КреатиВ.ТуТ

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » КреатиВ.ТуТ » IPB 1.3 » как взломать форум IPB?


как взломать форум IPB?

Сообщений 1 страница 30 из 36

1

подскажите?
просто так на всякий случай!!!
вы тока ни чё не подумайте!!!! :D

0

2

Приехали :)
2 DJ ILYA: На своем форуме будешь испытывать? :D

0

3

пока не знаю. Мож и на своём!!! Силы свои хочу проверить....

0

4

Вот мне самому интересно как...
По-моему никак не взломать, доступа никчему нету.

1. Узнать мыло админа, взломать мыло (хз как, не увлекался, но уверен, что возможно), попросить форум восстановить пароль, от ника Админа.

2. Узнать "пароль" из кукисов (cookes), для этого тоже нужны условия некоторые.
+ адрес к кукисам и имя
+ некоторы пользователи заведомо очищают свои кукисы, поэтому не прокатит... нужно что б юзер не заботился о них вообще.

0

5

а можно просто найти дыра в IPB и всё.... но для этого надо быть программистом и хакером :D

0

6

есть тут программисты и хаккеры??? :pardon:

0

7

Мож и на своём!!!

Смело :)

Силы свои хочу проверить....

Чем бы дитя не тешилось :D Планы наполеоновские прям =)

пока не знаю

Вечная проблема выбора или традиционное русское блюдо каша в голове) Определяйся :)

2 DJ ILYA:
хаККеров скорее всего нет :) 

найти дыра

:)

ExperT Вроде дельные советы дал, ты уже попробовал? :derisive:

0

8

не, не пробовал... чёто не охота на почту залезать.... я лучше через дыры в IPB...

0

9

2 DJ ILYA: Удачи в поисках :)

0

10

пасибо!!!

0

11

2 DJ ILYA:    надеюсь у тебя есть причина для взлома .....

а то я встречал я мудаков которые от нефиг делать ломают форумы ... скучно им видите ли .. 2 форума из за них потерял ..

ЭТО НЕ ОТНОСИТСЯ К ТЕБЕ ... :derisive:

0

12

Не достойное это дело, другое лучше - найти дыру и закрыть её.

Я считаю что в самом форуме дыр быть не может, дыры могут быть у браузера, или вообще у ПО пользователя. Вот обычно из-за них недоброжелатели и узнают конфиденциальную инфу, такую как пароли номера сессий и т.п.  А сам форум тут не причем, имхо те, кто их писал не простые любители, а профессиональные программисты и инженеры и всё, что касается форума они максимально закрыли.

Отредактировано ExperT (2006-03-01 01:14:53)

0

13

По поводу безопасности, то что я думаю:

1. Уберите мыло Админа вообще, создайте мыло по названию форума к примеру, и внизу форума допишите. "По всем вопросам пишите администрации на такое-то мыло".

2. Кукисы
2.1. Если вас браузер спрашивает "Сохранить ли пароль для этой страницы" отвечайте "нет", или "никогда не спрашивай меня об этом, мерзавец!" :)
2.2. Галочка "Запомнить меня" скорей всего* сохраняет id вашей сессии, если его получить, то логиниться вообще не придётся, вы уже будете на форуме, т.е. пароль не нужен вообще. Отсюда вывод, убирите галочку и заходите на форум без неё.

3. Альтернатива
Можно сделать и другую систему. Админ форума (вы) - это отдельный пользователь, которым вы на форуме не появляетесь вообще, а это означает что никаких записей ни в кукисах ни на форуме не появляется, вы им админите себе приспокойно, а можете создать для себя отдельного юзера, с обычными правами (или модераторскими) и от него заходить. Соответственно взломщики не буду знать даже Ника админа, т.к. он нигде не появлялся вообще.

* - скорей всего потому, что это я предполагаю, не проверял, но практически уверен.

Я могу и не подозревать о других методах, но предосторожность хотя бы в вышеприведенных, понизит вероятность того, что вас взломают.

Отредактировано ExperT (2006-03-01 01:13:26)

0

14

Мне интересно,а у кого форумы на IPB взламывали?или у кого есть друзья,у которых хакнули?

0

15

2 DJ ILYA:    надеюсь у тебя есть причина для взлома .....

а то я встречал я мудаков которые от нефиг делать ломают форумы ... скучно им видите ли .. 2 форума из за них потерял ..

ЭТО НЕ ОТНОСИТСЯ К ТЕБЕ ... :derisive:

не...есть у меня 2 форума которые хочу взломать....
с админами поругался.... :D

0

16

2 DJ ILYA:
Интересно, какие же :)

По моему найти дару - реально. Ведь выходят патчи, обновления, закрывающие всевозможные дыры... Значит они еще есть! Значит через них можно что нить украсть!

0

17

Во первых лучше не ставить галочку "Запомнить меня", тоесть всё время вводить пароль и ник вручную. Это не даст злоумышленику выкрасть даные кукисов (ну и конечно удалить кукисы этого форума на компе). конечно, это весьма неудобно, но лучше таким образом перестраховатся. Правда я слышал что вроде есть проги которые записывают какие вы цокали клавиши на клавиатуре, и здесь тогда наверное лучше входить путём копирования ника и пароля. И конечно перед выходом с форума, очищять кукисы.

