подскажите?
просто так на всякий случай!!!
вы тока ни чё не подумайте!!!!
как взломать форум IPB?
Сообщений 1 страница 30 из 36
Поделиться12006-02-28 20:05:35
Поделиться22006-02-28 20:12:40
Приехали
2 DJ ILYA: На своем форуме будешь испытывать?
Поделиться32006-02-28 20:15:28
пока не знаю. Мож и на своём!!! Силы свои хочу проверить....
Поделиться42006-02-28 20:19:40
Вот мне самому интересно как...
По-моему никак не взломать, доступа никчему нету.
1. Узнать мыло админа, взломать мыло (хз как, не увлекался, но уверен, что возможно), попросить форум восстановить пароль, от ника Админа.
2. Узнать "пароль" из кукисов (cookes), для этого тоже нужны условия некоторые.
+ адрес к кукисам и имя
+ некоторы пользователи заведомо очищают свои кукисы, поэтому не прокатит... нужно что б юзер не заботился о них вообще.
Поделиться52006-02-28 20:22:38
а можно просто найти дыра в IPB и всё.... но для этого надо быть программистом и хакером
Поделиться62006-02-28 20:40:09
есть тут программисты и хаккеры??? :pardon:
Поделиться72006-02-28 20:46:42
Мож и на своём!!!
Смело
Силы свои хочу проверить....
Чем бы дитя не тешилось Планы наполеоновские прям =)
пока не знаю
Вечная проблема выбора или традиционное русское блюдо каша в голове) Определяйся
2 DJ ILYA:
хаККеров скорее всего нет
найти дыра
ExperT Вроде дельные советы дал, ты уже попробовал? :derisive:
Поделиться82006-02-28 21:07:33
не, не пробовал... чёто не охота на почту залезать.... я лучше через дыры в IPB...
Поделиться92006-02-28 21:11:32
2 DJ ILYA: Удачи в поисках
Поделиться102006-02-28 22:21:46
пасибо!!!
Поделиться112006-02-28 23:16:24
2 DJ ILYA: надеюсь у тебя есть причина для взлома .....
а то я встречал я мудаков которые от нефиг делать ломают форумы ... скучно им видите ли .. 2 форума из за них потерял ..
ЭТО НЕ ОТНОСИТСЯ К ТЕБЕ ... :derisive:
Поделиться122006-03-01 01:04:10
Не достойное это дело, другое лучше - найти дыру и закрыть её.
Я считаю что в самом форуме дыр быть не может, дыры могут быть у браузера, или вообще у ПО пользователя. Вот обычно из-за них недоброжелатели и узнают конфиденциальную инфу, такую как пароли номера сессий и т.п. А сам форум тут не причем, имхо те, кто их писал не простые любители, а профессиональные программисты и инженеры и всё, что касается форума они максимально закрыли.
Отредактировано ExperT (2006-03-01 01:14:53)
Поделиться132006-03-01 01:10:43
По поводу безопасности, то что я думаю:
1. Уберите мыло Админа вообще, создайте мыло по названию форума к примеру, и внизу форума допишите. "По всем вопросам пишите администрации на такое-то мыло".
2. Кукисы
2.1. Если вас браузер спрашивает "Сохранить ли пароль для этой страницы" отвечайте "нет", или "никогда не спрашивай меня об этом, мерзавец!"
2.2. Галочка "Запомнить меня" скорей всего* сохраняет id вашей сессии, если его получить, то логиниться вообще не придётся, вы уже будете на форуме, т.е. пароль не нужен вообще. Отсюда вывод, убирите галочку и заходите на форум без неё.
3. Альтернатива
Можно сделать и другую систему. Админ форума (вы) - это отдельный пользователь, которым вы на форуме не появляетесь вообще, а это означает что никаких записей ни в кукисах ни на форуме не появляется, вы им админите себе приспокойно, а можете создать для себя отдельного юзера, с обычными правами (или модераторскими) и от него заходить. Соответственно взломщики не буду знать даже Ника админа, т.к. он нигде не появлялся вообще.
* - скорей всего потому, что это я предполагаю, не проверял, но практически уверен.
Я могу и не подозревать о других методах, но предосторожность хотя бы в вышеприведенных, понизит вероятность того, что вас взломают.
Отредактировано ExperT (2006-03-01 01:13:26)
Поделиться142006-03-01 14:22:16
Мне интересно,а у кого форумы на IPB взламывали?или у кого есть друзья,у которых хакнули?
Поделиться152006-03-01 21:17:16
2 DJ ILYA: надеюсь у тебя есть причина для взлома .....
а то я встречал я мудаков которые от нефиг делать ломают форумы ... скучно им видите ли .. 2 форума из за них потерял ..
ЭТО НЕ ОТНОСИТСЯ К ТЕБЕ ... :derisive:
не...есть у меня 2 форума которые хочу взломать....
с админами поругался....
Поделиться162006-03-02 00:29:25
2 DJ ILYA:
Интересно, какие же
По моему найти дару - реально. Ведь выходят патчи, обновления, закрывающие всевозможные дыры... Значит они еще есть! Значит через них можно что нить украсть!
Поделиться172006-03-02 00:42:18
Во первых лучше не ставить галочку "Запомнить меня", тоесть всё время вводить пароль и ник вручную. Это не даст злоумышленику выкрасть даные кукисов (ну и конечно удалить кукисы этого форума на компе). конечно, это весьма неудобно, но лучше таким образом перестраховатся. Правда я слышал что вроде есть проги которые записывают какие вы цокали клавиши на клавиатуре, и здесь тогда наверное лучше входить путём копирования ника и пароля. И конечно перед выходом с форума, очищять кукисы.
