русский
Germany.ruForen → Архив Досок→ Webdesign und Hosting

Parol' ....

376  1 2 alle
Вышибала Вышибалкин07.04.05 15:21
Вышибала
07.04.05 15:21 
Я в своей страничке на одну ссылку поставил скрипт с паролем.. Если человек нажимает на ту ссылку , то выходит окошко где он должен написать правильный пароль. Если пароль правильный то страничка загрузится.. Хотел бы узнать на сколко ето безопасно, или можно каким то образом вс╦ раво залесть на ту с сылку где поставлен пароль...?
Вот моя страница.... http://www.wladislaw.com а кнопка Приват :)
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#1 
voxel3d свой человек07.04.05 15:48
voxel3d
NEW 07.04.05 15:48 
in Antwort Вышибала 07.04.05 15:21
password = "password"
Низачот.
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#2 
Вышибала Вышибалкин07.04.05 15:54
Вышибала
NEW 07.04.05 15:54 
in Antwort voxel3d 07.04.05 15:48
)))))))))))))))))))) Ты знал !
Ну хорошо ! а сейчас ???????
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#3 
voxel3d свой человек07.04.05 15:59
voxel3d
NEW 07.04.05 15:59 
in Antwort Вышибала 07.04.05 15:54
А что сейчаc?? Ты ничего не изменил, по-прежнему старый пароль.
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#4 
Вышибала Вышибалкин07.04.05 16:00
Вышибала
NEW 07.04.05 16:00 
in Antwort voxel3d 07.04.05 15:59
дох, я новый поставил
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#5 
voxel3d свой человек07.04.05 16:05
voxel3d
NEW 07.04.05 16:05 
in Antwort Вышибала 07.04.05 16:00, Zuletzt geändert 07.04.05 16:22 (voxel3d)
password = 'vladjuha'
На яваскрипте делать защиту бесполезно -- я всегда получу твой скрипт и посмотрю, что там внутри. Используй серверные языки -- php, perl, java (не явааплеты).
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#6 
Вышибала Вышибалкин07.04.05 18:05
Вышибала
NEW 07.04.05 18:05 
in Antwort voxel3d 07.04.05 16:05
с другими языками я ещ╦ как бы сказать..профан... )) php, perl, они мне ещ╦ не знакомы...
Я догадался как ты узнавал парол ;) копировал мой хтмл документ, открывал и читал , да? ))
Я его сейчас закодировал, получится у тебя сейчас узнать пароль :) ?
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#7 
Murr свой человек07.04.05 18:10
Murr
NEW 07.04.05 18:10 
in Antwort Вышибала 07.04.05 18:05
Тебе же ясно написали - делать проверку пароля на клиенте - бесполезно.
Даже если ты будешь делать документ с кучей (и)фреймов - все они доступны.
Так что - единственный путь - ввод данных в поле с типом ПАРОЛЬ и отсылка на сервер для проверки.
<--- nobody harmed in this action -->
#8 
Вышибала Вышибалкин07.04.05 18:22
Вышибала
NEW 07.04.05 18:22 
in Antwort Murr 07.04.05 18:10
НУ блин...
только если бы ещ╦ знать как вс╦ ето сделать... ))
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#9 
as400 старожил07.04.05 18:57
as400
NEW 07.04.05 18:57 
in Antwort Вышибала 07.04.05 18:22
мы же хакеры wlad25
http://as400.strana.de/tv/ajara_tv.xml
#10 
voxel3d свой человек07.04.05 19:42
voxel3d
NEW 07.04.05 19:42 
in Antwort Вышибала 07.04.05 18:05, Zuletzt geändert 07.04.05 20:04 (voxel3d)
password = 'wlad25'
В ответ на:


<SCRIPT>
function Decode()
{var temp="",i,c=0,out="";var str="60!104!116!.....108!62!";l=str.length;
while(c<=str.length-1)
{while(str.charAt(c)!='!')temp=temp+str.charAt(c++,0);c++;
out=out+String.fromCharCode(temp,0);temp="";}
alert(out,0);} <-- вместо Document.Write()
</SCRIPT>


Даже если ты что-то более сложное придумаешь, это всегда можно будет раскодировать, т.к. ты тоже вынужден декодировать свой шифр.
---
Идиотов и фриков перевоспитать невозможно!

Dropbox - средство синхронизации и бэкапа файлов.
#11 
voxel3d свой человек07.04.05 19:52
voxel3d
NEW 07.04.05 19:52 
in Antwort Вышибала 07.04.05 18:05
>с другими языками я ещ╦ как бы сказать..профан...
Ну, если додумался до того, чтоб яваскриптом воспользоваться, то и разобраться сможешь с чем-нибудь из них. Главное нaчать. А мы поможем.
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#12 
Вышибала Вышибалкин07.04.05 20:23
Вышибала
NEW 07.04.05 20:23 
in Antwort voxel3d 07.04.05 19:52
Ну вы блин да╦те.. хакеры ))
Чувствую бесполезно ставить коды всякие )) какой код вобще не лзя взломать? вот што ты мне писал?
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#13 
Вышибала Вышибалкин07.04.05 20:25
Вышибала
NEW 07.04.05 20:25 
in Antwort as400 07.04.05 18:57
Тоже хочу хакером быть
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#14 
voxel3d свой человек07.04.05 20:39
voxel3d
NEW 07.04.05 20:39 
in Antwort Вышибала 07.04.05 20:23
Это никакое не хакерство.
>Чувствую бесполезно ставить коды всякие )) какой код вобще не лзя взломать? вот што ты мне писал?
Ну, например, для хранения паролей обычно используют необратимые методы шифрования. Есть математические алгоритмы, которые после их применения над последоватльностью дают такую последовательность из которой нельзя применяя "обратные" операции получить иcxодную. Так вот, такие пароли уже не взломаешь. А для аунтифекации берут введ╦нный пароль, шифруют его и сравнивают с хэшем, если совпали, то пароль верен. У тебя же шифрование обратимое, даже не имея твоего алгоритма имеющуюся последовательность можно дешифровать. Более того, ты вынуждeн дешифровать и раcшифрованную программу отдать браузеру, поэтому как бы ты не старался, на клиенте подобные вещи сделать нельзя. А написал я тебе твой же код (в сокращении) в котором изменил только один оператор, чтобы увидеть расшифрованный текст.
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#15 
Вышибала Вышибалкин07.04.05 22:56
Вышибала
NEW 07.04.05 22:56 
in Antwort as400 07.04.05 18:57
Спасибо за ссылку попробую завтра изменить
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#16 
Tomasson коренной житель08.04.05 01:06
Tomasson
NEW 08.04.05 01:06 
in Antwort Вышибала 07.04.05 18:05
купи книжку по php (или найди в сети) и практикуйся:-)
Или вот, почитай: http://www.galileocomputing.de/openbook/php4/
-- Пойдем ко мне. У меня сегодня никого.
-- Не-е. Пойдем ко мне. У меня сегодня есть кого.
#17 
miltorg завсегдатай08.04.05 05:43
miltorg
NEW 08.04.05 05:43 
in Antwort voxel3d 07.04.05 20:39
В ответ на:

Ну, например, для хранения паролей обычно используют необратимые методы шифрования


Странно, а мне ты доказывал что взламать можишь вс╦:
http://foren.germany.ru/newreply.pl?Cat=&Board=webmaster&Number=3082778&page=0&v...
http://russiangirl.h10.ru

Половина евро в час
#18 
gendy Динозавр08.04.05 08:46
gendy
NEW 08.04.05 08:46 
in Antwort Вышибала 07.04.05 15:21
простейшая защита - дай секретной страничке имя получаемое логически из пароля, тогда в скрипте пароль вписывать не надо,а на страничку попад╦т лишь тот кто пароль знает, пример
пароль "privat" var name = parol + "s.html" ну и страничка должна называться тогда parols.html
Помни, ковчег был построен любителем. Профессионалы построили "Титаник".

Фашизм будет разбит


Человека карают только те боги, в которых он верит

#19 
voxel3d свой человек08.04.05 09:45
voxel3d
NEW 08.04.05 09:45 
in Antwort miltorg 08.04.05 05:43, Zuletzt geändert 08.04.05 10:02 (voxel3d)
Доказывал? Я тебе не доказывал, я тебе показал одну из дыр на твоём сайте.
И не надо мне приписывать слов, которые я не говорил, я ведь могу процитировать, то, что было сказано.
Ты в кучу всё мешаешь, передёргивая слова, безопасность вещь комплексная, твой phpnuke использует стойкий криптоалгоритм, но phpnuke охренительно дыряв, в результате чего у меня был хэш от пароля. Ты думаешь, что я этим хэшем размахиваю, ведь это всего лишь хэш? А то, что если бы ты пароль не сменил и не сказал его всем, я всё равно имел бы твой сайт. katyuxa, скажу я тебе, был неудачным вариантом пароля. При стойком криптоалгоритме мы имеем слабый пароль который оказалось в разумные сроки сбрутфорсить. Твой сайт это неуловимый Джо -- он неуловимый, потому что никому нах не нужный. Если бы он был нужен, я зашёл бы под твоим аккаунтом и включил бы один из отключенных в данный момент модулей, который имеет дыру, позволяющую делать аплоад. А уж после рабочего аплоада я получил бы полноценный вебшелл и подумал бы -- задефейсить тебя втупую или поискать эксплойт, для того, чтоб отиметь твоего хостера. Но твой сайт настолько левый, что удовольствия от этого я никакого не получу. Поэтому я честно тебе сказал, о том, что у тебя проблемы.
А автору про слабые пароли при стойких криптоалгоритмах я не стал говорить просто для того, чтобы просто и понятно описать суть.
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#20 
Вышибала Вышибалкин08.04.05 11:55
Вышибала
NEW 08.04.05 11:55 
in Antwort gendy 08.04.05 08:46
Спасибо за инфо...
Буду пробовать.. думаю што нибудь да получится ))
Бойцовский клуб зашибала
*******************************
Здесь могла бы быть ваша реклама. ╝
#21 
katran76 постоялец08.04.05 12:09
NEW 08.04.05 12:09 
in Antwort Вышибала 08.04.05 11:55
Лови пример на PHP (index.php, authorize.php,secretpage1.php,secretpage2.php)
Любая защищённая страница должна содержать в начале (без пустых строк, т.е. в самом начале) код:
<?php
unset($logged_user,0);
session_start(,0);
if(!isset($_SESSION['logged_user'])){
header("Location: index.php",0);
exit;
}
?>
и потом что тебе хочется.
Меняешь:
1. $SERVER_ROOT на имя своего сервера (в файле authorize.php)
2. "user" (в файле authorize.php)
3. "password" (в файле authorize.php)
==============
authorize.php
==============
<?php
if (array_key_exists('user_name',$_POST)) $user_name=$_POST['user_name']; else unset($user_name,0);
if (array_key_exists('user_pass',$_POST)) $user_pass=$_POST['user_pass']; else unset($user_pass,0);
session_start(,0);
$SERVER_ROOT = "http://your.server";
if ( (array_key_exists('HTTP_REFERER',$_SERVER)) && (eregi("^$SERVER_ROOT",$_SERVER['HTTP_REFERER'])) ) {
if (array_key_exists('Submit',$_POST) ) {
/*****************************/
/* Authorization begin !!! */
/*****************************/
if ( ($user_name=="user") && ($user_pass=="password") ) {
/*****************************/
/* Authorization end !!! */
/*****************************/
$_SESSION['logged_user'] = $user_name;
header("Location: secretpage1.php",0);
exit;
}
}
}
?>
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Frameset//EN"
"http://www.w3.org/TR/REC-html40/frameset.dtd">
<html>
<head>
<META http-equiv="Default-Style" content="Normal">
<title>Wrong authorization!!!</title>
</head>
<body>
You supplied a wrong password!
<a href="index.php">Back</a>
</body>
</html>
==============
index.php
==============
<?php
if (array_key_exists('Logout',$_POST)) {
session_start(,0);
$_SESSION = array(,0);
session_destroy(,0);
}
?>
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Frameset//EN"
"http://www.w3.org/TR/REC-html40/frameset.dtd">
<html>
<head>
<META http-equiv="Default-Style" content="Normal">
<title>Protected Area</title>
</head>
<body>
<form action="authorize.php" method="post">
Login: <input type="text" name="user_name">
Password:<input type="password" name="user_pass">
<input type="submit" name="Submit">
</form>
<a href="secretpage1.php">secret page 1</a>
<a href="secretpage2.php">secret page 2</a>
</body>
</html>
==============
secretpage1.php
==============
<?php
unset($logged_user,0);
session_start(,0);
if(!isset($_SESSION['logged_user'])){
header("Location: index.php",0);
exit;
}
?>
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Frameset//EN"
"http://www.w3.org/TR/REC-html40/frameset.dtd">
<html>
<head>
<META http-equiv="Default-Style" content="Normal">
<title>Protected Area. Page 1</title>
</head>
<body>
Hallo, <?php echo $_SESSION['logged_user']; ?>, you are on the secret page 1 :)
<a href="secretpage2.php">secret page 2</a>
<form action="index.php" method="post">
<input type="submit" name="Logout" value="Logout">
</form>
</body>
</html>
==============
secretpage2.php
==============
<?php
unset($logged_user,0);
session_start(,0);
if(!isset($_SESSION['logged_user'])){
header("Location: index.php",0);
exit;
}
?>
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Frameset//EN"
"http://www.w3.org/TR/REC-html40/frameset.dtd">
<html>
<head>
<META http-equiv="Default-Style" content="Normal">
<title>Protected Area. Page 2</title>
</head>
<body>
Hallo, <?php echo $_SESSION['logged_user']; ?>, you are on the secret page 2 :)
<a href="secretpage1.php">secret page 1</a>
<form action="index.php" method="post">
<input type="submit" name="Logout" value="Logout">
</form>
</body>
</html>
#22 
miltorg завсегдатай08.04.05 12:29
miltorg
NEW 08.04.05 12:29 
in Antwort voxel3d 08.04.05 09:45, Zuletzt geändert 08.04.05 12:33 (miltorg)
В ответ на:

Ты думаешь, что я этим хэшем размахиваю, ведь это всего лишь хэш?


Вот именно. И я просил вас расшифровать d39efe1ce1f49e4c3d96b079c410417f
Ответ пока не получил.

В ответ на:

А то, что если бы ты пароль не сменил и не сказал его всем, я всё равно имел бы твой сайт. katyuxa, скажу я тебе, был неудачным вариантом пароля


Это вообще не понятно. Когда это он у меня был? Я вроде на всю лажу общественного пользования как раз uuuuu и ставлю.

В ответ на:

Твой сайт это неуловимый Джо


Мой сайт или мой пароль? Зачем путать людей которые нас пытаються читать.

В ответ на:

включил бы один из отключенных в данный момент модулей, который имеет дыру


Пожалуйста конкретней. Дальше по тексту вообще. Если-бы да ка-бы. Пока не расшифруете d39efe1ce1f49e4c3d96b079c410417f
ни одному вашему слову не верю. Открытый код - это в том числе и открытое, всеобщее, заделование дыр. В виндосе дыр полно. А сколько стоит? 500 баксов? А нюк бесплатный!
Если я соберусь хранить на сайте что-нибудь секретное я думаю что я найду способ как это сделать.
Например так: http://playgirl.h14.ru/sqladm
Спасибо огромное за науку. Теперь я на улицу, да что там на улицу - в туалет, только в бронежелете, а то вдруг сунут нож в ребро. Хотя, наверное нет. Дорогой он слишком этот бронежелет. А сайты на основе Нюка бесплатны! Поэтому просто усложню пароль. Например: оанеЕАНнк53цф.
http://russiangirl.h10.ru

