Сделать домашней|Добавить в избранное
 

Многопользовательский новостной движок,
предназначенный для организации собственных
СМИ и блогов в интернете.

 
Your Ad Here
на правах рекламы

Zeos Antivirusas

Автор: AlcVitRes от 2010.06.28 08:45
  • 0
Apsauga DLE svetainėms

"Zeos Antivirus" sukuria visų sistemai priklausančių failų atvaizdą, tad jei įsilaužėlis per kokią nors saugumo spragą įkelia į Jūsų svetainę shell failą, antivirusas el. paštu Jums atsiųs pranešimą, kuriame bus parašyta, kad tam tikroje svetainėje nurodytu adresu atsirado naujas failas. Po to Jūs galite prisijungti prie Jūsų serverio ir jį ištrinti. Šis sprendimas aktualus tiems svetainių savininkams, laiku neįdiegiantiems reguliariai išleidžiamų saugumo pataisų ar besinaudojantiems Nulled paketais. Žinoma, pastaruoju atveju dėl skripte dar prieš antiviruso diegimą jau esančių backdoor funkcijų jis veiks tik dalinai - šiuo atveju Jūs gaunate būtent tai, už ką mokate.

Nepakankama gaunamų duomenų filtracija

Автор: AlcVitRes от 2010.06.07 23:55
  • 0
Problema: Lankytojas, kuriam leista įkėlinėti failus (ne iliustracijas) į serverį, gali išeiti už jam failų įkėlimui skirtos direktorijos ribų, o jei jis turi ir administratoriaus paskyrą svetainėje, taip pat pažeisti skripto failus.

Klaida aktuali šioms versijoms: visos versijos

Pavojaus lygis: Vidutinis (Aukštas, jei svetainėje yra ir kitų administratorių bei Admin. Centre įgalintas failų įkėlimas).

v8.5 distributyvas atnaujintas.
Užsidirbk su LibertyReserve

Pataisa nuo XSS atakos atlikimo

Автор: AlcVitRes от 2010.06.03 16:45
  • 0
Problema: esant tam tikroms sąlygoms, svetainės atžvilgiu galima atlikti XSS ataką. Ši sąlyga - tai svetainėje autorizuoto administratoriaus lankymasis įsilaužėlio specialiai paruoštoje svetainėje, tuo pat metu naudojantis senomis naršyklių versijomis. Tai gali sukelti naršyklės cookies ("sausainiukų") failų perėmimą. Reikšmės tam turi ir naujas atakos tipas (tabnapping), kai užkrėstos svetainės trumpam pakeičia savo turinį, lankytoją per išorines nuorodas perkeldamos į kenkėjiškas svetaines. Atsidarius kelis naršyklės langus su daug įvairių svetainių ir forumų puslapių (ypač Warez), juos sužiūrėti sunkiau, tad perėmimo pavojus didesnis.


Klaida aktuali šioms versijoms: 7.x - 8.5

Pavojaus lygis: Žemas

Apsauga nuo masinio asmeninių žinučių siuntimo

Автор: AlcVitRes от 2010.05.29 12:15
  • 0
Gerbiamieji lankytojai,

Pastaruoju metu pradėjome gauti pranešimų apie tai, kad svetainės sulaukia masinio asmeninių žinučių siuntinėjimo, atliekamo spamo programomis. Naujoje skripto versijoje bus peržiūrėta daugelis apsaugos algoritmų, įgalinančių visiškai nutraukti tokius veiksmus. Dabartinėje skripto versijoje tam egzistuoja du apsaugos mechanizmai. Pirmasis - tai Captcha įjungimas lankytojų grupių nuostatose komentarams ir asmeninėms žinutėms (PM). Šis mechanizmas užtikrina pilną apsaugą nuo šiuo metu spamerių naudojamų programų; antras, kiek radikalesnis būdas - tai lankytojų grupių nuostatose atjungti leidimą naudotis asmeninėmis žinutėmis. Žinoma, šiedu metodai turi ir savo trūkumų, pavyzdžiui, daugelis nenori įgalinti Captcha komentarams, nors mes rekomenduojame jį įjungti paprastiems lankytojams, nes tai labai geras mechanizmas prieš spamą komentaruose.

