VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
1. Переименовываем админку и модерку
Меняем в конфиге /admincp и /modcp и так же папки переименовываем.
2. Ставим .htaccess на админку (кто разбирается, напишите подробнее).
3. Удаляем файлы и папки:
Описание: a) Удаляем файлы:
/validator.php; /checksum.md5 вопрос к Гуру форума, можно их удалить, где - то читал, что их тоже удалять надо?
b) Удаляем папки: /install/
4. Перемещаем вложения и аватары
Описание:
Идем в админку, далее:
a) Вложения -> Метод хранения вложений
Вложения должны храниться в базе данных
Цитата:
Сейчас вложения сохраняются в базе данных,
если это не так, то переносим их туда с помощью кнопки 'Вперед'.
б) Аватары -> Тип хранения изображений пользователя
Аватары должны храниться в базе данных
Цитата:
PHP Code:
Сейчас изображения хранятся в базе данных
, если это не так, то переносим их туда с помощью кнопки 'Вперед'.
Линейка 3.5, прямые ссылки на картинки, что при неправильной конфигурации хостинга, давало шанс залить через это шелл.
7. Выставляем права на папки
8. Нигде, никогда, никому не включаем опцию 'Разрешить html'.
9. Ставим .htaccess на папку includes
PHP Code:
order allow, deny
deny from allПочему?:
- если туда каким-либо образом зальют шелл, то не смогут зайти на него.
- если вас будут ддосить, то возможен такой вариант, когда интерпретатор php отваливается и остается только апач - и апача разрешает уже читать файлы php - следовательно можно будет прочитать все файлы из папки /includes/ - тот же config.php, что не очень хорошо.
10. Отредактируйте config.php, впишите id администраторов в поле undeletable user(неудаляемые/неизменяемый пользователи).
11. После удаления модов/хаков не забывайте удалять файлы, которые Вы закачали вместе с ними
12. Никогда не сохраняйте бэкапы в папке public_html. Могут быть доступны, если кто узнает имя.
13. Установить плагин "Инспектор файлов". (проверяет на изменения файлов).
14. Никогда не сохраняйте свои пароли, если вы не уверены на 100% безопасности. (очищайте своевременно кукисы).
15. Не создавайте легко подбираемые пароли, в частности соответствующий вашим датам - дате рождения (итп в этом роде) и схожие на ник..
16. Защитите свой компьютер хорошим Антивирусом.
17. Не юзайте, по подозрительным и мало знакомым ссылкам.
Я надеюсь, чем-то полезным станет моя тема, для новичков и не только.
Буду признателен, за дополнения и исправления!
Нет смысла. Обычно, эту папку не трогают. Да и, просто так туда залить шелл не получится.
Quote:
Originally Posted by ChouLow
4. Перемещаем вложения и аватары
Спорный момент. Они должны храниться в БД лишь тогда, когда стоит вб(мля)Сео. В остальных случаях, это безопасно.
Quote:
Originally Posted by ChouLow
12. Никогда не сохраняйте бэкапы в папке public_html.
Их, как бы, вообще надо хранить в отдельной папке, с CHMOD 000. =)
OldEr
Специалист
Join Date: Jun 2007
Награды в конкурсах:
Posts: 4,731
Версия vB: 3.8.x
Пол:
Reputation:
Мастер 4230
Репутация в разделе: 2624
1
Quote:
Originally Posted by ChouLow
1. Переименовываем админку и модерку
Меняем в конфиге /admincp и /modcp и так же папки переименовываем.
Смысл?
Quote:
Originally Posted by ChouLow
2. Ставим .htaccess на админку (кто разбирается, напишите подробнее).
Создаем файл .htaccess в каталоге админки со следующим содержимым:
Code:
AuthName "Сообщение."
AuthType Basic
AuthUserFile /полный путь к файлу с паролями/.htpasswd
require valid-user
Чтобы сгенерировать .htpasswd жмем на кнопочку ".htpasswd" в верхнем меню.
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by AleX
Они должны храниться в БД лишь тогда, когда стоит вб(мля)Сео.
так вроде ж в последних версиях вб(мля)Сео эту дыру закрыли?
@ChouLow
Простоузер
Join Date: Mar 2008
Posts: 56
Версия vB: 3.8.x
Reputation:
Novice 1
Репутация в разделе: 1
0
Quote:
Originally Posted by ChouLow
[B]
3. Удаляем файлы и папки:
Описание: a) Удаляем файлы: /validator.php; /checksum.md5 вопрос к Гуру форума, можно их удалить, где - то читал, что их тоже удалять надо?
[/I]
Данные файлы нужно ли удалять, слышал что они одни из уязвимых?
@Hobot
Эксперт
Join Date: Sep 2006
Location: Единственный город Земли, расположенный с внутренней ?
Награды в конкурсах:
Posts: 3,582
Версия vB: 3.8.x
Пол:
Reputation:
Expert 2496
Репутация в разделе: 891
1
ChouLow, дело не в уязвимости, а в построении списка файлов форума файлом validator.php.
Да и зачем нужен этот лишний файл, не несущий никакой функциональности для форума?
@ChouLow
Простоузер
Join Date: Mar 2008
Posts: 56
Версия vB: 3.8.x
Reputation:
Novice 1
Репутация в разделе: 1
0
Quote:
Originally Posted by Hobot
ChouLow, дело не в уязвимости, а в построении списка файлов форума файлом validator.php.
Да и зачем нужен этот лишний файл, не несущий никакой функциональности для форума?
Я уверен, вот из-за таких файлов ("лишних") безопасность снижена. Друг, если знаешь еще секретки насчет безопасности, пиши! Сделаем тему реальной полезной.;)
AleX
Гость
Posts: n/a
Quote:
Originally Posted by Luvilla
так вроде ж в последних версиях вб(мля)Сео эту дыру закрыли?
Я это дыру, как бы, тоже закрывал. Но, это не помешало кулцхакерам.
Кулцхакер работал через анонимайзер и проксю. В логах лишь 2 записи, хотя там целая папка шелла (браузинг фтп файлс) весела.