Половина евро в час
#23 
miltorg завсегдатай08.04.05 12:38
miltorg
NEW 08.04.05 12:38 
in Antwort katran76 08.04.05 12:09, Zuletzt geändert 08.04.05 13:41 (miltorg)
Люди вы чё! Не помните про .htpasswd ведь там всего-то нужно прописать одну строку :
miltorg:LujdhgyfyyvEc
И вылезит табличка. И всё будет.ОК. Хотел пример привести. Щас спрошу и модератора.
Благословление получено:
http://playgirl.h14.ru/sqladm
http://russiangirl.h10.ru
Половина евро в час
#24 
voxel3d свой человек08.04.05 14:31
voxel3d
NEW 08.04.05 14:31 
in Antwort miltorg 08.04.05 12:29
> Это вообще не понятно. Когда это он у меня был? Я вроде на всю лажу общественного пользования как раз uuuuu и ставлю
Товарищ, я заявляю, что после твоего первого сообщения на этом форуме, когда я через пять минут убедился что дыра не закрыта, я получил логин miltorg и хэш, который от нечего делать скормил брутфорсеру, который мне полторы недели перебор делал и выплюнул пароль katyuxa. Когда ты второй раз пропиарил свой мегапортал, ты сменил пароль для пользователя miltorg на uuuuu и выложил его здесь. Tы, конечно, сейчас можешь делать круглые глаза и утверждать, что я вру, но ты пойми одну вещь, меня абсолютно не заботит мо╦ "лицо", поэтому это мо╦ последнее сообщение на тему твоих паролей. Доказать то, что ты сейчас нагло лж╦шь я уже, естественно, не могу. Я очки здесь не набираю, поэтому кому надо, тот поверит.
>Вот именно. И я просил вас расшифровать d39efe1ce1f49e4c3d96b079c410417ф
Ты уж определись на ты или на вы ты со мной разговариваешь. Ты меня, наверно, идиотом считаешь? Это может быть хэш к паролю, полный перебор которого в разумные сроки не уложится. Mля, меня задрало повторять одно и тоже, почитай внимательно о ч╦м я писал, о том ли, что можно md5 хэши легко ломать или о том, что ньюк дыряв и, как следствие, если админ туп и использует простые пароли их реально в разумное время подобрать, а поэтому ньюк не то, что можно рекомендовать как портал.
>Мой сайт или мой пароль? Зачем путать людей которые нас пытаються читать.
Твой сайт. Это я путаю??? Я пишу всегда только то, что знаю и в ч╦м уверен. Ты своими вредными советами с твоим пхпньюком, вводишь в заблуждение.
>Открытый код - это в том числе и открытое, всеобщее, заделование дыр. В виндосе дыр полно. А сколько стоит? 500 баксов? А нюк бесплатный!
Я и вижу как ты заделал то, что я тебе показал. Перефразируй лучше: "я не в состоянии ничего написать, поэтому взял пхпньюк, я абсолютно не в теме, поэтому не знаю, что такое безопасность -- не читаю даже багтрека, иначе знал бы, что выбирать надо что-то другое, до меня не доходит, что такие мелочи как стойкий пароль важны, поэтому пользовался простым паролем, пока жареным не запахло, и я настолько туп, чтобы искать работу вебразработчика, при этом демонстрируя всем собственный сайт с незакрытой дыркой, закрыть которую стоит одна минута."
Выпей йаду, ламеры должны сдохнуть.
>Спасибо огромное за науку.
Приходи ещ╦.
Dropbox - средство синхронизации и бэкапа файлов.
#25 
Залетный посетитель08.04.05 15:12
Залетный
NEW 08.04.05 15:12 
in Antwort miltorg 08.04.05 12:38
Могу подписаться под каждым словом voxel3d. Он совершенно прав. Не стоит тут кричать "сам дурак", а просто прислушайся к советам.
http://www.studio102.ru - полет нормальный.