Tiems, kam šie metodai netinka, norime pateikti nedidelį, laikiną papildomą apsaugos nuo spamo mechanizmą, praversiantį, kol išeis nauja skripto versija.

Aptiktas netikrų BitTorrent trakerių ir Warez svetainių tinklas

Автор: AlcVitRes от 2010.05.08 07:45
  • 0

Kenkėjiškų Bittorrent & Warez svetainių sąrašas

Dr. Web firmos specialistai išaiškino tinklą iš daugiau, kaip 52 netikrų BitTorrent trakerių ir failų mainų svetainių, kurias per keletą pastarųjų savaičių su tikslu pasipelnyti iš sukčiavimo schemų sukūrė kol kas dar nežinomi piktadariai. Nežiūrint formaliai "nemokamo" šių svetainių statuso, pabandžius paleisti iš jų atsisiųstą failą, reikalaujama išsiųsti kelias mokamas SMS žinutes, tačiau tai atlikus, norimo filmo, garso takelio ar el. knygos vartotojas taip ir negauna. Tokio veltėdiško "uždarbio" būdai dažnai naudojami DLE pagrindu veikiančiose Warez svetainėse.

 

Tokios svetainės Black SEO metodų dėka kurį laiką užima pirmąsias pozicijas paieškos sistemose, kas padidina potencialių aukų ratą. Pirmiausia padirbtų Warez svetainių tinklas atsirado Runete. Pirmoji jam priklausančių svetainių banga pasireiškė nuo š.m. kovo 8-osios iki balandžio 14-osios. Tuo pat metu Internete pasirodė ir jų reklama. Šie internetiniai resursai operatyviai "atsiliepia" į populiaresnes paieškos užklausas, atitinkančias dažniausius kinofilmų, muzikos, žaidimų, o t.p. įvairios nemokamai norinčių atsisiųsti vartotojų poreikius. 

Versijos: Licenzija vs Nulled

Автор: AlcVitRes от 2009.09.09 06:45
  • 0
DataLife Engine: License vs Nulled

Licensed vs Nulled

Ši tema skirta licenzijuotų ir piratinių DLE TVS versijų aptarimui. Ne vienas, ypač pradedantis, webmasteris sau ir kitiems dažnai užduoda  klausimą: ką ir kodėl pasirinkti  savo ar klientui kuriamai svetainei? Svarbūs niuansai darant tokį sprendimą - tai jūsų pasirinktos turinio valdymo sistemos (TVS) saugumas ir žmogiškasis faktorius. Galima išskirti kelias šios problemos dalis:

1. Bazinis TVS saugumas. Jis priklauso nuo sistemą kuriančių programuotojų, t.p. kitų žmonių AJAX, javascript, MySQL, PHP versijose rastų klaidų. DLE kūrėjai atsako už savo kuriamą licenzijinį produktą ir jo palaikymą, tuo tarpu Nulled versijas leidžiančios grupuotės jokių įsipareigojimų galutiniam vartotojui neturi. Pagrindinė už sistemos pardavimus gautų pajamų dalis naudojama naujų funkcijų kūrimui, TVS sąsajos gerinimui, projekto palaikymui, programuotojų ir dizainerių darbui apmokėti. Savo dalį "suvalgo" ir serverio aparatinės/programinės įrangos atnaujinimas ir visa tai, kas susiję su projektu ir sistema, kaip visuma.
Tokiu būdu, Nulled versijų naudojimas tiesiogiai stabdo DLE projekto plėtrą. Taip pat ne paslaptis, kad Nulled "relizai" pasižymi pašalintomis ar atjungtomis saugumo funkcijomis. Dalis tokių paketų (rusiškai dažnai vad. «сборка») turi "juodąjį įėjimą" (backdoor) prie sistemos administravimo funkcijų, įskaitant pilną jų perėmimą. Kai kuriuose jų įdiegti automatizuoti naujienų graberiai ar funkcijos, leidžiančios norimu metu pasidaryti duombazės kopijas - spamerius ypač domina lankytojų registracijai svetainėse naudojami el. pašto adresai. Nulled versijose veikia naujienų/komentarų rašymas tiesiogiai į duombazę, apeinant licenziniame pakete veikiančias nuostatas.