Форум о социальных сетях Поиск по форуму Инвестиции SMM обучение SMM курсы
Форум о социальных сетях Поиск по форуму Инвестиции SMM обучение SMM курсы
  • Страница 1 из 3
  • 1
  • 2
  • 3
  • »
Защищаем админку DLE
#1
Среда, 16.06.2010, 21:17
Ванько_О
Проверенный
Сообщения: 698
Репутация: 2498
Почти все веб-мастера знают, что в целях сохранности опосля завершения процесса установки нужно переименовать заглавие файла admin.php

Естественно, большая часть веб-мастеров сменяют адресок админки, однако неувязка в том, что практически никто из их не знает что, имея счётчик посещаемости поставленный на сайте, любой хотящий сумеет с легкостью поглядеть статистику интернет-сайта и выяснить адресок админки.

Поэтому что, любой раз при нажатии на одну из ссылок"Просмотр интернет-сайта","написать ПС","отправить E-Mail" либо"Просмотр профиля" из Панель Управления, на сервер статистики сберегается страница-источник, в предоставленном случае - адресок админки.

А ежели у Вас статистика доступна лишь сообразно паролю и размышляте что Вы защищены, тогда разрешите направить Ваше интерес на то, что любой"потенциальный" партнёр захотит поглядеть статистику и станет шмальнуть пароли доступа. Однако я вас уверяю, что отгадать его намерения практически нереально.

Вот отчего решил сотворить хак, с поддержкой которого любой веб-мастер станет тихо раскрыть ссылки из админки. . .

Итак, во-1-х, необходимо сотворить файл hiap.php и вделать в сделанный файл, последующий код:

Code
<?php
if (isset($_GET['url'])) {
      $URL = explode("/hiap.php?url=", $_SERVER['REQUEST_URI']);
      header("Location: ".$URL[1]);
}
else {
      header("Location: /");
}
?>

Теперь, в папке /engine/inc/(/engine/inc/include/), открываем файл init.php,
находим:

Code
if( $config['http_home_url'] == "" ) {
$config['http_home_url'] = explode( $config['admin_path'], $_SERVER['PHP_SELF'] );
$config['http_home_url'] = reset( $config['http_home_url'] );
$config['http_home_url'] = "http://" . $_SERVER['HTTP_HOST'] . $config['http_home_url'];
$auto_detect_config = true;
}

И ниже добавляем следующее:

Code
$adminDectPath = "http://".$_SERVER['HTTP_HOST']."/".$config['admin_path'];
$currentDectPath = "http://".$_SERVER['HTTP_HOST']."".$_SERVER['PHP_SELF'];
if ($currentDectPath == $adminDectPath){
$config['http_home_url'] = "http://".$_SERVER['HTTP_HOST']."/hiap.php?url=http://".$_SERVER['HTTP_HOST']."/";
}

Теперь, "внешние ссылки" из админки будут выгледить так:

Code
http://www.site.ru/hiap.php?url=http://www.site.ru/

И при открытие, на сервер статистики сохраняется страница-источник:

Code
http://www.site.ru/hiap.php

Извиняюсь, но я допустил ошибку, так как при настройке параметров скрипта, адрес сайта автоматически становится:

Code
http://www.site.ru/hiap.php?url=http://www.site.ru/

и каждый раз нужно редактировать вручную.

Чтобы исправить, после:

Code
$config['http_home_url'] = "http://".$_SERVER['HTTP_HOST']."/hiap.php?url=http://"
;.$_SERVER['HTTP_HOST']."/";

Нужно добавить следующее:

Code
$auto_detect_config = true;

Вот и всё

Пост отредактировал Ванько_О - Четверг, 17.06.2010, 19:22
#2
Четверг, 17.06.2010, 09:57
fest
Пользователь
Сообщения: 80
Репутация: -2
спс
#3
Четверг, 17.06.2010, 10:56
chempion
Проверенный
Сообщения: 2143
Репутация: 4546
не проще изменить admin.php на другое имя ? Сложно узнать будет.
#4
Четверг, 17.06.2010, 11:18
Ванько_О
Проверенный
Сообщения: 698
Репутация: 2498
Quote (Ванько_О)
Естественно, большая часть веб-мастеров сменяют адресок админки, однако неувязка в том, что практически никто из их не знает что, имея счётчик посещаемости поставленный на сайте, любой хотящий сумеет с легкостью поглядеть статистику интернет-сайта и выяснить адресок админки.

Читай внимательнее ;)

#5
Четверг, 17.06.2010, 11:51
chempion
Проверенный
Сообщения: 2143
Репутация: 4546
Ванько_О, просто лень было читать)
#6
Четверг, 17.06.2010, 12:50
dream5525
Проверенный
Сообщения: 347
Репутация: 636
Ванько_О, нужно просто пароль в 20 символов ставить...тога смысла в бруте админки нету...ну + журнал логов к админке IP в бан пустить...
#7
Четверг, 17.06.2010, 13:09
alexsey9999
Заблокированные
Сообщения: 5441
Репутация: 8164
Ну вот я изменил файл админки а если убрать счётчик ливинтернета, уязвимость останется?
Пишу копирайт, а также SEO копирайт. Подробности в теме!

Новая статья!!


ICQ 388009272 кидала / кидок / вор / мошенник



Педроссия, она же ЕдРо, она же Едим Россию, единственная партия, за которую НЕ стоит голосовать 4 декабря на выборах! Будь умнее, прекрати развал страны тандемом Медвепутов!
#8
Четверг, 17.06.2010, 14:25
chempion
Проверенный
Сообщения: 2143
Репутация: 4546
Quote (Ванько_О)
последующий код:

где код кстати...
#9
Четверг, 17.06.2010, 19:30
Ванько_О
Проверенный
Сообщения: 698
Репутация: 2498
chempion, прости, исправил ;)
alexsey9999, а ливинтернет причем? Это независимый сервис статистики. Имеется ввиду корневой или в форме модуля
dream5525, некоторых это не тормозит <_<
r4d
Суббота, 19.06.2010, 06:42
r4d
Заблокированные
Сообщения: 750
Репутация:
Ванько_О, спс
Суббота, 19.06.2010, 14:20
Ванько_О
Проверенный
Сообщения: 698
Репутация: 2498
r4d, незачто.
Суббота, 19.06.2010, 14:56
dream5525
Проверенный
Сообщения: 347
Репутация: 636
Ванько_О, если людей не затормозит пароль в 20 символовиз букв и цифр то думаеш эта защита остановит? -_-
Суббота, 19.06.2010, 15:00
_TuMoH_
Проверенный
Сообщения: 387
Репутация: 674
спасиб биг, в ближайшее время сделаю по инструкции ;)
Вторник, 22.06.2010, 10:39
GARANT
Проверенный
Сообщения: 985
Репутация: 1537
Если кому нужно будет ваш сайт, они ломануть его без проблем, а для того, чтобы как-то защитить админку, лучше просто поменять название файла - admin.php
http://gmhosting.ru/
Вторник, 22.06.2010, 10:46
gofa
Пользователь
Сообщения: 29
Репутация: 92
Ставьте сложные пароли и живите спокойно...
Кому надо - ломанут через уязвимость в дле..

А так школьники и брутить по брутят - но не более.
Да и даже если и взломают - то все восстанавливается за 2 минуты , если хостер не .... клювом не шелкает.

Лично я даже admin.php не переименовываю.

Все спасибо В РЕПУТАЦИЮ
  • Страница 1 из 3
  • 1
  • 2
  • 3
  • »
Поиск:
Форум
Социальные сети
Хостинг от uCoz