#26 
Alexden 08.04.05 15:35
Alexden
NEW 08.04.05 15:35 
in Antwort Залетный 08.04.05 15:12
Правильно а еще прислушиваться к его советам и параллельно чинить - секретить и отрубать ненужные и дырявые модули
---
компьютерные новости: http://www.pc-mixx.de
#27 
miltorg завсегдатай08.04.05 16:12
miltorg
NEW 08.04.05 16:12 
in Antwort Alexden 08.04.05 15:35
Я прислушался. Я ведь писал что буду ставть более замысловатые пароли. По мере сил поищу что говорят по поводу этой уязвимости. Но рвать на себе волосы, из-за того что кто-то что-то там наделает моему хостенгеру, если будет подключен модуль, и если бабушка на двое расскажит :-), я не собираюсь. У хорошего хостенг╦ра в автоматически устанавлеваемых программах всегда есть Нюка. Кроме того, когда я беру хостинг я всегда указываю что я буду туда ставить. И если меня не предупредили - я чист.
Повторяюсь: А вот тот кто будет пытаться взламывать сайт попадает под уголовную ответственность. По крайней мере в России.
http://russiangirl.h10.ru
Половина евро в час
#28 
Alexden 08.04.05 16:52
Alexden
NEW 08.04.05 16:52 
in Antwort miltorg 08.04.05 16:12
1 Через модуль с дырками сайт могут снести как два пальца об асфальт. Недавно почти месяц сносили один популярный варезный сайт.. каждые 4-5 часов ... и продолжалось это минимум пару недель. Так что тут дело не в пароле - а в самом нюке. если уже и ставить нюку то и всё время следить за обновлениями.
2 Поломав сайт можно поломать и прова. Правда всё зависит от самого прова и его компетентности в безопасности.
3 Про ответственность тут не говорят. тут просто предупреждают что может случится...
---
компьютерные новости: http://www.pc-mixx.de
#29 
GANDJUBAS свой человек08.04.05 17:03
GANDJUBAS
NEW 08.04.05 17:03 
in Antwort miltorg 08.04.05 16:12
>А вот тот кто будет пытаться взламывать сайт попадает под уголовную ответственность. По крайней мере в России.
Ржунемогу... Ага! Моя милиция меня бережет.
Эта ответственность есть в большенстве стран, только оно все на бумаге.
Поверте, если Вас взломают и снесут все нафиг, никто даже не пошевелится.
Я думаю, в наше время нет ни одного человека так или иначе нарушающего закон.
Так что этим Вы никого не запугаете. Пожалуй качать нелегально с нете поопаснее будет, чем взламывать Вашу страницу.
<!-- автоподпись begin -->
бываю злой... игнорируйте, я несерьёзно...
<!-- автоподпись end -->
#30 
voxel3d свой человек08.04.05 18:15
voxel3d
NEW 08.04.05 18:15 
in Antwort GANDJUBAS 08.04.05 17:03
Милиция в России ловит только скудоумных воришек диалаповых паролей, багаж знаний которых составляет лишь слово TCP/IP. Ещ╦ ни один настоящий хакер, не был пойман, насколько мне известно. Зато когда они залавливают вышеозначенный континдент, то можно уписацца, читая рапорт о данном событии.
---
Идиотов и фриков перевоспитать невозможно!
Dropbox - средство синхронизации и бэкапа файлов.
#31 
Murr свой человек08.04.05 18:52
Murr
NEW 08.04.05 18:52 
in Antwort miltorg 08.04.05 12:38
Люди вы чё! Не помните про .htpasswd ведь там всего-то нужно прописать одну строку :
miltorg:LujdhgyfyyvEc
---------
Гений!!! Теперь все тоже самое но под PWS, WebLogic и... всю полсотню популярных написать? или написать новый сервер, кушающий РНР?
<--- nobody harmed in this action -->
#32 
1 2 alle