<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог saintista &#187; уязвимости</title>
	<atom:link href="http://saintist.ru/category/uyazvimosti/feed/" rel="self" type="application/rss+xml" />
	<link>http://saintist.ru</link>
	<description>php phpquery css jscript jQuery</description>
	<lastBuildDate>Wed, 25 Apr 2012 05:43:58 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Сбор email Twitter пользователей</title>
		<link>http://saintist.ru/2009/05/14/parse-email-twitter/</link>
		<comments>http://saintist.ru/2009/05/14/parse-email-twitter/#comments</comments>
		<pubDate>Thu, 14 May 2009 19:45:57 +0000</pubDate>
		<dc:creator>saintist</dc:creator>
				<category><![CDATA[php]]></category>
		<category><![CDATA[уязвимости]]></category>

		<guid isPermaLink="false">http://saintist.ru/?p=343</guid>
		<description><![CDATA[Спамеры с помощью простенького скрипта собирают email пользователей twetter/ Стоит пользователю зарегистрироваться , как через минут 20 он начинает получать спам рассылку]]></description>
			<content:encoded><![CDATA[<p>Спамеры с помощью простенького скрипта собирают email  пользователей twetter/ Стоит пользователю зарегистрироваться , как через  минут 20  он начинает получать спам рассылку</p>
<p style="text-align: center;"><a href="http://saintist.ru/wp-content/uploads/2009/05/twitter.png"><img class="size-full wp-image-344 aligncenter" title="twitter" src="http://saintist.ru/wp-content/uploads/2009/05/twitter.png" alt="twitter" width="210" height="49" /></a></p>
<p><span id="more-343"></span><br />
<code><?php<br />
$file = file_get_contents("http://search.twitter.com/search?q=gmail.com+OR+hotmail.com++OR+%22email+me%22");<br />
$file = strip_tags($file);</p>
<p>preg_match_all(<br />
"([a-z0-9!#$%&amp;'*+/=?^_`{|}~-]+(?:\.[a-z0-9!#$%&amp;'*+/=?^_`{|}~-]+)*@(?:[a-z0-9](?:[a-z0-9-]*[a-z0-9])?\.)+(?:[A-Z]{2}|com|org|net|gov|mil|biz|info|mobi|name|aero|jobs|museum)\b)siU",<br />
$file,<br />
$matches);</p>
<p>print_r($matches);<br />
?></code></p>
]]></content:encoded>
			<wfw:commentRss>http://saintist.ru/2009/05/14/parse-email-twitter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Net-Worm.Win32.Kido мочим заразу</title>
		<link>http://saintist.ru/2009/05/05/networmwin32kido/</link>
		<comments>http://saintist.ru/2009/05/05/networmwin32kido/#comments</comments>
		<pubDate>Tue, 05 May 2009 21:58:09 +0000</pubDate>
		<dc:creator>saintist</dc:creator>
				<category><![CDATA[уязвимости]]></category>

		<guid isPermaLink="false">http://saintist.ru/?p=245</guid>
		<description><![CDATA[Сегодня обратил внимание что на флешаке появилась папка RECYCLED и файл в корне Autorun.inf снес их , через несколько минут снова появились, проверил каспером, он в RECYCLED нашел чтото, оказалось Net-Worm.Win32.Kido, удалил его, через некоторое время снова все повторилось, повились папки и файл, Касперский не помог. Поискал информацию в Сети. И кой чего нашел. Помогло! [...]]]></description>
			<content:encoded><![CDATA[<p>Сегодня обратил внимание что на флешаке  появилась папка RECYCLED  и файл в корне Autorun.inf</p>
<p>снес их , через несколько минут снова появились, проверил каспером, он  в RECYCLED   нашел чтото, оказалось Net-Worm.Win32.Kido, удалил его, через некоторое время снова  все повторилось, повились папки  и файл,  Касперский не помог.</p>
<p>Поискал  информацию в Сети. И кой чего нашел.  Помогло!<br />
<span id="more-245"></span></p>
<p>Создаем  файл с расширением reg , записываем туда</p>
<p><strong>REGEDIT4<br />
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]<br />
