с компа тоже не удастся, ибо у нас корпоративная сеть, и как мне сказали админы, пакет с подобным запросом будет убит маршрутизатором + ISA стоит.
Этот парень, он и не забаненный и не конкурент, просто видно шел мимо, знал о каком-то способе хитром, и ломанул.
На самом деле я на него зла не держу, он всего лишь создал новый форум и написал там - Secyrity sucks, it was very easy to crack this shit, Yo better choose 'nother forum script.
А мог ведь поубивать все нафиг. Через час после этого он зашел еще раз, увидел, что я все пофиксил, не смог ничего больше сделать, кроме как зарегистрироваться и написать везде в профайле факи, даже мусорить на форуме не стал.
admincenter.cgi я давно подумывал прибить, вот только руки не доходили.
Если бы там была какая-то потенц дыра, то везде бы трубили, чтобе его после инсталла необходимо снести?
Вопрос в том, что мож быть есть какая-то неточность в скрипте, и после некоторых шаманский действий, типа заходим сюда, вбиваем имя админа, потом идем сюда, еще чего-ниб вбивваем, и попадаем в адмицентер минуя авторизацию (или чего-ниб подобное).
Вот мож ему письмишко (хотя мыло наверное - левое) бросить с просьбой ломануть другую подобную конфу, но вот админ же такой борды явно не обрадуется быть взломанным.

Всего записей: 28 | Зарегистр. 23-10-2002 | Отправлено: 10:11 06-05-2003
Grey2002



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dimonius

Цитата:
просто видно шел мимо, знал о каком-то способе хитром, и ломанул.  

да нет там подобного хитрого способа. Во всяком случае в скриптах. М.б. права на регов неправильно проставлены были...
Кстати если можно - линк на форум. Глянуть так сказать изнутри...

----------
Мой Блог

Всего записей: 1325 | Зарегистр. 24-12-2001 | Отправлено: 12:42 06-05-2003
Dimonius

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Grey2002, хм ... часть файлов в members - 755, а часть - 644. На админе - 755.
адрес - в профайле.

Всего записей: 28 | Зарегистр. 23-10-2002 | Отправлено: 13:49 06-05-2003
Grey2002



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dimonius
какой ник у админа?


----------
Мой Блог

Всего записей: 1325 | Зарегистр. 24-12-2001 | Отправлено: 15:29 06-05-2003
Dimonius

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dimon

Всего записей: 28 | Зарегистр. 23-10-2002 | Отправлено: 15:35 06-05-2003
Grey2002



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dimonius
Хм... пока не нашёл ничего критичного... только вот это... ты что админку вообще удалил?

----------
Мой Блог

Всего записей: 1325 | Зарегистр. 24-12-2001 | Отправлено: 16:24 06-05-2003
lynx



Advanced lynx
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dimonius
 

Цитата:
admincenter.cgi я давно подумывал прибить, вот только руки не доходили.  
Если бы там была какая-то потенц дыра, то везде бы трубили, чтобе его после инсталла необходимо снести?  

 
Вообще-то админцентр это для администрирования, а не для инсталла. То есть его удалять не надо. Совсем не надо его удалять. Хотя, конечно, можно и руками все админить, я, например, чаще так и делаю, но это у меня просто привычка такая, мне проще зайти с консоли и написать chmod 444 Guest.cgi, чем коннектится по ftp и галочки там расставлять.
 
Дырки в нем тоже замечено не было. Да, ты и сам сказал, что толку немного от того, что его снести - он все равно может удалять темы, да и вообще напакостить немало.
 
 
Вот еще один момент.
Пароли хранятся в открытом виде. То есть, например, зайти в свой форум в любой топик и посмотри страницу в виде HTML, ты увидишь свой пароль открытым текстом. Поэтому, если ты кому-то посылал сохраненную страничу, то..  
 
<input type=password size=20 name="password" value="твой_пас_в_чистом_виде">  
 
Кстати, на руборде этого нет
 
Попробуй с ним нормально поговорить, поблагодарить за дружественный взлом и спросить, как?
 

Цитата:
 
Вопрос в том, что мож быть есть какая-то неточность в скрипте, и после некоторых шаманский действий, типа заходим сюда, вбиваем имя админа, потом идем сюда, еще чего-ниб вбивваем, и попадаем в адмицентер минуя авторизацию (или чего-ниб подобное).  

 
Мое таки мнение, что браузер у тебя кривоват. Куки он мог твои прочитать. Делается так. Ты куда-то идешь и там стоит скриптина, которая куки твои читает и складывает, куда ей сказано.
Лекарства от этого два. Первое - Опера. Второе - регулярные патчи IE. Регулярные!!

Всего записей: 11712 | Зарегистр. 08-05-2001 | Отправлено: 17:52 06-05-2003
Dimonius

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lynx
да я в курсе, что админцентр для администрирования, а не для исталла просто мож там дырка какая есть, и его тоже снести не мешало бы
но раз все говорят, что нет там ничего такого, значит все-таки где-то куку у меня сперли (странички никому не посылал свои.), хотя IE апдейтится на работе именно регулярно.
Письмишко-то я ему отписал уже, но судя по тому, что он понаписал в своем профайле, вряд ли он ответит.

Всего записей: 28 | Зарегистр. 23-10-2002 | Отправлено: 18:12 06-05-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » IkonBoard и другие форумы » Ikonboard v.2 » Дыра в IB?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru