Как защитить форум на vBulletin

  • Автор темы Wmboard
  • 48240
  • Обновлено
  • 23, Mar 2012
  • #1
Данные меры обязательны для всех, кто заботится о безопасности своего ресурса, не только при установленном vbSEO, но и без него! Возвращаясь к теме vbSEO https://lumtu.com/vbulletin/2530-naidena-uyazvimost-vbseo.html

и к серии взломов форумов на vBulletin с установленным данным модулем можно констатитровать тот факт, что заплатка которая была выложена на vbsupport не спасает от взлома. В этом мы убедились как на собственном форуме, так и на форумах наших друзей и партнеров, которые пострадали уже после обновления vbSEO. Можно долго дискутировать о реальной пользе vbSEO как такового, так как есть как противники данного модуля, так и поклонники, к числу которых отношу себя и я. Но в настоящий момент фактом является то, что с установленным модулем vbSEO повышается релевантность страниц в поисковых системах, и как следствие повышается трафик. Что как вы понимаете, является несомненным плюсом, в частности для молодых, развивающихся форумов необъятной сети. Но, вернемся к нашей проблеме защиты форума на vBulletin.

Серия взломов, описанная выше по ссылке заставила искать варианты решения проблемы.

Тк снять vbSEO с форумов на котором работал данный модуль равносильно катастрофе.

Вариант решения проблемы был найден. К сожалению не могу сказать где как и что работает после инъекции, хотя метод взлома известен, но после проведения комплекса мер по защите движка данная уязвимость больше не работает.

Поэтому в этой статье я расскажу о полном комплексе мер, которые защищают ваш форум на vBulletin. Как защитить форум на vBulletin?
1. После установки форума на хостинг удаляем папку install, наличие которой может инициировать новую установку форума, а также файлы в корневой системе вашего форума под именами validator.php и checksum.md5 (они могут быть, а могут и не быть)
2. Пепеименовываем папку администратора и модератора (admincp и modcp). В конфиг форума прописываем новые имена ваших папок:
  // ****** PATH TO ADMIN & MODERATOR CONTROL PANELS ******

// This setting allows you to change the name of the folders that the admin and

// moderator control panels reside in. You may wish to do this for security purposes.

// Please note that if you change the name of the directory here, you will still need

// to manually change the name of the directory on the server.

$config['Misc']['admincpdir'] = 'admincp';

$config['Misc']['modcpdir'] = 'modcp';

3. В конфиге прописываем ID админа в той строке, где указывается неизменяемый и неудаляемый пользователь.
4. В корневой .htaccess дописываем строку, запрещающую изменение конфига из вне:
 <Files config.php>
deny from all
</Files>

5. Пароли в админку, на хостинг, в базу данных должны быть сложные для подбора: перебор цифр, букв, символов в разном регистре и в случайном порядке.
6. Если вложения форума хранятся в файловой системе это дополнительно ослабляет форум для злоумышленников.

Но на самом деле во многих форумах вложения хранятся не в базе данных, а в файловой системе.

Это связано с тем, что вложения хранящиеся в базе данных на больших старых форумах начинают тормозить его работу, и значительно повышают нагрузку на хостинг, поэтому приходится облегчать базу данных. В папки: customavatars, customgroupicons, images/customprofilepics, images, signaturepics, cpstyles а также во все папки в которые осуществляются загрузки (как правило папки хаков специализирующихся на этом) заливаем .htaccess следующего содержания:
 RemoveHandler .phtml

RemoveHandler .php

RemoveHandler .php3

RemoveHandler .php4

RemoveHandler .php5

RemoveHandler .cgi

RemoveHandler .exe

RemoveHandler .pl

RemoveHandler .asp

RemoveHandler .aspx

RemoveHandler .shtml

<Files ~ "\.php|\.phtml|\.cgi|\.exe|\.pl|\.asp|\.aspx|\.sht ml">

Order allow,deny

Deny from all

</Files>

7. В папку includes заливаем .htaccess следующего содержания:
 Order allow,deny
Deny from all

8. В папку вашей переименованной админки заливаем .htaccess ограничения по IP. В случае если ваш IP статический:
 Order Deny,Allow
Deny from all
Allow from 195.168.56.56
Где 195.168.56.56 – ваш IP адрес. На некоторых хостингах подобный номер не пройдет, может не пускать админку. Есть вариант замены хаком защиты админки. На статических IP работает, на динамическом работоспособности я не добился…
8.1 Защищаем админку .htaccess если у вас динамический IP
 Order Deny,Allow
Deny from all
Allow from 195.168.
Где 195.168. первые две группы цифр вашей подсети. В данном случае мы разрешаем вход в админку вашей подсети.

Конечно рисков больше, чем если у вас был бы статический IP, но вероятность того что злоумышленник будет из вашей подсети ничтожно мала.
9. Устанавливаем хак «Инспектор файлов

», который будет сообщать вам об изменении файлов в файловой системе. К сожалению файлы, добавляемые пользователями по ходу работы форума он не отслеживает. Кроме всего вышесказанного есть возможность защиты админки двойным паролем. Об этом способе я расскажу немного позднее. Кроме того на vBulletin 3.8.4 &amp; 3.8.5 существует небольшая уязвимость благодаря которой злоумышленник может зарегистрироваться под админским ником и читать почту админа. Фикс: админ панель - регистрация пользователей - запрещённые имена пользователей - добавляем & # @ ' и сохраняем изменение После всех вышеперечисленных мер защиты форума уязвимость vbSEO перестает работать! Наличие дыр в vbSEO это еще не повод отказываться от поисковой оптимизации, и я надеюсь мы и дальше будем успешно бороться со злоумышленниками. Для тех, кто все же опасается ставить этот модуль, существует , хоть и неполноценная, но замена: хак ЧПУ

и хак alt и title картинок

, которые также в ближайшее время будут выложены для свободного скачивания и установки.

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 26, Mar 2012
  • #2
Нужная. Вспомнился один вопрос, который хотела задать, когда впервые прочитала тему. Если переименовывать админку, это же во всех хаках что-то менять? Они же (почти все) что-то в неё добавляют? (настройки и пр.) Или нет?
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 26, Mar 2012
  • #3
Нет только конфиг. У меня ни разу не было необходимости переустановки хаков после смены названия админки.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 26, Mar 2012
  • #4
Veter, тогда ещё вопрос. Читала рассказ Льюви о том, что поисковики прекрасно находят ссылки на переименованные админки. Так и не решила этого ребуса. Как? Что откуда убрать?
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 26, Mar 2012
  • #5
Возможно без vbSEO и находят. У меня нет форумов без vbSEO. С установленным данным модулем ссылок в поиске на переименованную админку нет.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 08, Apr 2012
  • #6
Ещё один момент безопасности, с которым столкнулась совершенно случайно: проверьте, включена ли на вашем сервере функция register_globals. Как это можно сделать? Идём в админку, самый нижний левый блок "Обслуживание" и самая нижняя строка "Показать информацию о PHP". Вы увидите много всяких таблиц, ищем Configuration
PHP Core
, а в ней пункт register_globals. Если там в строке напротив register_globals стоит "On", значит, эта функция включена. Это плохо. Решение: добавить в файл .htaccess строчку следующего содержания:
php_flag register_globals off и проверить изменения в вышеуказанной таблице. В певой графе Local значение должно измениться, это значит, что вы всё сделали правильно.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 09, Apr 2012
  • #7
Ночная:
Решение
Написать тикет хостеру чтоб отключил
 

Boss3


Рег
19 Jun, 2010

Тем
70

Постов
1220

Баллов
1920
  • 09, Apr 2012
  • #8
Boss:
Написать тикет хостеру чтоб отключил
Так написала же. Хостер и предложил утопающим спасаться своими силами. Видимо, в масштабах всего сервера кому-то эта опция там нужна... ?
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 09, Apr 2012
  • #9
Ночная:

PHP Core
, а в ней пункт register_globals. Если там в строке напротив register_globals стоит "On", значит, эта функция включена. Это плохо.
Решение: добавить в файл .htaccess строчку следующего содержания:

php_flag register_globals off и проверить изменения в вышеуказанной таблице. В певой графе Local значение должно измениться, это значит, что вы всё сделали правильно.
А как добавлять то и где, для чайнеГов поясните, пжл. И вообще почему это надо добавить?
 

Аркадий 10


Рег
06 Jan, 2012

Тем
32

Постов
404

Баллов
724
  • 09, Apr 2012
  • #10
Ночная:
Аркадий 10, а ты проверил - у тебя тоже включено?
Да-да! On.
 

Аркадий 10


Рег
06 Jan, 2012

Тем
32

Постов
404

Баллов
724
  • 09, Apr 2012
  • #11
Подробно, что это такое, сможет рассказать кто-нибудь из админов, а я тебе просто поясню про .htaccess. Это скрытый файл, я о нем писала в теме установки vbSEO

, а Veter - в первом сообщении этой темы.

Если ранее ты .htaccess не добавлял и SEO не ставил:

Создаешь в блокноте обычный текстовый документ с названием htaccess, добавляешь в него эту строчку и заливаешь в корневую папку форума, там переименовываешь в .htaccess и файл становится скрытым.

Если ставил SEO и выполнял инструкции, данные в начале этой темы, то добавляешь эту строчку во все имеющиеся .htaccess, так как они действуют только в "своих" директориях, и если в какой-то директории стоит другой .htaccess - их действие на ту директорию не распространяется.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 09, Apr 2012
  • #12
Ночная:

Создаешь в блокноте обычный текстовый документ с названием htaccess, добавляешь в него эту строчку и заливаешь в корневую папку форума, там переименовываешь в .htaccess и файл становится скрытым.
Расширение не надо указывать при создании? Или оно по умолчанию .txt ?
 

Аркадий 10


Рег
06 Jan, 2012

Тем
32

Постов
404

Баллов
724
  • 09, Apr 2012
  • #14
Ночная:

Решение: добавить в файл .htaccess строчку следующего содержания:

php_flag register_globals off и проверить изменения в вышеуказанной таблице. В певой графе Local значение должно измениться, это значит, что вы всё сделали правильно.
Сделал, но не изменилось ничего. Как было On, так и осталось.
Ночная:

Если ранее ты .htaccess не добавлял и SEO не ставил:
SEO ставил. А .htaccess не добавлял.
Ночная:
Создаешь в блокноте обычный текстовый документ с названием htaccess, добавляешь в него эту строчку и заливаешь в корневую папку форума, там переименовываешь в .htaccess и файл становится скрытым.
Сделал но ничего не изменилось.
 

Аркадий 10


Рег
06 Jan, 2012

Тем
32

Постов
404

Баллов
724
  • 09, Apr 2012
  • #15

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 09, Apr 2012
  • #16
Сразу же выдает потом: Internal Server Error The server encountered an internal error or misconfiguration and was unable to complete your request. Please contact the server administrator, [email protected]

and inform them of the time the error occurred, and anything you might have done that may have caused the error.

More information about this error may be available in the server error log.

Additionally, a 500 Internal Server Error error was encountered while trying to use an ErrorDocument to handle the request.

Apache/2 Server at .......................com Port 80

После удаления этого файлика - все нормально.
 

Аркадий 10


Рег
06 Jan, 2012

Тем
32

Постов
404

Баллов
724
  • 09, Apr 2012
  • #17
Значит это особенности сервера. Перезалил файл в тот же пост. Попробуйте еще раз.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 10, Apr 2012
  • #18
Veter:
Значит это особенности сервера. Перезалил файл в тот же пост. Попробуйте еще раз.
То же самое, файлик удалил - все нормально.
 

Аркадий 10


Рег
06 Jan, 2012

Тем
32

Постов
404

Баллов
724
  • 10, Apr 2012
  • #19
Аркадий 10, напишите тикет хостеру через биллинг панель. У вас виртуальный хостинг, думаю они решат проблему.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 11, Apr 2012
  • #20
подскажите как заблокировать попытки входа с конкретного айпи? сегодня кто то целый день пытается зайти под админским логином приходят уведомления на почту что это происходит и блокируется страница на 15 минут vbSEO не стоит
 

vitos1


Рег
11 Mar, 2012

Тем
1

Постов
20

Баллов
30
  • 11, Apr 2012
  • #21
vitos:
vbSEO не стоит
Здесь vbSEO ни при чем. Уже всех собак начали на него вешать
vitos:
сегодня кто то целый день пытается зайти под админским логином
приходят уведомления на почту что это происходит и блокируется страница на 15 минут
Уверены что только под админским? А остальные юзеры? Есть у них такое или нет? Сделайте пару клонов и проверьте. Также проверьте сможет ли юзер зайти на форум если с него разлогиниться. То есть нажать выход. Если будет, такое как у вас, то пишите хостеру. Такое бывает при неправильной настройке ngnix.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 20, Apr 2012
  • #22
Раз уж тут темка по безопасности форума, задам вопрос именно тут. В справке администратора написано:
Хранение изображений пользователя:
Форум поддерживает два вида хранения аватаров и фотографий: базу данных и файловую систему.

Оба метода имеют преимущества и недостатки.

База данных позволяет быстро делать резервную копию индивидуальных файлов.

Однако хранение изображений пользователя в базе данных дополнительно перегружает её, когда пользователи загружают изображения со страниц форума.

Но с помощью базы данных вы сможете ограничить доступ к аватарам, без использования системы безопасности форума и прав директорий как htaccess.
Какие именно параметры htaccess имеются в виду для защиты директорий с изображениями?
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 20, Apr 2012
  • #24
Спасибки опять на нуле Спасибо! Даже и не вспомнила про ту тему - вроде как "уязвимость закрывала", а то что это и для этой цели подойдет... не догадалась. Буду знать теперь.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 24, Apr 2012
  • #25
Veter, здравствуйте! Посоветуйте, пожалуйста. В том случае, если vbSeo не установлено на форум, то перечисленные Вами в этом посте

меры безопасности тоже лучше предпринять? Или же это разумно сделать только, если на форум установлено vbSeo? Заранее спасибо Вам за ответ.
 

Ksenia2


Рег
24 Feb, 2012

Тем
1

Постов
12

Баллов
22
  • 25, Apr 2012
  • #26
Ksenia, лучше защищать. Поверьте, приняв меры по защите вашего форума сейчас, завтра будет меньше проблем
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 26, Apr 2012
  • #27
Veter, так и сделаю! Огромное Вам спасибо за советы и рекомендации!
 

Ksenia2


Рег
24 Feb, 2012

Тем
1

Постов
12

Баллов
22
  • 26, Apr 2012
  • #28
Veter, непременно!)) Ой, хорошо вспомнила! А вот Вы говорили, что админку можно защитить дополнительным паролем. Не могли бы Вы как-нибудь рассказать поподробнее как такую штуку грамотно реализовать? Заранее спасибо!
 

Ksenia2


Рег
24 Feb, 2012

Тем
1

Постов
12

Баллов
22
  • 28, Apr 2012
  • #29
Если у вас статический IP то есть хороший хак для дополнительной защиты админки. А с динамикой придется поизвращаться...
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 22, Jun 2012
  • #30
В общем нашел в инете точную копию своего форума (версия движка отличается) : пользователи, сообщения, темы все точ в точ, только мой профиль там в заблокирован. И внизу этого форума ссылки на другой схожий ресурс. Не подскажите что за фигня? И как с этим бороться. Спасибо.
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 22, Jun 2012
  • #31
Megaman:
Не подскажите что за фигня?
Никогда с таким не сталкивалась, но... может, бекап БД попал в нехорошие руки? Других вариантов не вижу. Не думаю, что кто-то будет заморачиваться и вручную копировать чужой форум. А даты и время сообщений - то же самое? Если да, то скорее всего БД слили...
Megaman:
И внизу этого форума ссылки на другой схожий ресурс
Схожий? То есть еще одну копию? Чем же ваш форум так уникален, что его копируют точь в точь?
Megaman:
И как с этим бороться.
Я бы для начала постаралсь выяснить, кто это делает, и понять, зачем. Если форум точь-в точь совпадает по времени, то будет трудно доказать, что это ваш - оригинал, а не наоборот...
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 22, Jun 2012
  • #32
Ночная:
А даты и время сообщений - то же самое? Если да, то скорее всего БД слили...
Да время совпадает.
Ночная:
Схожий?
Да, ссылки на ресурс такой же тематики как и мой.
Ночная:
То есть еще одну копию?
Нет это уже не копия.
Ночная:
Я бы для начала постаралсь выяснить, кто это делает, и понять, зачем.
Кто это делает, я догадываюсь, но зачем? Не знаю.
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 22, Jun 2012
  • #33
Megaman:
Не подскажите что за фигня?
Подскажем Ваш форум спарсили.
Megaman:
И как с этим бороться.
Бороться... бороться сложно. Можно написать хостеру. Нормальный хостер примет меры и заблокирует аккаунт, но это не панацея. Нужно писать абузу регистратору домена, ну а он может отреагировать, а может и нет. Дайте ссылку на воришку посмотреть в личку. Интересно
Ночная:
Я бы для начала постаралсь выяснить, кто это делает, и понять, зачем.
Кто это делает не имеет значения. А зачем? Ссылки продавать в sape Для этого все и делают.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 22, Jun 2012
  • #34
Veter:
Дайте ссылку на воришку посмотреть в личку. Интересно
ОК! Да, кстати заметил что последние время этот форум не обновлялся, а мне на почту пришла куча таких сообщений:
vBulletin Database Error!

От кого:

Кому:

Сегодня, 17:26

Ошибка базы данных в vBulletin 3.8.7:

Invalid SQL:

INSERT INTO cronlog

(varname, dateline, description, type)

VALUES

('vbseo_sitemap_task',

1340371557,

'Google Sitemap Created',

0);

Ошибка MySQL : MySQL server has gone away

Номер ошибки : 2006

Дата запроса : Friday, June 22nd 2012 @ 05:25:57 PM

Дата ошибки : Friday, June 22nd 2012 @ 05:26:21 PM

Скрипт :

Реферрер :

IP адрес : 93.151.13.232

Имя пользователя : Незарегистрированный

Имя класса : vB_Database

Версия MySQL :
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 22, Jun 2012
  • #35
Я немного ошибся Это не саповские ссылки.

Ройте в сторону того на кого ссылается ваш вор. Что сделать? 1. Написать хостеру 2. Написать регистратору домена 2. Написать Яндексу через панель WM Яндекс пока отреагировал правильно, то есть у вас 1000 страниц в индексе, а у вора всего 5. То есть скорее всего он под фильтрами.

(Но не факт) Тк домен был куплен совсем недавно 12 июня.

Но это не имеет для него никакого значения, так клон сделан для получения ТИЦ на форум акцептор, то есть на тот в зоне info.

Несмотря на то, что Яндекс отреагировал правильно (хотя и это спорно, тк слишком мало времени прошло для выводов), вы никогда не будете в ТОПе по среднечастотным и высокочастотным ключам в своей тематике, пока форум-клон не исчезнет.

Так как ваш форум тоже свежий, с апреля месяца, то у вас могут быть проблемы.

Также рекомендую тот форум в зоне info внести в черный список на саппорте, тк там удалены копирайты, а форум на версии vb 3.8.5, хотя они и версию потерли Форум клон хостится на yutex, связаться с ними можно по ссылке

Домен в зоне RU, так что пишите в rucenter. Что касается как раз истинного воришки, то есть форума вашей тематики в зоне info, с ним гораздо сложнее, хотя ноги растут оттуда Что касается вашего форума, ищите. Проверяйте сторонние скрипты, дыры, и все остальное. Это все бегло и вкратце
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 22, Jun 2012
  • #36
Veter:
Яндекс пока отреагировал правильно, то есть у вас 1000 страниц в индексе, а у вора всего 5.
Написал Яндексу, и смотрю уже 0 страниц в индексе.
Veter:
Форум клон хостится на yutex, связаться с ними можно по ссылке
Они дали email вора, написали что бы связался с ним. Если в течении 48 часов не будет никакой реакции, то нужно повторно им написать.
Veter:
Что касается вашего форума, ищите. Проверяйте сторонние скрипты, дыры, и все остальное.
Постараюсь.
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 23, Jun 2012
  • #37
Megaman:
Написал Яндексу, и смотрю уже 0 страниц в индексе.
Как было 5, так и есть
Megaman:
Если в течении 48 часов не будет никакой реакции, то нужно повторно им написать.
Хостинг это не панацея. Они могут съезжать, и в конце концов переехать на абузойстойчивый. Хотя есть ли смысл так извращаться с бесполезным парсеным форумом... Если только убрать вас как потенциального конкурента
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 23, Jun 2012
  • #38
Veter:
Как было 5, так и есть
Я смотрел статистику форума на одном популярном сайте. Там такие результаты:



Veter:
Они могут съезжать, и в конце концов переехать на абузойстойчивый.
Это ж сколько мороки, плюс еще нужно найти такой хостинг.
Veter:
Если только убрать вас как потенциального конкурента
Ну не знаю, украденому файлу БД было где то месяц, с тех пор на сайте много чего изменилось. Это играет какую то роль?
Veter:
Также рекомендую тот форум в зоне info внести в черный список на саппорте
Я бы с радостью, но там уже закрыли эти темы.
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 23, Jun 2012
  • #39
Megaman:
Это играет какую то роль?
50 на 50. Как повезет.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 23, Jun 2012
  • #40
Veter:
Куда удалось войти?
Разблокировал свой профиль, в общем потом роз кажу как, права в админке ограничены. Что нужно делать?
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 23, Jun 2012
  • #41
Veter:
На форуме воришке?
ДА.
Veter:
Ну снести его к черту
Снес все темы полным удалением, что еще сделать? В админке следующие функции: vBSEO vB Optimise Объявления LinkBacks Модерация Статистика и записи
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 23, Jun 2012
  • #42
Megaman:
Снес все темы полным удалением, что еще сделать?

Megaman, ну смотрите сами же Тут вам советовать что-то сами понимаете. За все свои действия вы отвечаете сами. Если действительно собрались сносить, то уж нужно сносить все что можно. Хотя бэкапы данного форума все равно есть скорее всего. Да и в логах будет видно что там были вы
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 23, Jun 2012
  • #43
Veter:
Если действительно собрались сносить, то уж нужно сносить все что можно.
Все у меня не получится.
Veter:
Хотя бэкапы данного форума все равно есть скорее всего.
Если да, то хоть нервы ему потрепаю . Но буду надеется что нет у него бэкабов.
 

Megaman


Рег
09 May, 2012

Тем
5

Постов
45

Баллов
95
  • 27, Jun 2012
  • #44
Megaman:
Снес все темы полным удалением, что еще сделать?
:good: Маладэц С ними так и надо.
Megaman:
в общем потом роз кажу как
Рассказывай
 

Boss3


Рег
19 Jun, 2010

Тем
70

Постов
1220

Баллов
1920
  • 28, Sep 2012
  • #45
Достаточно учесть только первые две цифры. Именно так я у себя ограничил доступ на сервер. В Админ панель вход через пароль который зашифрован через хеш. Прочти тут:
http://vbsupport.org/htaccess.php

http://vbsupport.org/forum/showthread.php?t=5429

http://vbsupport.org/forum/forumdisplay.php?f=69

http://vbsupport.org/forum/showthread.php?t=1435

Именно про это я говорил когда обещал выложить инструкцию по защите vBulletin. Да так и не собрался из-за своей природной лени)
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 08, Jan 2013
  • #46
Veter, пожалуйста, пометь крупно в первом сообщении, что данные меры (.htaccess, переименованная админка и пр.) обязательны для всех админов, кто заботится о безопасности, а не только для тех, у кого vbSEO стоит.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 09, Jan 2013
  • #47
Boss, меня раздражает безличное обращение "админы", а Ветер тут каждый день... Будешь ты каждый день бывать, буду писать "Veter, Boss, пожалуйста...." и т.п. А пока зачем тебя вписывать, если не факт, что ты будешь?)) + к тому же это пост Ветра... И между прочим, мог бы не спрашивать, а поправить!))
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 20, Jan 2013
  • #48
как на счет варианта ручной регистрации?.. т.е. регистрации только тех кого я знаю. Ну допустим форум расчитан только на 10-15 человек. (остальные мне нужны). При таком варианте какие способы взлома остаются? Т.е. какие шаги для защиты все равно необходимо сделать?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 20, Jan 2013
  • #49
koil, насколько я знаю, взлом и количество юзеров на форуме не взаимосвязаны.
 

Helenka1


Рег
25 Jun, 2012

Тем
83

Постов
1825

Баллов
2655
  • 20, Jan 2013
  • #50
koil:
При таком варианте какие способы взлома остаются?
Вам лень проделать несколько лишних действий? А если взломают аккаунт одного из пользователей? Лучше все - безопасности много не бывает. Паранойя в этом случае - всего лишь инстинкт форумосохранности
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 20, Jan 2013
  • #51
Helenka:
koil, насколько я знаю, взлом и количество юзеров на форуме не взаимосвязаны.
причем тут количество?
Ночная:
Вам лень проделать несколько лишних действий?
Каких действий? Вы о чем?
А если взломают аккаунт одного из пользователей?
т.е. один из способов это взлом одного из аккаунтов имеющего доступ. +1 А еще какие возможности?
Паранойя в этом случае - всего лишь инстинкт форумосохранности



Не понял ничего. Так как на счет вопроса? Я и так постарался попроще сформулировать.. Попробую по другому. Часть взломов совершается теми кто прошел регистрацию. Часть взлом делается без регистрации. Вопрос: Что нужно сделать от тех кто взламывает без регистрации на форуме.
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 20, Jan 2013
  • #52
koil, вы задаете вопрос
Что нужно сделать от тех кто взламывает без регистрации на форуме.
а я вам отвечаю - что нужно проделать всё, что написано в первом сообщении - и не разделять меры защиты на нужные и ненужные, не смотреть на то, сколько у вас будет пользователей, так как аккаунт можно взломать.

Желательно вообще всю темку проглядеть - там есть полезные советы и не в первом сообщении.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 20, Jan 2013
  • #53
koil:
При таком варианте какие способы взлома остаются?
Т.е. какие шаги для защиты все равно необходимо сделать?
Все те же, что описаны в первом посте.
koil:
как на счет варианта ручной регистрации?..
т.е. регистрации только тех кого я знаю.
Ну допустим форум расчитан только на 10-15 человек.
(остальные мне нужны).
Как все это взаимосвязано с потенциальным взломом вашего форума?
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 20, Jan 2013
  • #54
Veter:
Все те же, что описаны в первом посте.

Как все это взаимосвязано с потенциальным взломом вашего форума?
Тема интересная прочитал. К примеру момент когда кто-то может зарегится под ником админа. Вот никогда б этого не предположил, что так можно.. Обычно всегда вижу "такой ник(почта) существуют." Потому и подумалось, ограничение регистрации может ли уменьшить риск взлома.

К примеру только своих знакомых. Но по ответам понял что нет.

Т.е. все равно человек, которого ты не ждешь, зарегистрируется и сможет нанести вред. Понял, спасибо. (Понимаю что дурак может задать такие вопросы что и 100 мудрецов не ответят.

Утешаюсь тем что я новичок.)
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 20, Jan 2013
  • #55
koil:
Потому и подумалось, ограничение регистрации может ли уменьшить риск взлома. К примеру только своих знакомых.
Но по ответам понял что нет.
Нет не может. В основном форумы на vb ломают через уязвимости в хаках, либо через хостинг, либо зараженный компьютер, либо через брут.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 20, Jan 2013
  • #56
Veter:
либо через брут.
а подробнее? (или в смысл через Брута?.. "и ты Брут")
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 20, Jan 2013
  • #57
как переводится слово .htaccess? т.е. что означает? настройки доступа? или первые две буквы случайный набор?
Фикс: админ панель - опции - цензура - добавляем &amp; # - сохраняем изменение
не нашел опцию "цензура"..
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 20, Jan 2013
  • #58
koil:

или первые две буквы случайный набор?
В движке ничего случайного не бывает.
 

Helenka1


Рег
25 Jun, 2012

Тем
83

Постов
1825

Баллов
2655
  • 21, Jan 2013
  • #60
Ночная:




Подробно

Вкратце.
.htaccess (от. англ. hypertext access) - файл для локальных настроек сервера.
аа.. "hypertext" понял, спасибо. Добавлено через 22 минуты с первого поста вопросы..
1. ...файлы в корневой системе вашего форума под именами validator.php и checksum.md5 (они могут быть, а могут и не быть)
не нашел, стало быть "могут и не быть"
2. Пепеименовываем папку администратора и модератора (admincp и modcp). В конфиг форума прописываем новые имена ваших папок:
Это описание одного действия или два отдельных действия? Не нашел файл конфиг форума, где он лежит и как называется?
3. В конфиге прописываем ID админа в той строке, где указывается неизменяемый и неудаляемый пользователь.
т.е. "конгфиг" это "конфиг форума"? можно привести эти строчки с неизменяемым пользователем?
В корневой .htaccess дописываем строку, запрещающую изменение конфига из вне
опять не нашел "корневую .htaccess".. для уточнеyия.. корневой значит в папке forum?
В папки: customavatars, customgroupicons, images/customprofilepics, images, signaturepics, а также во все папки в которые осуществляются загрузки (как правило папки хаков специализирующихся на этом) заливаем .htaccess следующего содержания:
т.е. просто создаем текстовый файл .htaccess без изменения расширения?
9. Устанавливаем хак «Инспектор файлов», который будет сообщать вам об изменении файлов в файловой системе. К сожалению файлы, добавляемые пользователями по ходу работы форума он не отслеживает.
что это дает? Если файлы изменились со злонамеренной целью, значит уже поздно.. И не будет ли это тормозить работу форума?
Фикс: админ панель - опции - цензура - добавляем &amp; # - сохраняем изменение
опцию цензура не нашел.. вижу только "автоцензор" И как понять "добавляем & #", в смысле именно эти значки ставим? Что такое ЧПУ?
Ночная:
а в ней пункт register_globals.
а что это означает? Глобальная регистрация? Что дает включение и отключение?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #61
koil:
не нашел, стало быть "могут и не быть"
У меня тоже не было, это нормально.
koil:
Это описание одного действия или два отдельных действия?
Два отдельных. Но переименовать можно одновременно - и то и то -сменить названия и прописать новые в конфиге.
koil:
Не нашел файл конфиг форума, где он лежит и как называется?
Это то самый, в котором вы прописывали данные БД при установке.
koil:
можно привести эти строчки?
Можно, конечно, но если не владеете английским, лучше возьмите из русификатора Маркови переведенную копию конфига и там найдете легко.
koil:
опять не нашел "корневую .htaccess"..
для уточнеyия.. корневой значит в папке forum?
Этот файл нужно сначала создать. Корневой - тот, что лежит в корневой папке форума. если у вас форум лежит в папке forum, то там. да.
koil:
что это дает? Если файлы изменились со злонамеренной целью, значит уже поздно..
Я не сталкивалась с подобным к счастью, но надеюсь, что не поздно. Точнее админы ответят, они сталкивались.
koil:
т.е. просто создаем текстовый файл .htaccess без изменения расширения?
Нет, просто текстовый не поможет, нужен именно системный .htaccess, просто он сначала создается как текстовый, а потом уже в системный переименовывается.
koil:
опцию цензура не нашел.. вижу только "автоцензор"
И как понять "добавляем &amp; #", в смысле именно эти значки ставим?
А вы какую версию ставили? В профиле не указано...
koil:
Что такое ЧПУ?
Человеко-понятные урлы Как здесь.
koil:
а что это означает? Глобальная регистрация?
Что дает включение и отключение?
Что означает не вникала. а включение дает дыру в безопасности. Огромную дыру.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 21, Jan 2013
  • #62
Ночная:
Это то самый, в котором вы прописывали данные БД при установке.
так.. значит надо искать тему с установкой..
А вы какую версию ставили? В профиле не указано...
кхм.. в профиле?.. не нашел где это.. поставил в аватар.. видно? (и в профиле не надо искать ) кстати и сам запомню.. )
Человеко-понятные урлы
Как здесь.
не совсем понял.. имеется в виду замена айпишных адресов словами?
а потом уже в системный переименовывается.
в какой момент он становится системным?.. когда точка впереди появляется? или после замены расширения txt на sys?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #63
koil, Мой кабинет - Редактировать данные и в самом низу будет графа Укажите Вашу смс, которую используете
 

Helenka1


Рег
25 Jun, 2012

Тем
83

Постов
1825

Баллов
2655
  • 21, Jan 2013
  • #64
Фикс: админ панель - опции - цензура - добавляем &amp; # - сохраняем изменение
откуда это? не в цензуру, а в запрещённые имена пользователей
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 21, Jan 2013
  • #65
что-то у меня броузер у вас на форуме глючит.. при цитировании не вижу своих цитат.. что ужасно неудобно.. а иногда выскакивает предупреждение ваше сообщение слишком короткое, хотя текста полно..
Ночная:
Можно, конечно, но если не владеете английским, лучше возьмите из русификатора Маркови переведенную копию конфига и там найдете легко.
не перевести, а привести.. показать..
Этот файл нужно сначала создать.
аа.. а то там написано "В корневой .htaccess дописываем строку" как будто он там и лежит. Наверное правильнее будет "в корневой создать и дописать..".. хотя что дописывать-то тогда.. что-то я запутался..
Что означает не вникала. а включение дает дыру в безопасности. Огромную дыру.
это радует! В смысле закрытие такой ОГРОМНОЙ дыры..
Helenka:
koil, Мой кабинет - Редактировать данные и в самом низу будет графа Укажите Вашу смс, которую используете
хе.. я то думал это кто-то заигрывает со мной.. интересуется смсками с моего телефона.. не проще ли было прямо и открыто написать "напишите версию.."
Льюви:
откуда это?
не в цензуру, а в запрещённые имена пользователей
Запрещеное имя Admin? а как же сам админ?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #66
koil:
что-то у меня броузер у вас на форуме глючит..
при цитировании не вижу своих цитат.. что ужасно неудобно..
Вы не помните, что писали? Или нужны громоздкие структурные сообщения?
koil:
а иногда выскакивает предупреждение ваше сообщение слишком короткое, хотя текста полно..
Цитата не является сообщением.
koil:
хе.. я то думал это кто-то заигрывает со мной.. интересуется смсками с моего телефона..
Ты сначала фотку свою продемонстрируй, а потом мы с девочками подумаем, стоит ли с тобой заигрывать .
koil:
не проще ли было прямо и открыто написать "напишите версию.."
Не проще.
 

Helenka1


Рег
25 Jun, 2012

Тем
83

Постов
1825

Баллов
2655
  • 21, Jan 2013
  • #67
Helenka:
Ты сначала фотку свою продемонстрируй, а потом мы с девочками подумаем, стоит ли с тобой заигрывать



.
нее.. мама мне запретила с незнакомыми девушками.. сначала фотку, потом "дай телефончик".. и т.д.
Helenka:
Вы не помните, что писали? Или нужны громоздкие структурные сообщения?
я вижу ответ, но не вижу на что отвечают.. По ответу конечно можно догадаться, но иногда бывают такие ответы, что очень сложно догадаться зачем почему так пишут.. во-вторых вложенные цитаты помогают не утерять нить разговора.. но слишком большие конечно плохо.

но лучше бы конечно самому выбирать, что удалять, а что оставлять..
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #68
koil:
Запрещеное имя Admin?
нет хотя можно и админа символы & # через пробел, я бы добавила ещё несколько, включая @ и одинарную кавычку, ибо нефик
koil:
а как же сам админ?
а он что, собирается повторно регаться с тем же ником?
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 21, Jan 2013
  • #69
Льюви:
нет
хотя можно и админа
символы &amp; # через пробел, я бы добавила ещё несколько, включая @ и одинарную кавычку, ибо нефик
похоже вы окончатеьлно меня запутали. Автоцензор заменяет слова на какой-то символ.

Верно?

Вы предлагаете слово Админ заменить на символ # или @.

И это помешает зарегиться по новой с ником Админ?

Это и есть защита?

А разве стандартные условия, по умолчанию запрещающие вводить ник который уже есть на форуме перестали работать?

И во-вторых в опциях есть запрет на повторную регистрацию ника который был удален.

а он что, собирается повторно регаться с тем же ником?
Зачем. А тот ник, который уже есть, не подвергается автоцензору? И во-вторых пользователи наверное не смогут обращаться к Админу, или советовать кому-то обратиться к Админу. Вместо "Я не знаю, иди к Админу", будет "Я не знаю, иди ***"
Veter:


9. Устанавливаем хак «Инспектор файлов

», который будет сообщать вам об изменении файлов в файловой системе.


А есть отличие от того что есть в панели Админа?

Обслуживание/Диагностика/подозрительные файлы..

Добавлено через 19 минут

обнаружил в панели админа "статистика и записи"/"запланированные задачи"/посмотреть/..

строчку "Ежедневный обзор отправлен" отправлено было еще вчера..

А что отправлено и куда?..
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #70
koil:
похоже вы окончатеьлно меня запутали.
Автоцензор заменяет слова на какой-то символ. Верно?
Вы предлагаете слово Админ заменить на символ # или @.
И это помешает зарегиться по новой с ником Админ?
Это и есть защита?
я предлагаю внимательно читать какая линейка форума? если 3.8.6 и выше, то там этой уязвимости нет, так что просто пропустите этот совет и спите спокойно

а то такого настроите, что потом не разгрести...

актуально для тех, у кого 3.8.4 и ниже:

админка - регистрация пользователей - запрещённые имена пользователей - вбить & # и любые спец-символы на ваше усмотрение, сохранить

Это предотвратит возможность регистрации юзера с ником, например Admin &amp; #00 что даёт регистрация такого ника - писать не буду, поиск поможет
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 21, Jan 2013
  • #71
Ночная:
Решение: добавить в файл .htaccess строчку следующего содержания:

php_flag register_globals off
т.е. с учетом пунтка 4 из первого поста содержимое будет выглядеть так php_flag register_globals off deny from all я правильно понял? Добавлено через 29 минут
Льюви:
я предлагаю внимательно читать
какая линейка форума?
так у меня прямо на автарке написано..(да и профиле кстати теперь есть) 3.8.4.
админка - регистрация пользователей - запрещённые имена пользователей - вбить &amp; # и любые спец-символы на ваше усмотрение, сохранить
так минутку.. а как же автоцензор?
Это предотвратит возможность регистрации юзера с ником, например Admin &amp; #00
наконец-то начал понимать ) "любые символы".. так их огромная масса.. всегда найдется символ который не вбили.. раз написали & # значит именно эти символы более важны.
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #72
koil:
так минутку.. а как же автоцензор?
он работает только для сообшений (форума, личных, публичных)
koil:
раз написали &amp; # значит именно эти символы более важны.
остальные известные уязвимости давно пофиксены однако сейчас, в связи со всякими логинзами я бы рекомендовала запрещать одинарную кавычку и ввиду возможных проблем с некоторыми хаками - запрещать собачку @ Добавлено через 41 секунду
koil:
всегда найдется символ который не вбили..
на этот случай есть регулярки... можно разрешить только алфавит
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 21, Jan 2013
  • #73
Льюви:
он работает только для сообшений (форума, личных, публичных)
тогда в "консерватории", в смысле первый пост надо подправить п.9. Добавлено через 26 минут
Veter:
заливаем .htaccess следующего содержания:

 RemoveHandler .phtml

RemoveHandler .php

RemoveHandler .php3

RemoveHandler .php4

RemoveHandler .php5

RemoveHandler .cgi

RemoveHandler .exe

RemoveHandler .pl

RemoveHandler .asp

RemoveHandler .aspx

RemoveHandler .shtml

<Files ~ "\.php|\.phtml|\.cgi|\.exe|\.pl|\.asp|\.aspx|\.sht ml">

Order allow,deny

Deny from all

</Files>

а в чем смысл содержимого? Удаление всех файлов с перечисленными расширениями?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #74
Льюви:
откуда это?
Это я наверное тогда записался Поправил пост.
koil:
т.е. с учетом пунтка 4 из первого поста
содержимое будет выглядеть так

php_flag register_globals off
<Files config.php>
deny from all
</Files>
Вы сначала посмотрите на хостинге прежде чем вписывать. Может у вас register globals отключен. Хостеры как правило отключают эту опцию.
koil:
а в чем смысл содержимого?
Удаление всех файлов с перечисленными расширениями?
Нет, не удаление. Файлы с этими расширениями не будут работать.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 21, Jan 2013
  • #75
Veter:
Вы сначала посмотрите на хостинге прежде чем вписывать. Может у вас register globals отключен. Хостеры как правило отключают эту опцию.
Смотрел уже, включено. "On" стоит.
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #76
koil, тогда это будет выглядеть так: [MOD="Ночная странница"]Это был неверный вариант ответа.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 21, Jan 2013
  • #77
Ночная:
koil, тогда это будет выглядеть так:

 <Files config.php>
deny from all
php_flag register_globals off
</Files>
аа.. вот как.. понял, спасибо. А текст с первого поста п.9 ... RemoveHandler .phtml RemoveHandler .php RemoveHandler .php3 ... может тоже надо так же? т.е. должно выглядеть так
 <Files config.php>

RemoveHandler .phtml

RemoveHandler .php

RemoveHandler .php3

RemoveHandler .php4

RemoveHandler .php5

RemoveHandler .cgi

RemoveHandler .exe

RemoveHandler .pl

RemoveHandler .asp

RemoveHandler .aspx

RemoveHandler .shtml

<Files ~ "\.php|\.phtml|\.cgi|\.exe|\.pl|\.asp|\.aspx|\.sht ml">

Order allow,deny

Deny from all

</Files>
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 21, Jan 2013
  • #78
koil, простите, мой косяк. Ошиблась, не глянула у себя. Да, ваш первый вариант был верный - это только для конфига, остальные строчки просто в файл без тегов.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 22, Jan 2013
  • #79
Ночная:
koil, простите, мой косяк. Ошиблась, не глянула у себя.
Да, ваш первый вариант был верный - <Files config.php> это только для конфига, остальные строчки просто в файл без тегов.
значит в корневую закидываем файл .htaccess с текстом php_flag register_globals off
<Files config.php>
deny from all
</Files> так? заглянул в админку.. register_globals что-то не обратил внимания раньше.. там две колонки первая Local Value, вторая Master Value в первой появилось off, во второй On все нормально?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 22, Jan 2013
  • #80
koil:
в первой появилось off? во второй On
так и должно быть, это значит, что на сервере он включен, а у вас выключен... хотя я на саппорте читала, что это не слишком надежный метод... действует при определенных условиях... я поищу информацию и добавлю сюда тогда.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 22, Jan 2013
  • #81
Veter:


8. В папку вашей переименованной админки заливаем .htaccess ограничения по IP. В случае если ваш IP статический:

 Order Deny,Allow
Deny from all
Allow from 195.168.56.56


Где 195.168.56.56 – ваш IP адрес. ..
где-то у провайдера я читал о покупке статического адреса.. видимо для таких случаев. При такой прописке, полагаю с другого места я уже не смогу зайти?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 22, Jan 2013
  • #82
koil:
При такой прописке, полагаю с другого места я уже не смогу зайти?
По идее - нет. Но я где-то видела хак, позволяющий одновременно и поставить защиту по айпи и снять её, если все же админ надумает с другого места зайти.
 

Ночная странница


Рег
30 Jan, 2012

Тем
98

Постов
1642

Баллов
2622
  • 22, Jan 2013
  • #83
Ночная:
По идее - нет. Но я где-то видела хак, позволяющий одновременно и поставить защиту по айпи и снять её, если все же админ надумает с другого места зайти.
значит теоретически и другой может это сделать.. вообще сама идея защиты через адрес хороша..
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 22, Jan 2013
  • #84
koil:
При такой прописке, полагаю с другого места я уже не смогу зайти?
Неа А че тебе делать в админке каждый день?
Ночная:
Но я где-то видела хак, позволяющий одновременно и поставить защиту по айпи и снять её, если все же админ надумает с другого места зайти.
Мона закинуть .htaccess с блокировкой по IP. Если статика, то понятно.

С динамикой надо поковыряться.

Чето мы заливали в дампер подсеть, там работает.

А в админке не хочет Но кстати фигня.

.htaccess заливаешь а если надо в админку по FTP соединяешься, .htaccess удаляешь, зашел поработал, вышел опять залил ardon: Гемор, но зато спокойней как то
koil:
значит теоретически и другой может это сделать..
Ну если на главной повесишь доступы на хостинг то сможет и легко.
 

Boss3


Рег
19 Jun, 2010

Тем
70

Постов
1220

Баллов
1920
  • 22, Jan 2013
  • #85
Boss:
Неа
А че тебе делать в админке каждый день?



тоже верно.. а что-то здесь мелькало про патчи... есть патчи к 3.8.4.?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 22, Jan 2013
  • #86
koil:
а что-то здесь мелькало про патчи...
есть патчи к 3.8.4.?
Нет. Если вы брали движок здесь, то он уже пропатчен.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 22, Jan 2013
  • #87
Veter:
Нет. Если вы брали движок здесь, то он уже пропатчен.
ффуу.. (с облегчением).. самая приятная новость за сегодняшний день
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 23, Jan 2013
  • #89
Прометей:
Предпочитаю качать всё по отдельности. И, если нужно кому, вот ссылка на PL 2 для vBulletin 3.8.4

а как узнать стоит она у меня или нет?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 23, Jan 2013
  • #90
Что по мне: намного проще скачать сам двиг в котором нет ни чего лишнего, чем гадать, а что ещё в него вложено? Какой версии патч? Первой или второй?
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 23, Jan 2013
  • #91
koil:
а как узнать стоит она у меня или нет?
в админке на каждой странице сверху версия и PL если, конечно, всё правильно поставлено
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 23, Jan 2013
  • #92
Я лично вопрос понял иначе: как определить что у НЕГО есть в архиве? Без установки? Это тоже реально: нужно только сравнивать файлы, которые были бы заменены патчем. Сомневаюсь, что новичкам это доступно. - но оно реально
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 23, Jan 2013
  • #93
Льюви:
в админке
на каждой странице
сверху
версия и PL
если, конечно, всё правильно поставлено
кхм.. только версия.. похоже Ветер промахнулся.. )
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 23, Jan 2013
  • #94
Зато моя ссылка - это ссылка с орга на Воблу с патчем.. Но, так как мне не доступно скачивать от туда, этот патч по моей просьбе скачали на Ф/О. Хотя, я не проверял. Если и это не оно, буду искать дальше.
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 23, Jan 2013
  • #95
нет он пропатчен) просто не которые файлы сразу подтерты в нужных местах вот и все)
 

Shareman1


Рег
24 Feb, 2012

Тем
9

Постов
52

Баллов
142
  • 23, Jan 2013
  • #96
Ребят, вы прежде, чем делать выводы, дождались бы ответа Ветра.
 

Helenka1


Рег
25 Jun, 2012

Тем
83

Постов
1825

Баллов
2655
  • 23, Jan 2013
  • #97
koil:
а как узнать стоит она у меня или нет?
Ну я же вроде ясно сказал...
Льюви:
в админке
на каждой странице
сверху
версия и PL
если, конечно, всё правильно поставлено

Льюви, ни разу не видел на нулленых версиях... в лицензии - да. Господа, если есть сомнения качайте и ставьте откуда вам нравится. Только потом не плачьте, когда у вас окошки какие-нибудь вылезут вдруг. Практически все файлы, находящиеся здесь проверены на десятках форумов, как своих, так и люди эти файлы ставили. И никогда с ними не было проблем, за исключением когда появляются дырки в хаках, или очередной школьник находит в сети уязвимость. Но для этого нужно следить за темами уязвимостей. Мы стараемся информировать об этом наших форумчан.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 23, Jan 2013
  • #98
Veter:
Ну я же вроде ясно сказал...
.
аа.. может я и скачал версию 3.8.4 и не 3.8.4 PL значит патч нужно ставить дополнительно.. а он точно нужен? Есть в нем острая необходимость?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 23, Jan 2013
  • #99
koil:
аа.. может я и скачал версию 3.8.4 и не 3.8.4 PL
Вы здесь на форуме видели два дистрибутива vb 3.8.4? Покажите?
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 23, Jan 2013
  • #100
да здесь он пропатчен. нет дополнительно не надо если вы отсюда качали. да нужен была большая дырка, а этот патч ее закрывает.
 

Shareman1


Рег
24 Feb, 2012

Тем
9

Постов
52

Баллов
142
  • 24, Jan 2013
  • #101
Veter:
ни разу не видел на нулленых версиях...
посмотри:






это нуль, стоит на локалке
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 24, Jan 2013
  • #102
Veter:
Вы здесь на форуме видели два дистрибутива vb 3.8.4? Покажите?
аа.. посмотрел оказывается 3.8.7 PL1 стоит.

Запомнилось только PL1.

Качала отсюда где и написано "Скачать vBulletin 3.8.4 (3.29 Мб)"

Без всяких PL1.

В админке у меня наверху написано просто vBulletin 3.8.4 без PL1.

А еще какие способы есть узнать, стоит патч или нет?

Только что обратил внимание, а здесь какая версия стоит? Не видно что-то..
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 24, Jan 2013
  • #103
Скорее всего тут стоит 3.8.7 Patch Level 3. Как самая последняя. Что до патча 2 для 3.8.4 - отдельно от форума и я через Гугол найти не смог.
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 24, Jan 2013
  • #104
Нет здесь стоит 3.8.4 Ветер уже говорил где то в этой теме. Он больше ее придерживается) Версию не как не узнаешь если нужные файлы подтерты)
 

Shareman1


Рег
24 Feb, 2012

Тем
9

Постов
52

Баллов
142
  • 24, Jan 2013
  • #105
Shareman:
Версию не как не узнаешь если нужные файлы подтерты)
А кстати тоже хороший способ защиты. Ведь к разным версиям есть разные способы взлома полагаю.
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 24, Jan 2013
  • #106
koil:
А кстати тоже хороший способ защиты.
Ведь к разным версиям есть разные способы взлома полагаю.
Есть специальный хак суть работы которого в постоянной смене надписи номера версии в футере форума. Да, на античате на каждую версию есть описание взлома и защиты. Что до версий - выше я уже давал ссылку на 3.8.4 PL 2. Это самая последняя версия от старой команды. Которая сейчас делает XenForo.
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 24, Jan 2013
  • #107
Льюви:
посмотри:

Льюви, спасибо. Спасибки еще не появились Посмотрел. Да. Но на тех нуллях, что у меня этого нет Добавлено через 1 час 43 минуты В первый пост добавлен метод защиты админки форума с динамическим IP адресом
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 11, Feb 2013
  • #108
Установил тестовый форум IPB. В админке центр безопасности IP.Board рекомендуется отключить функции exec, system, popen, proc_open, shell_exec. Интересно будет ли работать vbulletin при отключении этих функций. Да и к сожалению это не возможно сделать на виртуальном хостинге.
 

lukamal


Рег
30 Aug, 2012

Тем
80

Постов
648

Баллов
1448
  • 11, Feb 2013
  • #109
lukamal:
Интересно будет ли работать vbulletin при отключении этих функций.
А зачем их отключать на vb? У каждого движка свои уязвимости и рекомендации к ним.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 11, Feb 2013
  • #110
Veter:
А зачем их отключать на vb? У каждого движка свои уязвимости и рекомендации к ним.
В PHP не силён, но насколько я понимаю запрет выполнения данных функции не позволит злоумышленникам добиться своей цели. Даже если они найдут дырку в скрипте они не смогут выполнить вредоносный код залитый на сайт.
 

lukamal


Рег
30 Aug, 2012

Тем
80

Постов
648

Баллов
1448
  • 24, Feb 2013
  • #111
Helenka:
Вы не помните, что писали? Или нужны громоздкие структурные сообщения?.
а настройки по поводу вложенности цитат?
 

koil


Рег
16 Jan, 2013

Тем
10

Постов
519

Баллов
619
  • 23, Mar 2013
  • #112
Спасибо больше.:good:
Veter:


3. В конфиге прописываем ID админа в той строке, где указывается неизменяемый и неудаляемый пользователь.


Не сразу нашёл секцию (может это поможет другим):

// ****** UNDELETABLE / UNALTERABLE USERS ******

// The users specified here will not be deletable or alterable from the control panel by any users.

// To specify more than one user, separate userids with commas.

$config['SpecialUsers']['undeletableusers'] = '';

Между кавычками поставил цифру 1.

файл называется config.php, находится в папке includes.
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 25, Mar 2013
  • #113
Думаю что Вам было бы легче разобраться с файлом конфига, если бы Вы его залили на русском языке: на работе форума это ни как не скажется.

А Вам было бы всё более понятно и удобно (прошу только не путать с полной заливкой файлов русского языка на сервер до установки форума - я говорю лишь об отдельном файле!)
 

Прометей


Рег
15 Aug, 2012

Тем
29

Постов
838

Баллов
1128
  • 29, Mar 2013
  • #114
Хотелось бы убрать статус Adimistrator из post bit под аватаркой и из списка пользователей. Чтобы никто не видел имя пользователя администратора. ИМХО это затруднит подбор пароля.
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 29, Mar 2013
  • #115
Allex:
Хотелось бы убрать статус Adimistrator из post bit под аватаркой и из списка пользователей. Чтобы никто не видел имя пользователя администратора. ИМХО это затруднит подбор пароля.
Подбор пароля затруднит сложность пароля А это баловство) убрать, спрятать, это элементарно вычислить, кто администратор
 

Avalanch


Рег
22 Feb, 2013

Тем
6

Постов
90

Баллов
150
  • 29, Mar 2013
  • #116
Allex:
это затруднит подбор пароля.
Для этого есть хак Advanced Login System, а если хотите спрятать звание админа, то идите в управление группами и там уберите, хотя в этом нет нужды.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 29, Mar 2013
  • #117
Avalanch:
Подбор пароля затруднит сложность пароля



А это баловство) убрать, спрятать, это элементарно вычислить, кто администратор



Как вычислить? И как лучше спрятать?
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 29, Mar 2013
  • #118
Allex:
Как вычислить? И как лучше спрятать?
Выше вам ответили, ставьте сложный пароль 14-16 символов))) год тратить на расшифроку, а то и более никто не будет)
 

Avalanch


Рег
22 Feb, 2013

Тем
6

Постов
90

Баллов
150
  • 29, Mar 2013
  • #119
Allex:
Как вычислить?
Переходите по ссылке сайт.ру/member.php?u=1, и попадаете на профиль администратора, пример: https://lumtu.com/member.php?u=1

Почему? 1 - это id администратора, по умолчанию. Еще проще посмотреть список руководства форума.
Allex:
И как лучше спрятать?
Убрать с руководства форума, сменить id, дату регистрации и т.д.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 29, Mar 2013
  • #120
Хм... Зачем его прятать? Найти администратора не составляет особого труда если потратить минут 10 на просмотр форума. Сложный пароль, и защитить админку .htaccess по IP. Вполне достаточно, все остальное паранойя.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 30, Mar 2013
  • #121
И так, для параноиков тех, кто думает что для снижения вероятности подбора пароля, лучше скрыть логин, всё просто. Регистрируем нового пользователя, делаем из него администратора, присваиваем статус как и у всех, с аналогичным количеством сообщений.

У меня Новичок. Особый статус - Да, установки пользователя. Пользователю id1 снижаем права, переводим в зарегистрированные пользователи.

Ему присваиваем статус Administrator, чтобы те, кто ищут, сначала нашли его.
Mister:
Переходите по ссылке сайт.ру/member.php?u=1, и попадаете на профиль администратора, пример: https://lumtu.com/member.php?u=1

Почему? 1 - это id администратора, по умолчанию.
Еще проще посмотреть список руководства форума.

Убрать с руководства форума, сменить id, дату регистрации и т.д.
Попробуйте плиз найти администратора на http://arbitraz.ru

Veter:
Хм... Зачем его прятать?
Чтобы избежать подбора пароля, с использованием нескольких ip на время таймаута ввода.
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 30, Mar 2013
  • #122
Allex:
Попробуйте плиз найти администратора
Давайте угадаю это http://arbitraz.ru/member.php?u=6671?

Allex:
Чтобы избежать подбора пароля, с использованием нескольких ip на время таймаута ввода.
А чего вы так боитесь брута? Сильный пароль и никакой брут не подействует.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 30, Mar 2013
  • #123
Mister:
Давайте угадаю



это http://arbitraz.ru/member.php?u=6671?

hmy: Как нашли? Неизменяемый пользователь? И главное как спрятать?
Mister:

А чего вы так боитесь брута? Сильный пароль и никакой брут не подействует.
Основы безопасности когда-то где-то преподавали. ИМХО перебрать можно всё.
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 30, Mar 2013
  • #124
Allex:
Как нашли?
Секрет ardon:, никаких особых действий не делал, простой анализ.
Allex:
Основы безопасности когда-то где-то преподавали.
Одно скажу, если хацкеры, все же возьмутся за форум, то кто админ, большого значения не играет.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 30, Mar 2013
  • #125
Mister:
А чего вы так боитесь брута?
мне вот тоже всегда интересно... как правило, админские аккаунты ломают немного не так)

можно изменить количество "неправильных" попыток входа в аккаунт

можно ставить всякие "капча при входе", дабы усложнить брутерам жизнь

но самое главное - не использовать один и тот же пасс на разных ресурсах

если совсем паранойя давит - вообще не шорхаться по форуму админским акком, только в админку

админским акком ходить с отдельного браузера

после того, как сделал что хотел в админке, из админки выходить (сессию закрывать)

пасс а браузере не хранить

и никогда не ходить админским акком по каким бы то ни было ссылкам, особенно присланным юзерами
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 30, Mar 2013
  • #126
Льюви:
и никогда не ходить админским акком по каким бы то ни было ссылкам, особенно присланным юзерами
Ну да, можно попасться на XSS атаку. И прощай админский акк.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 30, Mar 2013
  • #127
Mister:
Секрет ardon:, никаких особых действий не делал, простой анализ.

Одно скажу, если хацкеры, все же возьмутся за форум, то кто админ, большого значения не играет.
Придется учредить акционерное общество по выбиванию выкупу секретов у Mister. Лучше по хорошему скажите сколько вам надо?
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 30, Mar 2013
  • #128
Allex:
секретов у Mister.
Нет там никаких секретов. Просто выполняйте выше упомянутые советы. И все. Думаю ни кому не понадобится "ломать" ваш форум. Это паранойя уже. :mosking:
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 21, May 2013
  • #129
Как сделать Себе постоянный IP что бы создать .htaccess и двойной пароль?
 

Pavlik Ivanov


Рег
13 May, 2013

Тем
11

Постов
67

Баллов
177
  • 25, Sep 2013
  • #130
Veter:
4. В корневой .htaccess дописываем строку, запрещающую изменение конфига из вне:

PHP код:
<Files config.php>
deny from all
</Files>
Ночная:
Создаешь в блокноте обычный текстовый документ с названием htaccess, добавляешь в него эту строчку и заливаешь в корневую папку форума, там переименовываешь в .htaccess и файл становится скрытым.
Я правильно понял, когда переименовываем а .htaccess, расширение .txt стереть надо? В общем пробывал и стирать и не стирать, но файл скрытым вроде не стал . Или так и должно быть? На фтп захожу через файлзиллу.
Veter:
В случае если ваш IP статический:
Veter:
Защищаем админку .htaccess если у вас динамический IP
Прошу прощения за дебильный вопрос, но как узнать статический или динамический у меня ип?
Ночная:
Ещё один момент безопасности, с которым столкнулась совершенно случайно:
проверьте, включена ли на вашем сервере функция register_globals.
Как это можно сделать?
Идём в админку, самый нижний левый блок "Обслуживание" и самая нижняя строка "Показать информацию о PHP". Вы увидите много всяких таблиц, ищем Configuration
PHP Core, а в ней пункт register_globals. Если там в строке напротив register_globals стоит "On", значит, эта функция включена. Это плохо.
Решение: добавить в файл .htaccess строчку следующего содержания:
php_flag register_globals off и проверить изменения в вышеуказанной таблице. В певой графе Local значение должно измениться, это значит, что вы всё сделали правильно.
У меня off стоит как в Local, так и в Master. Так и оставить? Добавлено через 54 минуты
Veter:
Кроме того на vBulletin 3.8.4 &amp; 3.8.5 существует небольшая уязвимость благодаря которой злоумышленник может зарегистрироваться под админским ником и читать почту админа. Фикс: админ панель - опции - запрещённые имена пользователей - добавляем &amp; # - сохраняем изменение
Что то не нашел этот путь в админке. Я использовал тут: админка - основные настройки - регистрация пользователей - пункт "недопустимые имена пользователей". Или это не то?
 

inso


Рег
12 Jun, 2013

Тем
29

Постов
322

Баллов
612
  • 25, Sep 2013
  • #131
inso:
когда переименовываем а .htaccess, расширение .txt стереть надо?
.htaccess - это всё это и название, и расширение больше никаких символов там быть не должно
inso:
но файл скрытым вроде не стал . Или так и должно быть? На фтп захожу через файлзиллу.
ну если в настройках файлзиллы указано "показывать скрытые файлы", то .htaccess будет виден иначе как с ним вообще работать?
inso:
как узнать статический или динамический у меня ип?


оу...

в нашей стране провайдеру приходится отдельно платить за статический ИП

есть куча сервисов по определению текущего ИП

кроме того, у Вас вобла всегда под рукой - на странице "кто он-лайн" посмотрите свой ИП

скопируйте его, зайдите в админку - пользователи - поиск по ИП - вбейте ИП, вперёд

она покажет найденных пользователей, возле каждого есть ссылка "найти другие ИП этого пользователя"

нажимаете и изучаете

многие обнаруживают там ооооочень много интересного))))

собственно, если на форум заходили только с одного компа и ИП - статика, он один там и будет

inso:
Я использовал тут: админка - основные настройки - регистрация пользователей - пункт "недопустимые имена пользователей". Или это не то?
да, это то
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 26, Sep 2013
  • #132
Первый пост обновлен. В частности пп.6 добавлена папка cpstyles
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 26, Sep 2013
  • #133
Veter:
В частности пп.6 добавлена папка cpstyles
Звучит как будто есть еще изменения, о которых нужно догадаться самому
 

inso


Рег
12 Jun, 2013

Тем
29

Постов
322

Баллов
612
  • 26, Sep 2013
  • #134
Нет, больше изменений нет. Первый пост актуален. Был прецедент с этой папкой.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 06, Oct 2013
  • #135
Где-то читал, что для большей надежности нужно ограничить доступ через FTP по IP адресу? Так ли это? Если да, то что и где необходимо прописать?
 

