проверка на безопасность

Решение проблем связванных с работой железа. Проблемы программно-аппаратной совместимости.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
legioner
ефрейтор
Сообщения: 62
Зарегистрирован: 2009-09-17 18:34:08
Откуда: Чебоксары

проверка на безопасность

Непрочитанное сообщение legioner » 2010-01-11 23:52:29

Всем привет.
недавно поднял Web сервер apache+php+mysql. есть ftp , ssh. фаерволл pf месяц он работал в локалке.
скоро получу "белый ip"
хочу убедиться в защищенности сервера. хотелось бы спросить как проверить, на что обращать внимание. хочеться быть уверенным . пока сеть не предпологает демилитаризованной зоны. и сервер также будет работать как маршрутизатор. в скором будущем думаю выделить для этого комп. как то так. :smile:
Если требуется достичь максимальной эффективности то следует пользоваться своей силой открыто и честно (c) Дарт Вейдер

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
FreeBSP
майор
Сообщения: 2020
Зарегистрирован: 2009-05-24 20:20:19
Откуда: Москва

Re: проверка на безопасность

Непрочитанное сообщение FreeBSP » 2010-01-12 1:52:45

когда получишь белый ип, переименуй тему d "hackme" а напиши "ящик пива/25 баксов первому взломавшему не брутом" +)
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: проверка на безопасность

Непрочитанное сообщение arkan » 2010-01-12 13:05:00

заддосить 3306 порт чтоб мускул помер за взлом будет считаться
или за взлом считается конкретно похекать движек и какуюнибудь ацкую картинку туда прилепить

Когда получишь белый IP тогда напиши сюда

Аватара пользователя
FreeBSP
майор
Сообщения: 2020
Зарегистрирован: 2009-05-24 20:20:19
Откуда: Москва

Re: проверка на безопасность

Непрочитанное сообщение FreeBSP » 2010-01-12 17:48:08

задосить не интересно имхо
а вот найти уязвимость, и указать на нее владельцу - благое дело) да и интересноее чем долбить стену и смотреть,когда она упадет
Человек начинает получать первые наслаждения от знакомства с unix системами. Ему нужно помочь - дальше он сможет получать наслаждение самостоятельно ©
Ламер — не желающий самостоятельно разбираться. Не путать с новичком: ламер опасен и знает это!

Опостол
проходил мимо

Re: проверка на безопасность

Непрочитанное сообщение Опостол » 2010-01-13 7:14:44

Посоветуйте инфу как доебаться до апача22 и получить рута. :smile:

Аватара пользователя
agat
мл. сержант
Сообщения: 138
Зарегистрирован: 2009-10-27 1:21:55
Откуда: Солнечная система, планета Земля, Россия
Контактная информация:

Re: проверка на безопасность

Непрочитанное сообщение agat » 2010-01-13 20:15:20

arkan писал(а):заддосить 3306 порт чтоб мускул помер за взлом будет считаться
или за взлом считается конкретно похекать движек и какуюнибудь ацкую картинку туда прилепить

Когда получишь белый IP тогда напиши сюда
с внешней сети долбить порт мускуля? Оо да сколько хотите, хоть до посинения. 80 порт еще куда не шло, но это не взлом это просто DDoS/
Взломом может считатся только правка любого файла на сервере или взятие под контроль сервера(получения доступа)
а ваш DDoS это для детишек-первоклашек, ну умер у меня apache ну и что? что у меня там такого в апаче? сеть то вся остальная работает, пользователям интернет раздается, мускуль умрет Страшно очень но доступа с внешней сети к нему нет да и с внутренней только форвардинг через 22 порт, а до локалхоста вам не дотянутся.

От DDoS спасаюсь просто :) ограничение скорости с внешней сети в 128kbt/s (Во внешнюю сеть мне отдавать не чего и не за чем поэтому скорость вполне) ДДОСЬТЕ, забъете выделенную трубу DdoS снимите а он опа.... работает.

Другое дело если у вас скрипты дырявые, там можно и shell влить в качестве картинки, и всяко поглумиться, или вобще SQLinjection выполнить. В общем думайте что ставите на веб морду.

http.conf конечно надо подправить что бы как можно меньше инфы о себе выдавал на аля 404 старничках,
количество детей,коннектов,демонов уменьшить, Хорошо бы поставить NGNIX в качестве фронтенда конечно. ну и так далее

Аватара пользователя
legioner
ефрейтор
Сообщения: 62
Зарегистрирован: 2009-09-17 18:34:08
Откуда: Чебоксары

Re: проверка на безопасность

Непрочитанное сообщение legioner » 2010-01-14 20:05:10

mysql - я запретил удаленный доступ

apache -добавил чтобы он не выдавал информацию

ssh - доступ пользователь имеет только с определенного ip

насчет безопасности я как понял нужно следить и ставить заплатки вовремя.

хотелось бы спросить насчет логирования (syslog). как более грамотно организовать, чтобы было удобно. у кого какие рецепты.

можете подсказать как обнаружить что вас взломали нашли уязвимость.

спасибо всем кто отписываеться :good:
Если требуется достичь максимальной эффективности то следует пользоваться своей силой открыто и честно (c) Дарт Вейдер