@=&#187;@SYS:DoesNotExist&#187;</strong></p>
<p>Запускаем его, этим мы запрещаем  запуск Autorun.inf файлов с  сменных носителей</p>
<p>Ставим обновления с http://windowsupdate.microsoft.com/ особенно обратите внимание на вот это http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx,  желательно отключить Netbios,  закрыть фаервалом встроенным или сторонним порты 445, 139</p>
<p>Также можно отключить лишнее с помощью wwdc  (Windows Worms Doors Cleaner)<br />
 (<a href="/wp-content/uploads/2009/05/wwdc.rar">WWDC.rar</a>) &#8212; данная утилита позволяет простым нажатием пяти кнопок отключить наиболее критические службы Windows (поддержка DCOM, RPC Locator, NetBIOS, UPnP (Universal Plug and Play) и службы сообщений &#8212; Messenger) + закрыть порты, которые этими службами используются (135, 137, 138, 139, 445, 5000):<br />
<a href="http://saintist.ru/wp-content/uploads/2009/05/wwdc1.gif"><img src="http://saintist.ru/wp-content/uploads/2009/05/wwdc1.gif" alt="wwdc" title="wwdc" width="476" height="312" class="alignnone size-full wp-image-246" /></a></p>
<p>Скачиваем, запускаем и поочередно нажимаем на каждую из 5-ти кнопок, пока не добьемся следующего результата (т.е. галочки в зеленом кружке около каждой кнопки):<br />
<a href="http://saintist.ru/wp-content/uploads/2009/05/wwdc1.gif"><img src="http://saintist.ru/wp-content/uploads/2009/05/wwdc.gif" alt="wwdc1" title="wwdc" width="476" height="312" class="alignnone size-full wp-image-247" /></a></p>
<p>Запускаем утилиту от Касперского <a href="/wp-content/uploads/2009/05/KK_v3.4.7.zip"> KillerKido  v.3.4.7</a>  которая чистит заразу</p>
<p><strong>7.05.2009</strong> Как оказалось вирус остался, может  быть новая модификация</p>
<p>Определил  вот как, переустановил Касперского и при активации  неполучилось подключится к серверу активации, вылезла ссылка, типа нажмите для пояснения причины, ссылка вела на сайт Касперского, а он не открылся Ни в одном из  браузеров, прочитал  что это один из признаков заражения.</p>
<p>Полностью избавится от Kido помогло вот что.</p>
<p>1. Отключился полностью от сети, от Интернета и локалки.<br />
2. Установил  раньше обновление <strong>http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx</strong><br />
если не получается скачать обновление то можно воспользоваться ссылкой через проксю, например hidemyass.com ? там есть поле  вводиш  туда http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx жмешь  кнопку , идет загрузка<br />
3. Запустил утилиту .<br />
<a href="/wp-content/uploads/2009/05/klwk.zip"><strong>klwk </strong></a></p>
<p>Утилита от Касперского мочит заразу:</p>
<p>                I-Worm.Zafi.b<br />
		I-Worm.Bagle.at,au,cx-dw<br />
		Virus.Win32.Implinker.a<br />
		Not-a-virus.AdWare.Visiter<br />
		Trojan.Win32.Krotten<br />
		Email-Worm.Win32.Brontok.n<br />
		Backdoor.Win32.Allaple.a<br />
		Trojan-Spy.Win32.Goldun.mg<br />
		Email-Worm.Win32.Warezov<br />
		Virus.Win32.VB.he<br />
		IM-Worm.Win32.Sohanad.as<br />
		P2P-Worm.Win32.Malas.b<br />
		Virus.Win32.AutoRun.acw<br />
		Worm.Win32.VB.jn<br />
		Trojan.Win32.KillAV.nj<br />
		Worm.Win32.AutoRun.cby<br />
		Trojan.Win32.Agent.aec<br />
		Trojan-Downloader.Win32.Todon.an<br />
		Trojan-Downloader.Win32.Losabel.ap<br />
		Worm.Win32.AutoRun.czz,daa,dhq,dfx<br />
		Net-Worm.Win32.Rovud.a-c<br />
		Trojan.Win32.ConnectionServices.x-aa<br />
		Worm.Win32.AutoRun.dtx<br />
		Worm.Win32.AutoRun.hr<br />
		Backdoor.Win32.Agent.lad<br />
		not-a-virus:FraudTool.Win32.UltimateDefender.cm<br />
		Trojan-Downloader.Win32.Agent.wbu<br />
		Backdoor.Win32.Small.cyb<br />
