Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Что может натворить сторонний рекламный скрипт?
 
 автор: Владимир55   (08.09.2010 в 21:30)   письмо автору
975 байт
 
 

От неизвестного лица пришло предложение разместить его рекламу на всех страницах одного из моих сайтов. Для этого надо в папке с правами доступа 777 разместить рнр файл, находящийся в Приложении.

И я вот думаю: а не может ли этот файл помимо размещения рекламы осуществить и какие-либо вредоносные действия? Типа кражи паролей доступа к серверу, записи троянов на сервер или чего-то в этом роде.

Что скажут опытные люди?

  Ответить  
 
 автор: Trianon   (08.09.2010 в 22:18)   письмо автору
 
   для: Владимир55   (08.09.2010 в 21:30)
 

всё, что может сделать скрипт, написанный владельцем сайта, сможет сделать и рекламатор.
Конкретно этот файл обеспечивает два действия - вывод phpinfo() и/или создание другого файла с произвольным скриптом, содержимое которого динамически определяется рекламатором.

  Ответить  
 
 автор: Axxil   (08.09.2010 в 22:26)   письмо автору
 
   для: Trianon   (08.09.2010 в 22:18)
 

Самый натуральный shell. Владелец скрипта может создать у вас на сервере абсолютно любой скрипт и не факт что он будет рекламным.

Я бы точно у себя такое не размещал. Для открутки рекламы вовсе необязательно создавать новые скрипты. Вполне достаточно обычного file_get_contents

  Ответить  
 
 автор: Trianon   (08.09.2010 в 22:39)   письмо автору
 
   для: Axxil   (08.09.2010 в 22:26)
 

А вот кстати, если средствами .htaccess , к примеру, запретить php-интерпретацию файла smart.php в текущем каталоге?
B выдавать его прям как text/plain :)

  Ответить  
 
 автор: Axxil   (08.09.2010 в 22:52)   письмо автору
 
   для: Trianon   (08.09.2010 в 22:39)
 

Рекламодатель, думаю, будет разочарован излишней грамотностью партнёра :)

  Ответить  
 
 автор: deimand   (09.09.2010 в 00:03)   письмо автору
 
   для: Axxil   (08.09.2010 в 22:52)
 

А по моему это отличный способ поиздеваться над злодеем. я бы поприкалывался, настроение себе поднял, злодей же наверняка снова отпишется, мол проблемы с установкой... лечить бы начали)))

  Ответить  
 
 автор: Trianon   (09.09.2010 в 00:09)   письмо автору
 
   для: Axxil   (08.09.2010 в 22:52)
 

Рекламодателю стоит предложить установить аналогичный скрипт у себя.
И послушать реакцию.

  Ответить  
 
 автор: Axxil   (09.09.2010 в 08:51)   письмо автору
 
   для: Trianon   (09.09.2010 в 00:09)
 

Угу :) Обмен ссылками - прошлый век. Даёшь обмен скриптами! Мега батл - кто кого быстрей сломает :)

  Ответить  
 
 автор: Владимир55   (08.09.2010 в 23:44)   письмо автору
 
   для: Trianon   (08.09.2010 в 22:39)
 

Файл должен быть установлен в папку с именем se и правами 777. А на каждой странице ставится код
<?
echo require_once($_SERVER['DOCUMENT_ROOT']."/se/smart.php");
?>


Если в .htaccess запретить php-интерпретацию файла smart.php в каталоге se, то ведь он не сможет выдать рекламу на страницах?

  Ответить  
 
 автор: oliss   (08.09.2010 в 23:59)   письмо автору
 
   для: Владимир55   (08.09.2010 в 23:44)
 

Ну народ совсем обнаглел ,хоть бы этот шелл закодировал, чтоб так явно в глаза не бросался

  Ответить  
 
 автор: Trianon   (09.09.2010 в 00:12)   письмо автору
 
   для: Владимир55   (08.09.2010 в 23:44)
 

Сможет, если там будет реклама.
htaccess не влияет на подключение файлов локальной файловой системы.
Но в этом случае (require из живого скрипта) )опасность исполнения вредноносного кода полностью сохраняется.

  Ответить  
 
 автор: sl1p   (09.09.2010 в 02:54)   письмо автору
 
   для: Владимир55   (08.09.2010 в 21:30)
 

Дык вы спросите зачем нужен именно такой скрипт? что дальше он собирается делать)

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования