day & night

Защищаем admin.php, Форумы
Дата обновления: , перейти к новому сообщению
#1
PRYANIK



Made In Tula
[SoftoRooMTeaM] Group Icon

Группа: Администраторы
Сообщений: 31.455
Регистрация: 22.02.2004
Пользователь №: 7


Респектов: 6460
-----XXXXX




Получить хэш-пароль админа, порой не составляет никакого труда, пару часов\дней расшифровки, и долгожданный доступ в админку отрыт. Как следствие пустая база и дефейс форума.
Вот чтобы избежать дефейса и потерю базы, надо сделать несколько нехитрых вещей!
1) Создать в корне вашего форума (если вдруг ещё нету) файл .htaccess и .authusers
2) Отрыть .htaccess и добавить в него следующие:
QUOTE

    AuthType Basic
    AuthUserFile /usr/local/полный путь на сервере/.authusers
    AuthName "Authorization required"
    Require valid-user

    order deny,allow
deny from all
allow from xx.xx.xx.x – ваш ip (если он постоянный)


Текст красным удалить

Теперь подробней, что всё это значит!
- Мы защищаем все файлы admin.php на сервере паролем и доступом с определённого айпи…
Текст зелёным – означает что доступ к файлу админ.пхп будет защищён паролем, который лежит на сервере в файле .authusers
Текст синим – означает, что доступ получат только люди с определённым ip адресом
Всё вместе = двойная защита, но так же можно оставить и что-то одно… к примеру если у Вас диал-ап, то фишка с айпи сразу отпадает…

3) Открываем .authusers и добавляем в него юзвереи и пароли в MD5 (Unix), т.е пароль надо в начале конвертировать из обычного в md5(unix)
Пример:
QUOTE
PRYANIK:пароль_в_MD5
farg:пароль_в_MD5

и т.д

Программа для составления\брута MD5 и пр.
http://www.insidepro....sswordspro.zip


--------------------
Не работает ссылка? Пишите в теме, обновим :)! Link not working? Let us know in the comments, we'll fix it!


Трудно найти слова, когда действительно есть что сказать. Э.М. Ремарк
User is offline
Go topGo end

Ответов(10 - 11)
29.09.2005 - 14:59
#11
BEST



Бывалый
*

Группа: Пользователи
Сообщений: 49
Регистрация: 15.08.2005
Пользователь №: 35.687


Респектов: 0
----------


Предупреждений:


А как вместо файла admin.php на пароль какой-нибудь каталог поствить?
User is offline
Go topGo end
29.09.2005 - 20:37
#12
DifEs



Unregistered














В каталоге создаёшь .htaccess с содержимым:
CODE
AuthName "сообщение"
AuthType Basic
AuthUserFile /pub/site.ru/.htpasswd
require valid-user
</Files>
Go topGo end

Topic Options
Сейчас: 10.05.2024 - 7:50
Мобильная версия | Lite версия