		not-a-virus:FraudTool.Win32.XPSecurityCenter.c<br />
		not-a-virus:Downloader.Win32.VistaAntivirus.a<br />
		not-a-virus:FraudTool.Win32.UltimateAntivirus.an<br />
		not-a-virus:FraudTool.Win32.UltimateAntivirus.ap<br />
		Trojan-Spy.Win32.Zbot.dlh<br />
		Trojan-Downloader.Win32.Small.abpz<br />
		Rootkit.Win32.Ressdt.br<br />
		Worm.Win32.AutoRun.lsf<br />
		Worm.Win32.AutoRun.epo<br />
		Worm.Win32.AutoRun.enw<br />
		Backdoor.Win32.UltimateDefender.a<br />
		Worm.Win32.AutoRun.pwi<br />
		Worm.Win32.AutoRun.pfh<br />
		Worm.Win32.AutoRun.qhk<br />
		Worm.Win32.AutoRun.ouu<br />
		Worm.Win32.AutoRun.bnb<br />
		Worm.Win32.AutoRun.ll<br />
		AdWare.Win32.Cinmus.sxy<br />
		Trojan.Win32.Autoit.eo<br />
		Worm.Win32.AutoRun.sct<br />
		Worm.Win32.AutoRun.qkn<br />
		not-a-virus:AdWare.Win32.Cinmus.wsu<br />
		Trojan-Ransom.Win32.Taras.a,c<br />
		Trojan-Dropper.Win32.Agent.ztu<br />
		Trojan-Downloader.Win32.Agent.Apnd<br />
		Worm.Win32.Autorun.qpa<br />
		Net-Worm.Win32.Kido.j<br />
		Worm.Win32.Autorun.dcw<br />
		Trojan.Win32.Feedel.gen<br />
		Trojan.Win32.Pakes.mak<br />
		Net-Worm.Win32.Kido.r<br />
		Net-Worm.Win32.Kido.t<br />
		Worm.VBS.Autorun.cq<br />
		Worm.Win32.Pinit.ac<br />
		Worm.Win32.Pinit.ae<br />
		Worm.Win32.Pinit.af<br />
		Worm.Win32.Pinit.gen<br />
		Net-Worm.Win32.Kido.bw<br />
		Net-Worm.Win32.Kido.db<br />
		Net-Worm.Win32.Kido.fk<br />
		Net-Worm.Win32.Kido.fx<br />
		Net-Worm.Win32.Kido.fo<br />
		Net-Worm.Win32.Kido.s<br />
		Net-Worm.Win32.Kido.dh<br />
		Net-Worm.Win32.Kido.ee<br />
		Net-Worm.Win32.Kido.gh<br />
		Net-Worm.Win32.Kido.fa<br />
		Net-Worm.Win32.Kido.gy<br />
		Net-Worm.Win32.Kido.ca<br />
		Net-Worm.Win32.Kido.by<br />
		Net-Worm.Win32.Kido.if<br />
		Net-Worm.Win32.Kido.eo<br />
		Net-Worm.Win32.Kido.bx<br />
		Net-Worm.Win32.Kido.bh<br />
		Net-Worm.Win32.Kido.bg<br />
		Net-Worm.Win32.Kido.ha<br />
		Net-Worm.Win32.Kido.hr<br />
		Net-Worm.Win32.Kido.da<br />
		Net-Worm.Win32.Kido.dz<br />
		Net-Worm.Win32.Kido.cg<br />
		Net-Worm.Win32.Kido.eg<br />
		Net-Worm.Win32.Kido.eq<br />
		Net-Worm.Win32.Kido.bz<br />
		Net-Worm.Win32.Kido.do<br />
		Net-Worm.Win32.Kido.fw<br />
		Net-Worm.Win32.Kido.du<br />
		Net-Worm.Win32.Kido.cv<br />
		Net-Worm.Win32.Kido.dv<br />
		Net-Worm.Win32.Kido.dq<br />
		Net-Worm.Win32.Kido.ed<br />
		Net-Worm.Win32.Kido.em<br />
		Net-Worm.Win32.Kido.bo<br />
		Net-Worm.Win32.Kido.bk<br />
		Net-Worm.Win32.Kido.bm<br />
		Net-Worm.Win32.Kido.cs<br />
		Net-Worm.Win32.Kido.ia<br />
		Net-Worm.Win32.Kido.gg</p>
<p>Командная строка:<br />
	/s &#8212; проверка всего жесткого диска на наличие перечисленных вредоносных программ.<br />
	/n &#8212; проверка подключенных сетевых дисков на наличие перечисленных вредоносных программ.<br />
	/path <Путь для сканирования> &#8212; проверка указанного пути на наличие перечисленных вредоносных программ.<br />
	/y &#8212; завершение программы без запроса нажатия клавиш.<br />
	/i &#8212; отобразить информацию о параметрах командной строки.<br />
	/nr &#8212; при запросе утилиты не перезагружать компьютер автоматически<br />
	/Rpt[ao][=<Путь к файлу отчета>] &#8212; использовать файл отчета<br />
		a &#8212; добавлять файл отчета<br />
		o &#8212; только отчет (не лечить/удалять зараженные файлы)<br />
Возвращаемые коды:<br />
	0 &#8212; лечение не требуется.<br />
	1 &#8212; вирус удален и система восстановлена.<br />
	2 &#8212; для полного удаления вируса необходимо перезагрузить систему.<br />
	3 &#8212; для полного удаления вируса необходимо перезагрузить систему и запустить<br />
		программу еще раз.<br />