Насчёт почты. Я конечно не уверен, но вроде по идеи если удалить свой емейл в админке со своего профиля, то злумышленик ни как не сможет похитить ваш пароль путём емейла. Допусти он воспользовался моим мылом для востановления пароля, но ведь пароль то ни куда не сможет быть отправлен, ведь мыла та нету. Правда если забудешь свой пароль, тогда всё, пиши пропал форум. Это только мои догадки, если это не так, поправте меня, мне это нужно знать.
Можно сделать и другую систему. Админ форума (вы) - это отдельный пользователь, которым вы на форуме не появляетесь вообще, а это означает что никаких записей ни в кукисах ни на форуме не появляется, вы им админите себе приспокойно, а можете создать для себя отдельного юзера, с обычными правами (или модераторскими) и от него заходить. Соответственно взломщики не буду знать даже Ника админа, т.к. он нигде не появлялся вообще.
Отличная идея, вот только если даёшь доступ в админку, то этот пользователь отображается на странице "Администрация". Можно конечно с главной страницы убрать эту ссылку, но тогда злоумышленик просто наберёт вручную адрес, и всё. Слушай Эксперт, а может можно где-то в шамблонах полностью убрать страницу "Администрация". Не, на сервере эта страница никак не уберётся, но чтоб невозможно было на неё попасть никому.
И последнее. Насчёт брутуса. Ни у кого нету никаких идей? 10 попыток ввода пароля возможно, а если уменьшить это количество? Я помнится где-то в шамблонах видел чё-то похожее. Что если сделать три попытки. Хотя врятли от бруттуса это поможет
Ой, Эксперт извини, плохо прочитал твой пост, ты уже о первых двух пунктах написал, дико извиняюсь
Отредактировано Haktar (2006-03-02 00:45:07)
Поделиться182006-03-02 08:47:52
вот только если даёшь доступ в админку, то этот пользователь отображается на странице "Администрация".
Помоему если поставить галочку у группы "Скрыть из участников" то он не будет виден.
Поделиться192006-03-02 12:33:16
Вот вы счас тут понапишите))))) и пипец, какой-нибудь юный хакер ломать пойдет)))
Поделиться202006-03-02 12:38:50
Так мы ж не пишем как взламывать, мы только пишем как предотвратить
Поделиться212006-03-02 18:45:05
2 ExperT:
Помоему если поставить галочку у группы "Скрыть из участников" то он не будет виден.
А ты проверил? Я проверял, скрыл группу, её в на странице участников не видно, но на странице Администрации видно. Ведь он имеет доступ к админке, значит входит в администрацию, вот его и не скроешь. Короче проверь сам
Поделиться222006-03-02 18:49:04
2 DJ ILYA:
Интересно, какие жеПо моему найти дару - реально. Ведь выходят патчи, обновления, закрывающие всевозможные дыры... Значит они еще есть! Значит через них можно что нить украсть!
небойся не твой :ok:
тока я не понял, еслибольше 10 раз пароль вводить что будет?
Поделиться232006-03-02 20:22:19
кто-нидь может сказать какие баги и дыры у форумов IPB???
Поделиться242006-03-02 20:31:09
Лично я - не знаю.
Может ты что-нить расскажешь?
Поделиться252006-03-02 20:33:47
м.... я лично новичёк в этом деле blush2
Поделиться262006-03-03 00:17:16
Форум взламывается через дыры.
Дыры это обычно флаш игры или видео ролики.
Поделиться272006-03-03 00:49:12
2 Пират: Ну и как ты соотносишь "форум" и флеш?
Поделиться282006-03-03 01:52:52
Если у тебя на форуме есть флэш (<FLASH=200,200][/FLAS>]) или видео тэги то это дыра для хакера.
Сам этим не занимался, но читал где то.
Так же очень простая возможность взлома и для этого не надо быть хакером это мыло админа, вот маленькая статья с одного форума:
"Самая реальная дыра для взлома форума - это Е-мэйлы админов.
Так что, убери из главной конфигурации форума свой Е-мэйл,
а так же надо убрать Е-мэйлы из личных профилей всех админов,
и тех пользователей, у кого есть доступ в АЦ.
Даже если сам форум и защищён, то взломав "мыло" админа,
можно свободно получить пароль админа....
И, как дополнительное средство защиты - сделать разделы и
темы видимыми только для VIP-группы. Создать такую маску и
группу не проблема. А для гостей и обычных зарегестрированных
пользователей оставить один гостевой раздел. Тех, кому доверяешь,
переводишь в VIP-группу, а "чужие" почти ничего не видят.
Следовательно никак не спровоцируешь взлом - так как никому
не нужно возиться со взломом "пустого" форума. А именно пустым
он будет видеться всем гостям и новичкам.
Лично я применяю этот метод для многих разделов и тем. И с почтой,
тоже. А что бы никогда не понадобилось самому восстанавливать
пароль через Е-мэйл - делаешь дополнительную группу с доступом
в АЦ, а так же несколько дополнительных (запасных) ников админа. "
Конечно не очень реально прятать темы от новечков, но это самая большая безопасность что есть.
Так что если хотите привлеч людей то надо рисковать. Тем более взломщиков не так много и не кто не взламывает без причины.
Поделиться292006-03-03 10:32:33
2 Пират: А знаешь каким методом через флешь?
Имхо... флеш может максимум взят инфу из кукисов и отправить куда-нибудь для дальнейшего использования, но не факт.
Отредактировано ExperT (2006-03-03 10:57:07)
Поделиться302006-03-03 10:39:07
В этом деле есть один недочет. Админ, у которого сохраниться почтовый ящик все равно будет отображаться в графе "Участники"... Тогда нужно запретить доступ туда гостей и новичков, а я не нашел, как это сделать... Или каким то макаром скрыть из этого списка группу админов форума.