Avalon2


Рег
26 Apr, 2013

Тем
9

Постов
26

Баллов
116
  • 06, Oct 2013
  • #136
Avalon:
Где-то читал, что для большей надежности нужно ограничить доступ через FTP по IP адресу? Так ли это? Если да, то что и где необходимо прописать?
Если я правильно понял ваш вопрос, то пункт №8 первого поста.
 

lukamal


Рег
30 Aug, 2012

Тем
80

Постов
648

Баллов
1448
  • 06, Oct 2013
  • #137
Avalon:
нужно ограничить доступ через FTP по IP адресу?
Не через FTP, а доступ в админку.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 06, Oct 2013
  • #138
Уже разобрался:
 <Limit ALL>
allow from 000.000.000.000
Deny from all
</Limit>
 

Avalon2


Рег
26 Apr, 2013

Тем
9

Постов
26

Баллов
116
  • 11, Feb 2014
  • #139
Сегодня на почту пришло с десяток писем о неудачных входах в админ панель, после чего форум взломали, и вместо форума пустая страница открывается, как теперь войти в форум, еще нашел такой же форум как у маня с точно таким же стилем и такими же постами, и самое удивительное туда вошел, что посоветуете?



на форум клон зашел, почикал там ему стили, шо мог все почикал, сообщения и темы удалил, на свой не могу зайти
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 11, Feb 2014
  • #140
Посоветуем защищать. Видимо не защищали форум. Какие хаки были установлены? Красота. Тройку взломали. Это же надо...
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 11, Feb 2014
  • #141
Veter:
Тройку взломали. Это же надо..
В этом нет ничего удивительного. Если установлены кривые хаки или пароль 123456
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 11, Feb 2014
  • #142
Хм... ну тогда не знаю для кого тут куча статей, и ни одного хака с уязвимостями не выложено, или если есть уязвимость стоит пометка.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 11, Feb 2014
  • #143
Veter:
и ни одного хака с уязвимостями не выложено
Ну тут дело скорее не в хаках, не было бы этого
aga5510:
Сегодня на почту пришло с десяток писем о неудачных входах в админ панель, после чего форум взломали
Пароль небось не сложный был? И адмика никак не защищена?
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 11, Feb 2014
  • #144
пароль сложный буквы и цифры в переборе
список хаков: ставил эти : xkIMG - Контроль тега



Добавлено через 31 минуту могли и не только брутом взламывать, те хаки, что помечены дырявыми не ставил
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 11, Feb 2014
  • #145
кстати сео тоже ставил, на клоне уже много чего снес, на удивление я вошел в него с полными правами в админке со своим старым паролем
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 11, Feb 2014
  • #146
aga5510:
кстати сео тоже ставил, на клоне уже много чего снес, на удивление я вошел в него с полными правами в админке со своим старым паролем
У него и так бэкапы остались скорее всего) Лучше уже своим форумом займитесь)
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 11, Feb 2014
  • #147
а как второй пароль поставить? выше про него упоминалось
если что не так поправьте пжл, я просто с движка ipb перешел на булку, поетому вначале не все тут понял
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 11, Feb 2014
  • #148
aga5510:
а как второй пароль поставить?
Поиск в гугле: .htpasswd
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 11, Feb 2014
  • #149
aga5510:
а как второй пароль поставить?
Защитите лучше админку по подсетке IP Переименовывать админку: нужно сперва переименовать папку на хосте, а уже затем менять конфиг, где указывать ваше новое имя папки. Написано же.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 12, Feb 2014
  • #150
Veter:
подсетке IP
так делал сперва, но заходить получалось в админку через раз((
Veter:
Переименовывать админку: нужно сперва переименовать папку на хосте, а уже затем менять конфиг, где указывать ваше новое имя папки. Написано же.
это понятно, допустим переимую я в hhfghjjfyghjh админку в plollpkpoij модерскую в конфиге так катать? $config['Misc']['admincpdir'] = 'hhfghjjfyghjh'; $config['Misc']['modcpdir'] = 'plollpkpoij';
вот еще че нарыл, стоит ето делать? http://www.softtime.ru/info/articlephp.php?id_article=27
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 12, Feb 2014
  • #151
aga5510:
в конфиге так катать?
Да, так
aga5510:
но заходить получалось в админку через раз((
Включите несколько подсетей.
aga5510:
стоит ето делать?
Если по IP защититесь, то считаю что не нужно.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 12, Feb 2014
  • #152
так вот вопрос, как конкретно отключить отдельный хук в конфиге? по-ходу какой-то вставлен
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 12, Feb 2014
  • #153
взлом был через почту, даже в статистике ящика визиты с браузером сафари



 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 13, Feb 2014
  • #154
Все, разобралсо, восстановил, поставил защиту как у вас написано, переименовал админку, и поставил защиту все залил, + почт ящикдля форума отдельный который нигде не засвечиваю, особенно легко ломаются ящики mail.ru, для болталки другая почта, + хащиту по ip. с подсетями пришлось поморочится ниже еще выложу ложную админку, кому надо забирайте, если свою переименовали, заливаем ее, и при попадании на фельшивую админку она вообще не примет ни один пароль, и еще разберусь как-нить и второй пароль поставлю
Скрытая информация :: Авторизуйтесь для просмотра »


Скрытая информация :: Авторизуйтесь для просмотра »
 

aga5510


Рег
05 Dec, 2013

Тем
0

Постов
12

Баллов
12
  • 10, Aug 2015
  • #155
У меня пИчалька-продела все шаги, кроме 3 и 9( для третьего не смогла найти, куда прописать). С форума слетели все изображения и куда-то в стороны растащило таблицы. hmy:
 

Bistuall


Рег
21 Jul, 2015

Тем
1

Постов
26

Баллов
36
  • 10, Aug 2015
  • #156
По третьему. В файле config

// ****** UNDELETABLE / UNALTERABLE USERS ******

// The users specified here will not be deletable or alterable from the control panel by any users.

// To specify more than one user, separate userids with commas.

$config['SpecialUsers']['undeletableusers'] = 'Тут прописываем ид админа';
 

Sayf


Рег
10 May, 2012

Тем
8

Постов
236

Баллов
316
  • 25, Aug 2015
  • #157
SeeRay:
Bistuall, после чего всё слетело?
После 6 шага. Но уже все починили
 

Bistuall


Рег
21 Jul, 2015

Тем
1

Постов
26

Баллов
36
  • 16, Oct 2015
  • #158
Sayf:
По третьему. В файле config

// ****** UNDELETABLE / UNALTERABLE USERS ******
// The users specified here will not be deletable or alterable from the control panel by any users.
// To specify more than one user, separate userids with commas.
$config['SpecialUsers']['undeletableusers'] = 'Тут прописываем ид админа';
Т.е. просто ставим Единичку? "1" т.к. id Админа =1 - или прописываем имя администратора? Например "Admin"?
 

Usta


Рег
16 Aug, 2015

Тем
13

Постов
204

Баллов
334
  • 17, Oct 2015
  • #159
Usta:
Т.е. просто ставим Единичку? "1" т.к. id Админа =1
Совершенно верно
 

YURSHAT


Рег
20 Jul, 2015

Тем
0

Постов
71

Баллов
71
  • 21, Oct 2016
  • #160
Не прошло и года )
Veter:
8.1 Защищаем админку .htaccess если у вас динамический IP
Поменял на свои. Не пускает (((
403 Forbidden
Доступ запрещен
Аааа, ну да. Для особо одаренных надо было написать откуда ИП брать. Я смотрю по пример, полез в настройки... Разобрался. ВСЕ РАБОТАЕТ.
 

VasiliiDanilich


Рег
01 Apr, 2014

Тем
0

Постов
13

Баллов
13
  • 22, Oct 2016
  • #161
VasiliiDanilich:
Не прошло и года )
Как что?
VasiliiDanilich:
Поменял на свои.
Не пускает (((
Да ладно У меня на всех форумах работает. Я размещаю только ту информацию, что проверил лично или пользуюсь сам. В других случаях делаю пометку, что бо не тестил
VasiliiDanilich:
Для особо одаренных надо было написать откуда ИП брать.
Ну и откуда его брать?
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 23, Oct 2016
  • #162
Veter:
Ну и откуда его брать?
Да я полез в настойки доступа интерн. Потом в Яндекс-Узнать свой ИП. Ну школота голодраная ) Главное, что нашел )))
Veter:
Как что?
Как я снова тут. Разбанили )))
 

VasiliiDanilich


Рег
01 Apr, 2014

Тем
0

Постов
13

Баллов
13
  • 23, Oct 2016
  • #163
VasiliiDanilich:
Главное, что нашел )))
Ну да. Это главное
VasiliiDanilich:
Разбанили )))
Да ладно. Вас никто не банил, не придумывайте У вас 5 баллов нарушений и все.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
Тем
49554
Комментарии
57426
Опыт
552966

Интересно