folder Tahribat.com Forumları
linefolder Web sitesi Güvenliği, DOS - DDOS Saldırıları...
linefolder Wordpress Dizinime Yüklenen PHP Dosyaları Ve POST İstekleri / Saldırı



Wordpress Dizinime Yüklenen PHP Dosyaları Ve POST İstekleri / Saldırı

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Antikky
    Antikky's avatar
    Üstün Hizmet Madalyası Üstün Hizmet Madalyası
    Kayıt Tarihi: 01/Mayıs/2003
    Erkek

    chattr -R +i ile klasorlere dosya yazilma yetkisini kapatip, update yapacagin zaman tekrar elle acmak.

    bu boka tek cozum bu

    +

    upload klasorunde - eger image eklentin varsa - dosya yazamayacaksin o yuzden chattr' i upload klasorunde calistirma onun yerine uploadsta php calismayacak sekilde .htaccess ayari yapman en temizi.

    -

     

    Antikky tarafından 04/Şub/26 08:00 tarihinde düzenlenmiştir

    Umursamaz Tavrımın Hastası Olunuz.
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    K4R4B4S4N
    K4R4B4S4N's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek

    Astrojs - Cloudflare pages  + payload cms ye geç . Ben sitelerimi birebir görüntüyle statik yaptım kafa rahat artık . 

  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    EcHoLL
    EcHoLL's avatar
    Kayıt Tarihi: 04/Eylül/2008
    Erkek

    siteyi backup geri dön sağlam haline wp-config.php dosyasına

    define( 'DISALLOW_FILE_EDIT', true );
    define( 'DISALLOW_FILE_MODS', true );

    kodunu ekle  xss açıgı ile admine girse bile dosya değiştiremez.


    "Hayat zor olabilir ama ben de kolay sayılmam." insanları Silahsızlandırmak onları köleleştirmek için En iyi Yoldur.
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Antikky
    Antikky's avatar
    Üstün Hizmet Madalyası Üstün Hizmet Madalyası
    Kayıt Tarihi: 01/Mayıs/2003
    Erkek
    EcHoLL bunu yazdı

    siteyi backup geri dön sağlam haline wp-config.php dosyasına

    define( 'DISALLOW_FILE_EDIT', true );
    define( 'DISALLOW_FILE_MODS', true );

    kodunu ekle  xss açıgı ile admine girse bile dosya değiştiremez.

    Exploit ile dosya yazmanin onune gecebilecegine emin misin?
    PHP upload bluglari vs.


    Umursamaz Tavrımın Hastası Olunuz.
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    EcHoLL
    EcHoLL's avatar
    Kayıt Tarihi: 04/Eylül/2008
    Erkek
    RewriteEngine On
    
    # wp-admin klasörünü hariç tut
    RewriteCond %{REQUEST_URI} !^/wp-admin/
    
    # wp admin hariç bütün alt dizinlerde php engelle
    RewriteRule ^(.+)\.php$ - [F,L]

    .htaccess çak geç 


    "Hayat zor olabilir ama ben de kolay sayılmam." insanları Silahsızlandırmak onları köleleştirmek için En iyi Yoldur.
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    EcHoLL
    EcHoLL's avatar
    Kayıt Tarihi: 04/Eylül/2008
    Erkek
    RewriteEngine On
    
    # Ana index.php ve wp-admin hariç
    RewriteCond %{REQUEST_URI} !^/wp-admin/
    RewriteCond %{REQUEST_URI} !^/index\.php$
    
    RewriteRule ^(.+)\.php$ - [F,L]

     


    "Hayat zor olabilir ama ben de kolay sayılmam." insanları Silahsızlandırmak onları köleleştirmek için En iyi Yoldur.
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    end
    end's avatar
    Kayıt Tarihi: 16/Ekim/2016
    Erkek
    EcHoLL bunu yazdı
    RewriteEngine On
    
    # Ana index.php ve wp-admin hariç
    RewriteCond %{REQUEST_URI} !^/wp-admin/
    RewriteCond %{REQUEST_URI} !^/index\.php$
    
    RewriteRule ^(.+)\.php$ - [F,L]

     

    Bu da kar etmez ki hocam. Gider root dizinine upload ederim shell'i.

    Mesela wp extension'da açık vardır, WordPress core'a dokunmadan upload edi ediveririm mesela.

    En makulu komple dosya yazma iznini kapatmak

    ama önce temanın ya da eklentilerin file write ihtiyacı var mı ona bakmak icap eder.. Kırılır dökülür yoksa.

    He öyle bir açık olur ki diske değil dbye yazarak exploit edilir, yine kurtulamayabilirsiniz.

    tldr: boğazım ağrıyor antibiyotik alayimdan önce hastalığa bir tanı koymak lazım, exploit nerede, neden kaynaklanıyor onu çözüp, ilacı ona göre hazırlamak...


    0x0480 takilin madem ﷽﷽﷽
Toplam Hit: 1782 Toplam Mesaj: 18
wordpress saldırı post istekleri