floppox

floppox

+79
Репутация
170
Рейтинг
#1 Редактор БД, поиск шелов и улучшенный phpinfo 3 июня 2012 в 01:56
Смотрите, я вам написала раньше

Не заливать файлы с со словом adminer в названии и не вставлять в cp.php соответствующий пункт меню.

Может, вы это не так поняли и НИЧЕГО в тот файл не дописали?
Это как раз пункт меню — единственное что нужно сделать вручную.
добавить после строки 299 в файле /admin/includes/cp.php
  1. <li><a class="config" href="index.php?view=aibolit">Поиск уязвимостей</a></li>
  2.  
#2 Редактор БД, поиск шелов и улучшенный phpinfo 3 июня 2012 в 01:28

это он сам себя подозревает или там на самом деле говнюки наследили ?

Я так понимаю /ai-bolit/ai-bolit.php — это другая версия скрипта?
Да, новая версия находит его код подозрительным, потому что тыкаться во все папки с попыткой записать- очень подозрительное действие :)
Но наследил ли кто-то или нет — это уж я не скажу.

вот тут еще скрипт instantcms.ru/users/files/download2168.html этот чем полезен ?

В архиве все написано и есть адрес разработчика. Зачем у меня спрашиваете?
#3 Редактор БД, поиск шелов и улучшенный phpinfo 3 июня 2012 в 01:24
st.Puh, адрес в строке должен быть такой как есть.
А сайт сильно секретный, можно адрес в личку?
lezginka.ru, в подменю "настройки"
#4 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 22:19
Может, вы внедряли какие-то хитрые способы защиты?
#5 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 19:55
Он дыры в безопасности показывает. Хакеру будет очень интересно такую информацию "на тарелочке" поиметь.
#6 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 19:46

Кто нибуть скажет почему не запускаеца База MySQL когда перехожу по ссылке

К сожалению, я не экстрасенс и слишком мало информации, чтоб установить причину. Но вероятнее всего, что файла /admin/includes/adminer.php таки нет на месте. Как вариант, может вы его переименовали а путь не исправили?
#7 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 19:36

это решение на сторонних(джино) хостингах работает(не свой сервер) ?

У меня на обычном хостинге работает.

ну я бы не торопился сносить в любом случае — иначе ведь без авторизации в админке невозможно будет открыть базу данных.

Всегда можно скачать оригинальный Админер и залить временно :). Он лучше же.

а как связано между собой

Сделала для себя, выложила все в кучу. Хотя, есть и общее. Задача была — реализовать это все без фрейма.

как установить 1и2 без п.3

Не заливать файлы с со словом adminer в названии и не вставлять в cp.php соответствующий пункт меню.
#8 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 13:09
Иллюстрация
ИллюстрацияИллюстрация
Скачать архив

1) phpinfo без iframe;
2) ai-bolit, AI-Болит v.20120512 — искалка вредоносного ПО на хостинге.
3) мощный и удобный редактор базы данных adminer.

Проверялось на 1.9.

Безопасность
Айболит открывается только при запросе с того же IP, на котором расположен, (вызывается через curl) плюс используется небольшая защита от автора — пароль в get.
Админер проверяет авторизацию в сессии и требует залогиниться как пользователь БД. Последнее можно было подтянуть из конфига, но именно из-за безопасности оставила авторизацию. Если уверенны в надежноти своего компьютера — есть возможность сохранить куку и вводить данные каждый раз не придется.
Phpinfo стал безопаснее — нет отдельного файла.

Недостатки.
Админер интегрирован только внешне, содержит статическую копию шапки админки.
Не проверялась кроссбраузерность.
Айболит содержит рекламу автора скрипта. На денвере не укладывается в лимит 30 секунд.
Кодировка всего win-1251, Админер в utf-8. При работе не заметно, если в браузере настроено автоопределение кодировки.

Установка.
1.Залить все на хостинг с учетом каталогов.

2. Есле ранее менялся файл /admin/includes/cp.php то не перезаписывать.
В нем после стороки 299 (оригинал версии 1.9)
  1. <li><a class="phpinfo" href="index.php?view=phpinfo">Информация PHP</a></li>
Добавить:
  1. <li><a style="margin-left:5px; background:url(/admin/includes/adminer.php?file=favicon.ico&valid) no-repeat 6px 6px;" href="index.php?view=adminer">База MySQL</a></li>
  2. <li><a class="config" href="index.php?view=aibolit">Поиск уязвимостей</a></li>
3. Удалить файл /admin/includes/phpinfo.php

4. Если все работает, можно смело сносить phpMyAdmin :)

5. Для параноиков.
Можно заменить константу define('PASS', 'fli'); в файле /ai-bolit.php и соответствующую переменную в конце запроса в /admin/applets/aibolit.php (cтрока 37)
  1. $ch = curl_init("http://".$_SERVER['SERVER_NAME']."/ai-bolit.php?p=[b]fli[/b]");
Админер можно переименовать.
— сам файл /admin/includes/adminer.php.
— вхождения "adminer.php" в /admin/applets/adminer.php (строка 19)
— в /admin/includes/cp.php (строка 300, см. п. 2)
— в самом /admin/includes/adminer.php, точнее, уже переименованном (строка 234, идентична предыдущей)
#9 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 10:03
Посмотреть негде — тестового сайта пока нет. Сегодня сделаю скрины и архив для установки.
По безопасности.
Айболит открывается только при запросе с того же айпи, на котором расположен (вызывается через curl) плюс используется небольшая защита от автора — пароль в get.
Админер проверяет авторизацию в сессии и требует залогиниться как пользователь БД. Последнее можно было подтянуть из конфига, но именно из-за безопасности оставила авторизацию. Если пользователь не параноик — есть возможность сохранить куку и вводить данные каждый раз не придется.
Phpinfo стал безопаснее😊нет отдельного файла.
#1 Редактор БД, поиск шелов и улучшенный phpinfo 2 июня 2012 в 03:44
Только что закончила небольшой пакетик доработок для админки.
1) phpinfo без iframe;
2) ai-bolit, самая свежая версия, открывается только из админки, использует curl;
3) мощный и удобный редактор базы данных adminer. Так же интегрирован с сайтом, но только внешне. Использует статичную копию шапки админки. Полностью связать с движком пока не удалось, потому что сам скрипт много раз вызывает сам себя.
iframe не используется нигде.

Сделано для себя. Это моя первая попытка чем-то поделиться. Кармы нет — блога нет. В местных порядках не совсем ориентируюсь. Если сочтете доработку полезной — подскажите как правильно выложить.
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.