	4 &#8212; ошибка выполнения программы.</p>
<p>очень хорошая вещь. После проверки и лечения зараженных файлов доступ к сайту был  восстановлен. Сканирование антивирусами не выявило ничего. </p>
<p>ps: Это не факт того что вирусов нет.</p>
]]></content:encoded>
			<wfw:commentRss>http://saintist.ru/2009/05/05/networmwin32kido/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Картинки даром</title>
		<link>http://saintist.ru/2009/04/23/91/</link>
		<comments>http://saintist.ru/2009/04/23/91/#comments</comments>
		<pubDate>Thu, 23 Apr 2009 20:05:50 +0000</pubDate>
		<dc:creator>saintist</dc:creator>
				<category><![CDATA[уязвимости]]></category>

		<guid isPermaLink="false">http://saintist.ru/?p=91</guid>
		<description><![CDATA[Примерно с месяц назад искал изображение в сети заданной тематики, и набрел на довольно известный сток картинок, не такой крутой как www.shutterstock.com, но имеющий неплохой траф. И совершенно случайно нашел уязвимость позволяющую легко брать с сервиса картинки довольно неплохого размера 1000x1000px совершенно безвоздмездно. Для экспроприации картинки всего лишь нужно найти нужное изображение, у которого на [...]]]></description>
			<content:encoded><![CDATA[<p>Примерно  с месяц назад искал  изображение   в сети заданной тематики, и набрел  на довольно  известный сток картинок, не такой крутой как <strong>www.shutterstock.com</strong>, но имеющий неплохой траф. И совершенно случайно нашел  уязвимость позволяющую  легко  брать с  сервиса  картинки  довольно неплохого размера 1000x1000px совершенно безвоздмездно. </p>
<p>Для  экспроприации картинки всего лишь  нужно  <span id="more-91"></span> найти нужное изображение, у которого  на странице просмотра<br />
присутствеут режим просмотра [<strong>Image Zoom</strong>]</p>
<p>например <strong>http://www.сайт.com/блаблабла/блаблабла/</strong></p>
<p>при активации <strong>Зума</strong> открывается окно с  предпросмотрщиком  выполненым на  технологии flash. С помощью которого  можно рассмотреть изображение, точнее его части  в хорошем разрешении</p>
<p>Если ковырнуть  запросы уходящии на сервер то видим вот такую картину</p>
<p>при загрузке вьювера http://блаблабла.сайт.com:60/блаблабла/блаблабла.jpg?cell=300,300&#038;cvt=jpeg</p>
<p>ага</p>
<p>запрос на 60 порт, указывается размер  изображения 300 на 300 пикселей, формат jpeg </p>
<p>ссылка на странице изображения (предыдущая) содержит  строку</p>
<p><strong>блаблабла/блаблабла/</strong></p>
<p>текущая  содержит те же данные (идентификатор) только в другом немного варианте</p>
<p><strong>блаблабла</strong></p>
<p>попробуем напрямую открыть ссылку</p>
<p>http://блаблабла.сайт.com:60/блаблабла/блаблабла.jpg?cell=300,300&#038;cvt=jpeg</p>
<p>результат &#8212;  открывшееся изображение  300 на 300  в jpeg формате</p>
<p>меняем http://блаблабла.сайт.com:60/блаблабла/блаблабла.jpg?cell=300,300&#038;cvt=png</p>
<p>открывается в png</p>
<p>пробуем http://блаблабла.сайт.com:60/блаблабла/блаблабла.jpg?cell=300,300&#038;cvt=tiff</p>
<p>получаем tiff !!!</p>
<p>пробуем играть с  размерами ставим</p>
<p>http://блаблабла.сайт.com:60/блаблабла/блаблабла.jpg?cell=1000,1000&#038;cvt=tiff</p>
<p>Получаем tiff 1000 на 1000 пикселей</p>
<p>Думаю продолжать нестоит) </p>
<p>А теперь представим что теперь не  я один   знаю такой финт ). Посчитаем предпологаемые убытки)</p>
<p>ps:Данной статьей я никого не призываю  совершать какие-либо противоправные действия, хочу лиш  показать что  при разработке зачастую используются довольно  кривые  руки.</p>
<p>Было отправлено  письмо  по контактам указанным на сайте. Баг и ныне там.</p>
