ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Программирование > PHP, PERL, MySQL, JavaScript
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 24.04.2008, 17:14
MegaDeth
Участник форума
Регистрация: 08.11.2006
Сообщений: 208
Провел на форуме:
1038169

Репутация: 184
По умолчанию

подредактировать форум так чтобы он искал файл с конфигом не у ся в папке а в защищеном месте
 
Ответить с цитированием

  #12  
Старый 24.04.2008, 17:14
biophreak
Постоянный
Регистрация: 03.08.2007
Сообщений: 367
Провел на форуме:
876216

Репутация: 209
По умолчанию

Ну правильно, а ведь на чтение конфига еще права апачу надо дать, так что с шелла прочитать можно будет, а вот назапись в диру поставь права только твоему юзеру, шелл будет сложнее уже залить от другого юзера )
 
Ответить с цитированием

  #13  
Старый 24.04.2008, 17:22
Naydav
Постоянный
Регистрация: 30.12.2006
Сообщений: 434
Провел на форуме:
849583

Репутация: 210
По умолчанию

Если положить файл удаленно, то все равно будешь к нему обращаться через файл своего форума, что мешает подконектиться по фтп и посмотреть спосою выбирания пароля(ты же как-то будешь получать этот пароль в скрипте)...
Даже если доступ от одного конкретного файла, что мешает тем же шеллом дописать тебе в конец этого файла любой код (например тот, что записывает удаленно логин и пароль от твоей бд)

Если у юзера есть права на запись, он просто повторит действия твоего скрипта, куда бы не прятать файл паролей!

Остаеться права доступа или шифрования, или ПЕРЕЙТИ НА ДРУГОЙ ХОСТИНГ

Последний раз редактировалось Naydav; 24.04.2008 в 17:27..
 
Ответить с цитированием

  #14  
Старый 24.04.2008, 17:27
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

Цитата:
Сообщение от Naydav  
Если положить файл удаленно, то все равно будешь к нему обращаться через файл своего форума, что мешает подконектиться по фтп и посмотреть спосою выбирания пароля(ты же как-то будешь получать этот пароль в скрипте)...
Даже если доступ от одного конкретного файла, что мешает тем же шеллом дописать тебе в конец этого файла любой код (например тот, что записывает удаленно логин и пароль от твоей бд)
Будут мешать правильные права, на папку 555 а на файлы 444. таким образом редактированию не подлежит.

лучший способ это естественно чтобы в конфиге сделать инклуд на текстовый файл на другом хосте, но как сделать чтобы другой хост отследил точный путь файла а не только IP
 
Ответить с цитированием

  #15  
Старый 24.04.2008, 17:28
biophreak
Постоянный
Регистрация: 03.08.2007
Сообщений: 367
Провел на форуме:
876216

Репутация: 209
По умолчанию

2Naydav: Немного непонятно что ты хотел сказать вышенаписанным =\
2Nightmare: По Referer, только его и подделать можно...
 
Ответить с цитированием

  #16  
Старый 24.04.2008, 17:32
Naydav
Постоянный
Регистрация: 30.12.2006
Сообщений: 434
Провел на форуме:
849583

Репутация: 210
По умолчанию

А что помешает залить шелл и дописать в твой конфиг, где инклуд -
считку логина и пароля и запись их в файл на удалленном компе

Цитата:
но как сделать чтобы другой хост отследил точный путь файла
Ну если в одном файле инклуд другого - это и есть один тот же файл получаеться
 
Ответить с цитированием

  #17  
Старый 24.04.2008, 17:35
Naydav
Постоянный
Регистрация: 30.12.2006
Сообщений: 434
Провел на форуме:
849583

Репутация: 210
По умолчанию

Цитата:
2Naydav: Немного непонятно что ты хотел сказать вышенаписанным =\
Твой конфиг подключает файл с паролями, определенным набором функций - значит так же любой может подключить этот файл и повторить набор этих функций(которые он может посмотреть скачав твой файл)
ДАЖЕ у тебя в твоем конфиге он может получить пароли( он просто допишет вниз код который сохранит ему пароли)

Редирект посетителей в зависимости от рефера (ссылающейся страницы):

PHP код:
RewriteCond %{HTTP_REFERERhttp://www.sexnarod.ru
RewriteRule ^/sex-video.html$ /no.html [L]
*** 
В данном случае все посетители с форума sexnarod.ru вместо файла sex-video.html получат файлик no.html

Можно показывать разные страницы сайта
в зависимости от IP адреса посетителя (редирект по IP)
SetEnvIf REMOTE_ADDR 192.168.8.1 REDIR="redir"
RewriteCond %{REDIRredir
RewriteRule 
^/$ /no.html 
Можно конечно комбинировать рефер и юзер агент(вернее его отсутствие), но как поведет себя .htaccess, если подключиться по телнету и передеть все, что угодно и в рефер и юзер-агенте

Так почему не перейти на другой хостинг?

Последний раз редактировалось Naydav; 24.04.2008 в 17:41..
 
Ответить с цитированием

  #18  
Старый 24.04.2008, 17:41
biophreak
Постоянный
Регистрация: 03.08.2007
Сообщений: 367
Провел на форуме:
876216

Репутация: 209
По умолчанию

Цитата:
Так почему не перейти на другой хостинг?
Ы, как вариант

Но только не понимаю, что мешает поставить права на запись в веб диру только одному юзеру - как одно из средств борьбы с заливкой шелла...а вот на конфиг поставить права на чтению тока твоему юзеру и апачу\nobody...соответсвенно другие юзеры, которые имеют доступ к фтп - не смогут прочитать config.php( и соответсвенно в веб диру писать не смогут), а апач сможет прочитать конфиг...

ЗЫЖ Дабы сбить с толку переименуй его в какойнить showpost.php ) Можешь еще создать фейковый config.php с левыми данными, но это все баловство, так - чтобы сбить с толку потенциального "хэкира"

Последний раз редактировалось biophreak; 24.04.2008 в 17:46..
 
Ответить с цитированием

  #19  
Старый 25.04.2008, 00:29
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

Значит меня сейчас поситила ещё одна интересная идея.

Смысл вот в чём, смотрите вот конфигурационный файл от форума:
http://site.com/forum/config.php, он посылает запрос на второй файл скрипту, где хранятся пароли сюда:
http://secret.com/script.php, а этот скрипт в ответ отсылает пароли (незнаю может параметром, может ещё как) ТОЛЬКО на определённый URL сюда: http://site.com/forum/config.php.

Тогда будет непробиваемая защита пароля, скрипт по адресу:
http://site.com/forum/config.php нельзя удалить или заменить или модифицировать ибо на нём права 444, а на папках права 555, редактированию не подлежат.
А скрипт http://secret.com/script.php отсылает инфу на URL который подменить никак нельзя.

Ну и собственно вопрос, может кто нибудь поможет с реализацией???
Нужен php код обоих скриптов как это реализовать, кто сможет помочь в этом деле, помогите плииз!!!
 
Ответить с цитированием

  #20  
Старый 26.04.2008, 22:21
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

тему можно закрывать во избежание флуда.
я уже описал способы в теме вопосы по php, ответов нет.
не надо писать тут идеи про редактирование и т.д...
нет так нет
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Методы "вспоминания" пароля (от мыла) censored! E-Mail 175 05.06.2010 16:57
Основные принципы создания и ведения форума baltazar Статьи 4 26.03.2008 15:35
FAQ. Перед тем как задать вопрос. Fata1ex ICQ 1 04.11.2007 20:35
Установка Windoze глазами линуксоида (100% факты) nerezus Болталка 47 16.10.2005 15:06
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