Tentative de piratage ^^

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics


forty
WRInaute passionné
WRInaute passionné
 
Messages: 1701
Inscription: 30 Oct 2008

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 15:22

si tu surveilles les erreurs 404 et les paramètres d'url non prévus tu t’aperçois que ce genre de truc arrive tout le temps. Si tu commences à les gérer un par un tu n'as pas fini ;)

Le test du referer c'est pas top car beaucoup mettent comme referer la page qu'ils tentent d'appeler sur ton site.


Zecat
WRInaute accro
WRInaute accro
 
Messages: 12003
Inscription: 1 Mar 2005

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 15:51

tiens forty, des fois que ca te cause.

J'ai eu droit a ca (dans un champs pseudo dans un formulaire de connexion) :

\\0\' OR 1 = 1

(c'est passé par un strip_tags et j'ai pas eu le reflexe de conserver dans un coin le "avant" strip_tags ...)

Ca t inspire quoi ?


forty
WRInaute passionné
WRInaute passionné
 
Messages: 1701
Inscription: 30 Oct 2008

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:08

Ca m'inspire que tu risques d'avoir "SELECT * FROM table_user WHERE pseudo = '\\0\' OR 1 = 1" qui va retourner le premier enregistrement trouvé dans la table puisque la condition "1 = 1" sera toujours vraie

edit : ce genre de truc ne marche que si tu ne remplaces pas les ' par \' avant de construire le SELECT
Dernière édition par forty le Mar Avr 12, 2011 16:09, édité 1 fois.

techron
WRInaute impliqué
WRInaute impliqué
 
Messages: 508
Inscription: 13 Juin 2005

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:09

Mon antivirus (Avira) me signale un malware en tant que visiteur de ce sujet de discussion:

Malware found.

Connecté, il n'y a plus de problèmes.


Zecat
WRInaute accro
WRInaute accro
 
Messages: 12003
Inscription: 1 Mar 2005

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:11

bon ben alors ca va ... aucune chance que ca produise le moindre effet vu comment j'ai goupillé mon bigniou :mrgreen: Je vais quand même resserer le filtrage sur ce champs ...


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19599
Inscription: 8 Aoû 2004

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:19

techron a écrit:Mon antivirus (Avira) me signale un malware en tant que visiteur de ce sujet de discussion:

Malware found.

Connecté, il n'y a plus de problèmes.
ça doit venir d'une pub qui s'affiche aux non connectés. Il faudrait que tu indiques à Olivier de quelle pub ça provient. Ca n'est pas la première fois que ça arrive


Blount
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 430
Inscription: 18 Nov 2010

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:25

Zecat a écrit:tiens forty, des fois que ca te cause.

J'ai eu droit a ca (dans un champs pseudo dans un formulaire de connexion) :

\\0\' OR 1 = 1

(c'est passé par un strip_tags et j'ai pas eu le reflexe de conserver dans un coin le "avant" strip_tags ...)

Ca t inspire quoi ?


J'ai un peu honte de le dire, mais c'est moi qui ait fait le test :D
Normalement, tu as du en avoir d'autre avant.
C'était pour voir si tu avait bien protégé tes données.

Le \0 signifie une fin de chaîne de caractères en C, ce qui peu provoquer des problèmes dans certain programme.
En fait, le code que tu as eu ne sert à rien, c'était juste pour tester quelque chose, comme j'étais sur ton site… En tout cas, le principe, c'est de faire une injection SQL. Mais si tu protèges avec la bonne fonction (pas avec addslashes par exemple), tu n'as rien à craindre.

Désolé :)

PS : d'ailleurs, le « \ » devant la quote, c'est pas très pratique quand tu reviens sur le formulaire. Tu devrais restituer la valeur exacte.


Marie-Aude
Modérateur
Modérateur
 
Messages: 11901
Inscription: 5 Juin 2006

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:28

Leonick a écrit:ça doit venir d'une pub qui s'affiche aux non connectés. Il faudrait que tu indiques à Olivier de quelle pub ça provient. Ca n'est pas la première fois que ça arrive


Je l'avais en connecté... cela provenait semble t il du code du premier message ^^

techron
WRInaute impliqué
WRInaute impliqué
 
Messages: 508
Inscription: 13 Juin 2005

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:34

Marie-Aude a écrit:
Leonick a écrit:ça doit venir d'une pub qui s'affiche aux non connectés. Il faudrait que tu indiques à Olivier de quelle pub ça provient. Ca n'est pas la première fois que ça arrive


Je l'avais en connecté... cela provenait semble t il du code du premier message ^^

Mon anti-virus lève encore la main.


Zecat
WRInaute accro
WRInaute accro
 
Messages: 12003
Inscription: 1 Mar 2005

Re: Tentative de piratage ^^

Message le Mar Avr 12, 2011 16:35

Blount a écrit:J'ai un peu honte de le dire, mais c'est moi qui ait fait le test :D
Normalement, tu as du en avoir d'autre avant.
C'était pour voir si tu avait bien protégé tes données.

Oui j'ai bien vu passer tes 4 tentatives ... IP et numero de user Google (cookie utma) mémorisé dans un journal spécial ! :mrgreen:

En plus la j'ai d'autant moins a craindre une injection sql que avant d'aller faire open sql ... je vais vérifier ds trucs à partir de .txt ... (reliquat de mon époque sans mysql ... et finalement j'ai adopté ce principe sur les opérations sensibles (les entrées par formulaires) de garder cette redondance ... et la tu t'es fais jeté sans même que j'aille voir dans la base mysql ... :wink: T'as pas franchi le premier rideau :wink:


nza2k
WRInaute impliqué
WRInaute impliqué
 
Messages: 772
Inscription: 16 Jan 2004

Re: Tentative de piratage ^^

Message le Mer Avr 13, 2011 0:13

Marie-Aude a écrit:Je l'avais en connecté... cela provenait semble t il du code du premier message ^^


+1, c'est également mon interprétation :)


rottman
WRInaute passionné
WRInaute passionné
 
Messages: 2121
Inscription: 6 Jan 2004

Re: Tentative de piratage ^^

Message le Mer Avr 13, 2011 9:16

Zecat, si tu utilises la class PDO pour effectuer tes requêtes et surtout la fonction prepare()
cf. http://www.php.net/manual/en/pdo.prepare.php

Il y a en théorie moins de risques que mysql_query et autres.

Tentative de piratage ^^

Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Wefficient et 0 invités