<p>Сегодня отправил  повторно сообщение о баге в обратную связь.</p>
<p>)  видел  обсуждение этой статьи на nulled . ws  парни так и непоняли что обсуждается совсем не www.shutterstock.com</p>
]]></content:encoded>
			<wfw:commentRss>http://saintist.ru/2009/04/23/91/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Поиск уязвимостей в PHP-движках</title>
		<link>http://saintist.ru/2009/04/22/poisk-uyazvimostej-v-php-dvizhkax/</link>
		<comments>http://saintist.ru/2009/04/22/poisk-uyazvimostej-v-php-dvizhkax/#comments</comments>
		<pubDate>Wed, 22 Apr 2009 19:11:33 +0000</pubDate>
		<dc:creator>saintist</dc:creator>
				<category><![CDATA[framework]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[уязвимости]]></category>

		<guid isPermaLink="false">http://saintist.ru/?p=56</guid>
		<description><![CDATA[Не перестает удивлять Google,  количество, а, главное, качество разнообразных сервисов просто поражает. Одним из самых любимых и часто используемых, помимо поиска, в последнее время для стал Google Code Search. Этот сервис предоставляет возможность поиска определенных строк в коде десятков тысяч проектов с открытыми исходниками, причем имеется возможность использования регулярных выражений. Поле применения этого уникального сервиса очень велико, в частности с помощью него можно найти множество уязвимых PHP-скриптов. ]]></description>
			<content:encoded><![CDATA[<p>Не перестает удивлять Google,  количество, а, главное, качество разнообразных сервисов просто поражает. Одним из самых любимых и часто используемых, помимо поиска, в последнее время для стал <a href="http://www.google.com/codesearch">Google Code Search</a>.<br />
<a href="http://saintist.ru/wp-content/uploads/2009/04/codesearch_logo.gif"><img src="http://saintist.ru/wp-content/uploads/2009/04/codesearch_logo.gif" alt="codesearch_logo" title="codesearch_logo" width="276" height="110" class="alignnone size-full wp-image-77" /></a></p>
<p>Этот сервис предоставляет возможность поиска определенных строк в коде десятков тысяч проектов с открытыми исходниками, причем имеется возможность использования регулярных выражений.<span id="more-56"></span> Поле применения этого уникального сервиса очень велико, в частности с помощью него можно найти множество уязвимых PHP-скриптов. </p>
<p><strong>SQL-инъекции</strong><br />
lang:php from.+where.+\$_(GET|POST|COOKIE|REQUEST)\[.+\]</p>
<p>Поиск переменных из GET, POST и Cookie в SQL-запросах</p>
<p><strong>Инклуды</strong><br />
lang:php (include|require|include_once|require_once)\s*\(?[^\$;]*\$_(GET|POST|COOKIE|REQUEST)[^;]+;</p>
<p>Поиск переменных из GET, POST и Cookie в функциях include(), require(), include_once(), require_once()</p>
<p><strong>PHP-инъекции</strong><br />
lang:php eval\(.+\$_(GET|POST|COOKIE|REQUEST)\[(\"|\')\w+(\"|\')\].+\)</p>
<p>Поиск переменных из GET, POST и Cookie в функции eval()<br />
lang:php file_put_contents\((\&#187;|\&#8217;).+<\?.+(\"|\')\)</p>
<p>Поиск записи в файл динамически генерирующегося PHP-кода (очень часто на основе переданных от пользователя данных)</p>
<p><strong>Конфиги</strong><br />
lang:php file:conf\w+.inc$</p>
<p>Поиск открытых конфигов (с раcширением .inc)<br />
lang:php phpinfo\(\)</p>
<p><strong>Поиск вызова phpinfo()</strong><br />
lang:php file:phpinfo</p>
]]></content:encoded>
			<wfw:commentRss>http://saintist.ru/2009/04/22/poisk-uyazvimostej-v-php-dvizhkax/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Page Caching using disk: basic
Database Caching 6/17 queries in 0.003 seconds using disk: basic

Served from: saintist.ru @ 2012-05-22 20:38:30 -->