Насчёт почты. Я конечно не уверен, но вроде по идеи если удалить свой емейл в админке со своего профиля, то злумышленик ни как не сможет похитить ваш пароль путём емейла. Допусти он воспользовался моим мылом для востановления пароля, но ведь пароль то ни куда не сможет быть отправлен, ведь мыла та нету. Правда если забудешь свой пароль, тогда всё, пиши пропал форум. Это только мои догадки, если это не так, поправте меня, мне это нужно знать.

Можно сделать и другую систему. Админ форума (вы) - это отдельный пользователь, которым вы на форуме не появляетесь вообще, а это означает что никаких записей ни в кукисах ни на форуме не появляется, вы им админите себе приспокойно, а можете создать для себя отдельного юзера, с обычными правами (или модераторскими) и от него заходить. Соответственно взломщики не буду знать даже Ника админа, т.к. он нигде не появлялся вообще.

Отличная идея, вот только если даёшь доступ в админку, то этот пользователь отображается на странице "Администрация". Можно конечно с главной страницы убрать эту ссылку, но тогда злоумышленик просто наберёт вручную адрес, и всё. Слушай Эксперт, а может можно где-то в шамблонах полностью убрать страницу "Администрация". Не, на сервере эта страница никак не уберётся, но чтоб невозможно было на неё попасть никому.

И последнее. Насчёт брутуса. Ни у кого нету никаких идей? 10 попыток ввода пароля возможно, а если уменьшить это количество? Я помнится где-то в шамблонах видел чё-то похожее. Что если сделать три попытки. Хотя врятли от бруттуса это поможет :(

Ой, Эксперт извини, плохо прочитал твой пост, ты уже о первых двух пунктах написал, дико извиняюсь  :(

Отредактировано Haktar (2006-03-02 00:45:07)

0

18

вот только если даёшь доступ в админку, то этот пользователь отображается на странице "Администрация".

Помоему если поставить галочку у группы "Скрыть из участников" то он не будет виден. :)

0

19

Вот вы счас тут понапишите))))) и пипец, какой-нибудь юный хакер ломать пойдет)))

0

20

Так мы ж не пишем как взламывать, мы только пишем как предотвратить :)

0

21

2 ExperT:

Помоему если поставить галочку у группы "Скрыть из участников" то он не будет виден. 

А ты проверил? Я проверял, скрыл группу, её в на странице участников не видно, но на странице Администрации видно. Ведь он имеет доступ к админке, значит входит в администрацию, вот его и не скроешь. Короче проверь сам ;)

0

22

2 DJ ILYA:
Интересно, какие же :)

По моему найти дару - реально. Ведь выходят патчи, обновления, закрывающие всевозможные дыры... Значит они еще есть! Значит через них можно что нить украсть!

небойся не твой :ok:

тока я не понял, еслибольше 10 раз пароль вводить что будет?

0

23

кто-нидь может сказать какие баги и дыры у форумов IPB???

0

24

Лично я - не знаю.
Может ты что-нить расскажешь? :)

0

25

м.... я лично новичёк в этом деле blush2

0

26

Форум взламывается через дыры.
Дыры это обычно флаш игры или видео ролики.

0

27

2 Пират: Ну и как ты соотносишь "форум" и флеш?

0

28

Если у тебя на форуме есть флэш (<FLASH=200,200][/FLAS>]) или видео тэги то это дыра для хакера.
Сам этим не занимался, но читал где то.
Так же очень простая возможность взлома и для этого не надо быть хакером это мыло админа, вот маленькая статья с одного форума:
"Самая реальная дыра для взлома форума - это Е-мэйлы админов.
Так что, убери из главной конфигурации форума свой Е-мэйл,
а так же надо убрать Е-мэйлы из личных профилей всех админов,
и тех пользователей, у кого есть доступ в АЦ.
Даже если сам форум и защищён, то взломав "мыло" админа,
можно свободно получить пароль админа....

И, как дополнительное средство защиты - сделать разделы и
темы видимыми только для VIP-группы. Создать такую маску и
группу не проблема. А для гостей и обычных зарегестрированных
пользователей оставить один гостевой раздел. Тех, кому доверяешь,
переводишь в VIP-группу, а "чужие" почти ничего не видят.
Следовательно никак не спровоцируешь взлом - так как никому
не нужно возиться со взломом "пустого" форума. А именно пустым
он будет видеться всем гостям и новичкам.
Лично я применяю этот метод для многих разделов и тем. И с почтой,
тоже. А что бы никогда не понадобилось самому восстанавливать
пароль через Е-мэйл - делаешь дополнительную группу с доступом
в АЦ, а так же несколько дополнительных (запасных) ников админа. "
Конечно не очень реально прятать темы от новечков, но это самая большая безопасность что есть.

Так что если хотите привлеч людей то надо рисковать. Тем более взломщиков не так много и не кто не взламывает без причины.

0

29

2 Пират: А знаешь каким методом через флешь?
Имхо... флеш может максимум взят инфу из кукисов и отправить куда-нибудь для дальнейшего использования, но не факт.

Отредактировано ExperT (2006-03-03 10:57:07)

0

30

В этом деле есть один недочет. Админ, у которого сохраниться почтовый ящик все равно будет отображаться в графе "Участники"... Тогда нужно запретить доступ туда гостей и новичков, а я не нашел, как это сделать... Или каким то макаром скрыть из этого списка группу админов форума.

0


Вы здесь » КреатиВ.ТуТ » IPB 1.3 » как взломать форум IPB?