Просмотр сообщений

В этом разделе можно просмотреть все сообщения, сделанные этим пользователем.


Сообщения - Tarasenko

Страницы: [1] 2 3 4
1
Флейм / Защита файлов и авторизация
« : 02 Декабря 2002, 13:22:15 »
Гы, и что кажут те, кто так громко кричал и ругался, что не любит меня? Я же сказал - то что я написал там, фигня это... Не более, не менее. Хотя люди попадаються и на это.
То что я ляпов наделал - признаю. Однако, то что я описал - работает. На этом я считаю эту дисскусию закрытой. И не кого я не пугаю, что все можно поломать.

2
Флейм / Защита файлов и авторизация
« : 02 Декабря 2002, 11:19:45 »
См. приват...

3
Макс, я писал таковой и какие вопросы?

4
Все не так...
Абсолютно все!

5
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 19:35:13 »
ThE0ReTiC,

Хорошо. А вы не видели ни где исходников того же апача?
Я видел... Правда вглубь не заглядывал. Так вот, если логически думать...
Кстати, если я в чем-то ошибаюсь, поступите просто - переубедите меня. А не грозите баном и попытками опустить за понты и неверные знания. Понтов нет, есть уверенность. Однако я человек - следовательно я имею право на ошибки

6
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 18:54:21 »
Юморист... блин.
Ну-ну...

7
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 16:31:00 »
NeoNox, далее не всякий ssl помогаю спать спокойно.
А криптуется пароль обычным стандартным апачевским криптованием. На пвп-лаб есть бесплатный скрипт, позволяющий при помощи базоваой авторизации криптовать пароли. Что мешает поступить наоборот? Правильно - сессии. А зачем пароль раскриптовывать, если можно его передать в HTTP запрос уже закриптованным? Да я не буду знать явно пароль, но использовать я его смогу... Даже если криптование будет основанно на сессиях, не апачавских, как на последних коммерческих web-серверах...

8
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 16:19:39 »
Это вполне реально, я подписываюсь под своими словами. Но муторно.
А выцепить... Тот же Perl позволяет полностью обробатывать и создавать HTTP. И все данные и цепляю из него.
Делать не буду - вопрос решенный. Я не собираюсь доказывать свою состоятельность. И не требую присвоения мне статуса главного хакера, ибо он будет ошибочен. Просто предупредил, что такие возможности существуют...

9
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 15:53:51 »
NeoNox, блин, я на экзамене?

10
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 15:47:28 »
Кстати, а не отвлеклись мы от темы? Если вам интересны мои статьи - могу написать несколько... Если просто хотите пообсуждать - можим создать новый топик....

11
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 15:44:54 »
Что именно? То что я написал или то,ч то написанно там, куда ведет ссылка...
Если вы про то,ч то я написал - то все просто. Очень просто узнать пароль и логин... Разкриптоваь их - раз плюнуть...

12
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 15:11:16 »
Xander, на то есть специализированные сайты. Сегодня сктати оофициально напечатали то, что я узнал год назад...
[moderated]

Модераторы, если считаете что эта ссылка черезчур откровенна - то можите ее удалить!
[off]
удалил
[/off]

13
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 14:54:59 »
Я свои данные не скрываю. Потому что мне ьоятся нечего. Я ни кому не пакостил. А знания - это знания. Одно только плохо. Народ задолбал, не поможнешь отмстить, не скажешь как, не ...
Говорю сразу! НЕТ!

14
Флейм / Защита файлов и авторизация
« : 29 Ноября 2002, 14:13:40 »
Самое безобидное:
(одна и з моих статей...)
Сегодня речь пойдет о системах авторизации. Данная тема очень и очень обширна
по своей сути, потому я постоянно буду ее касаться в последующих рассылках.
Сегодня рассмотрим базовую авторизацию.
Есть 2 способа ее создания:
1)В конфигах web-сервера приписывается описание папки, с присвоением права доступа
определенному классу пользователей. Так же можно указать диапазон ip адресов,
по которым авторизация будет разрешена. Это наиболее правильный способ защиты.
Хотя и он не лишен своего недостатка, о котором пойдет речь позже.
2)В саму защищаемую папку залить файлы с описанием прав доступа к папке и пароля.
Я крайне не рекомендую этот способ. Хакер может попробовать эти файлы прочитать,
использую стандартные уязвимости cgi скриптов вашего сайта. И хоть эти пароли
и хранятся в закриптованном виде, зашифровать их не представляется большой проблемой
ибо все стандартные методы криптования уже известны.
Но эти файлы еще надо хакеру прочитать, что достаточно сложная задача.
Есть гораздо более простые способы.
Наибольшую опасность представляет собой глюк большинства всех известных браузеров.
Немного теории о базовой авторизации. При попытке запросить файл из защищенной
папки, сервер отсылает запрос браузеру в виде проверки логина и пароля, получив
данные в ответ и соответствующим образом обработав их сервер пускает пользователя
в папку. Однако вы не задавались вопросом, почему при повторном запросе из того-же
окна обозревателя сервер не спрашивает пароль? Он запомнил ваши данные в виде
ip? Нет.
Браузер при всех последующих попытках запросить документы передает в HTTP протоколе
ваш логин и пароль. Вы не обращали внимание, что если вы, не перегружая вашу
программу-проводник по сети, после администрирования вы посетите несколько сайтов
и вернетесь обратно в администрилку – то ваши логин и пароль спрашивать не будут.
Все хорошо, если бы логин и пароль передавались ли только тому серверу, который
собственно и проверил их. Но так не происходит. Эти данные передаются всегда.
А это означает что злоумышленник, при наличии собственного виртуального web-сервера
может перехватить эти данные. Для того что бы получить логин ничего не надо.
Он передается в переменных окружения HTTP протокола. С паролем дело обстоит сложнее,
но не намного. Для получения пароля достаточно написать небольшой модуль н-р
для моего любимого серверного языка Perl. С помощью его можно также и вести лог
и записью туда полученного логина, пароли и ссылающейся страницы (для того что
бы знать где эта администрилка находиться). Теперь представьте ситуацию – вы
модератор на каком-то сайте статей. В теле статьи вы увидели ссылку. Перейдя
не нее вы тем самым рассказали все необходимое хакеру о себе. При наличии такой
вещи у вас как поддержка html при добавлении статьи вам и переходить по ссылке
не надо будет, автор может поставить маленькие iframe или java script. Вы ничего
так и не узнаете. Данная уязвимость присутствует при всех видах базовой авторизации.
Потому совет. При выходе из администрилки – не забудьте перегрузить ваш браузер.
Это спасет вас от непредсказуемых последствий.

С уважением и всегда ваш, Тарасенко Сергей

Есть более опасные вещи. Но их я говорить не буду. Зачем?

15
Развернись плагиатчик! Есть тебе хлеб, есть тебе вода...
(навеянно дефорумом...)

Страницы: [1] 2 3 4