Это случилось...

Я узнал логин и пароль от базы данных своего провайдера.
Нет, я не хакер или профессиональный программист.

Просто когда я на днях зашел на сайт провайдера из-за того, что в очередной раз пропал интернет (подумал что оплата закончилась) мне показали ошибку.

Это случилось... Провайдер, Интернет, База данных, Фотография, Информационная безопасность

Далее я использовал небольшой анализ и понял, что в ошибке кроме файловой системы сервера провайдера написаны ещё и логин:пароль от БД.

"У тебя есть власть, которая и не снилась обычному юзеру" могли подумать вы. Но, к счастью или сожалению, нет

Посредством виртуальной машины с линуксом я попробовал подключиться к БД, но провайдер оказался таки не совсем уж дураком и поставил фильтр на IP адреса.

И ещё как вишенки на торте ко всему тому, что я успел написать:
1. На поддомене с авторизацией и личными кабинетами пользователей у провайдера открытая файловая система.
Под открытой я имею в виду то, что просмотреть её структуру может каждый (кроме главной папки с index).
Не уверен что это можно считать за большую уязвимость, но закрыть её насколько я знаю минутное дело.

Это случилось... Провайдер, Интернет, База данных, Фотография, Информационная безопасность

2. Пароль от БД, честно говоря, оказался не ахти. На уровне пятикласника аля имяфамилия1337.
Никаких специальных символов, заглавных букв. Только маленькие буквы и цифры. Длинна логина 6 символов, пароля - 9.

P.S. Учитывая строку "Error: Too many connections" в ошибке, предполагаю что сервер DDOSнули, а это значит что кроме меня ещё много людей смогли увидеть то же, а некоторые возможно даже зашли дальше.

P.P.S. Если я в чём-то ошибся, попрошу не пинать, а слегка поправить :)

Вы смотрите срез комментариев. Показать все
4
Автор поста оценил этот комментарий
А если сервер вынужден смотреть голой жопой в инет, то он просто обязан банить айпи на полчаса при трёх неверных попытках ввода пароля. Тогда пароль может быть и достаточно простым. Подбирать будет физически невозможно.
Но так как теория вероятности — бессердечная сука, то лучше, конечно, подлиннее. Всегда лучше подлиннее, пикабушники об этом знают.
раскрыть ветку (6)
5
Автор поста оценил этот комментарий
Забанили хакеру айпи и загрустил он.. Хотя нет, не загрустил, ведь у него была пачка прокси и насрать ему на бан по IP
раскрыть ветку (4)
3
Автор поста оценил этот комментарий
Время и количество. Даже две тысячи проксей дают всего 6 000 попыток пароля за полчаса, а ещё время на переключение между ними... То есть ещё меньше попыток подбора. Ну вы поняли :)
А если на ваш важный сервер пытаются войти как админ с сотен и тысяч айпишников, а сервер не бьет тревогу... Ну что ж, значит, сервер вам не особо нужен.
1
DELETED
Автор поста оценил этот комментарий
Точно так же прокси забанятся и кончатся через полчаса.
раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Через полчаса первый прокси уже разбанится.

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий

И? Перебор с такой скоростью смешон, а попав во второй раз - бан уже обычно в 2-3 раза дольше настроен нередко

1
Автор поста оценил этот комментарий

Точно! У меня - 49 и 5.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку