SELFPHP: Version 5.8.2 Befehlsreferenz - Tutorial – Kochbuch – Forum für PHP Einsteiger und professionelle Entwickler

SELFPHP


Professional CronJob-Service

Suche



CronJob-Service    
bei SELFPHP mit ...



 + minütlichen Aufrufen
 + eigenem Crontab Eintrag
 + unbegrenzten CronJobs
 + Statistiken
 + Beispielaufrufen
 + Control-Bereich

Führen Sie mit den CronJobs von SELFPHP zeitgesteuert Programme auf Ihrem Server aus. Weitere Infos



:: Buchempfehlung ::

Das Zend Framework

Das Zend Framework zur Buchempfehlung
 

:: Anbieterverzeichnis ::

Globale Branchen

Informieren Sie sich über ausgewählte Unternehmen im Anbieterverzeichnis von SELFPHP  

 

:: Newsletter ::

Abonnieren Sie hier den kostenlosen SELFPHP Newsletter!

Vorname: 
Name:
E-Mail:
 
 

Zurück   PHP Forum > SELFPHP > Off Topic Area
Hilfe Community Kalender Heutige Beiträge Suchen

Off Topic Area Hierein gehört alles, was nichts mit PHP, MySQL, Apache oder ähnlichem zu tun hat

Antwort
 
Themen-Optionen Ansicht
  #21  
Alt 26.03.2003, 06:50:51
c4 c4 ist offline
SELFPHP Guru
 
Registriert seit: Jul 2002
Ort: Oberursel
Alter: 54
Beiträge: 4.748
Selbiges Skript in ein per .htaccess-gesichertes Verzeichnis packen und das Skript selber noch um eine Passwortabfrage erweitern. Das reicht durchaus.

Keine Ahnung, wie es mit dem Board steht, bin ja kein permanent-durch-die-Gegend-surfender-böser-Junge und zur Anmeldung in eben jenem bin ich wie immer zu faul. ;)

Eigentlich kann man nur sagen: Nichts ist 100% sicher. Wird es auch nie sein.
Wer sich Zugang zu einer Webpräsenz verschafft ist meist nicht daran interessiert Daten zu manipulieren. Es geht um das Erfolgserlebnis Zugang zu erhalten und die Welt darüber zu informieren mehr nicht.
Bei den meisten Websites wird sich die Arbeit gar nicht lohnen. Warum sollte jemand eine .de.vu oder andere private Seite knacken, die ja doch niemand besucht....
__________________
sic!
--> http://dbCF.de/
Mit Zitat antworten
  #22  
Alt 26.03.2003, 08:28:19
FourSix FourSix ist offline
Anfänger
 
Registriert seit: Mar 2003
Beiträge: 60
Zitat:
Selbiges Skript in ein per .htaccess-gesichertes Verzeichnis packen und das Skript selber noch um eine Passwortabfrage erweitern. Das reicht durchaus.
Aber das wäre nur eine Lösung, wenn ich selbst Dateien uploaden würde! Wie sieht es aber aus, wenn sich bei mir Fremde anmelden und dann in ihrer Benutzerumgebung ein Bild hochladen dürfen? Da müsste ich mich doch auch schützen können...
Mit Zitat antworten
  #23  
Alt 26.03.2003, 14:46:06
c4 c4 ist offline
SELFPHP Guru
 
Registriert seit: Jul 2002
Ort: Oberursel
Alter: 54
Beiträge: 4.748
Oh, das stimmt.
Naja, dann ist es wohl das sicherste, wenn Du der hochgeladenen Datei gleich nach dem Upload alle Schreib- und Ausführungsrechte entziehst. Mehr als gelesen werden kann sie dann nicht mehr.
__________________
sic!
--> http://dbCF.de/
Mit Zitat antworten
  #24  
Alt 26.03.2003, 14:53:28
FourSix FourSix ist offline
Anfänger
 
Registriert seit: Mar 2003
Beiträge: 60
Gute Idee, thx.
Mit Zitat antworten
  #25  
Alt 26.03.2003, 16:23:15
amerix amerix ist offline
Junior Member
 
Registriert seit: Aug 2002
Alter: 41
Beiträge: 332
...eigentlich kann man doch auch via explode den Dateinamen bei . aufdröseln, und das Glied [1] auf PHP überprüfen, oder generell ob z.B. im String ".php" vorkommt?
...öhm... oder eben die Rechte entziehen, aber das war ja schon ;)
Mit Zitat antworten
  #26  
Alt 27.03.2003, 15:44:41
FourSix FourSix ist offline
Anfänger
 
Registriert seit: Mar 2003
Beiträge: 60
Noch eine Frage zum Knacken von .htaccess

Ich dachte immer nach dreimaliger Falscheingabe kommt ein error 401, aber das ist ja nur im IE so...

Dann wär es ja gar kein Problem ein Programm zu schreiben, welches immer wieder zur Eingabe geht und nicht auf die 401!

Dann könnt man ja auch den Zugang knacken oder sehe ich das falsch???
Mit Zitat antworten
  #27  
Alt 27.03.2003, 17:18:35
Dago Dago ist offline
Member
 
Registriert seit: Mar 2002
Beiträge: 548
Ich weiß nicht, ob der Apache einen BruteForce-Schutz hat oder nach wievielen Versuchen dieser WIE greift und WANN wieder frei ist... Aber das müsste ja eigentlich im Manual zu finden sein.

Zum "Error" 401:
401 Unauthorized ist der Statuscode im HTTP-Header, bei dem die meisten(!) Browser ein Eingabefeld für Username und Passwort anzeigen. Die "Error 401 Seite" wird IMMER gesendet aber nicht vom Browser angezeigt, solange der Benutzer Username/Passwort eingibt (der IE ist eben auf 3 Versuche beschränkt und zeigt danach das an, was der Server als Content zum 401-Code gesendet hat).

Achja, man kann den Apachen auch so einstellen, dass er überhaupt keinen Content sendet.
Wenn der Browser eigene Fehlerseiten implementiert hat (Option: "Kurze HTTP-Fehlermeldungen anzeigen" im IE z.B.), dann wird diese angezeigt, ansonsten nichts.

Geändert von Dago (27.03.2003 um 17:21:46 Uhr)
Mit Zitat antworten
  #28  
Alt 28.03.2003, 09:09:03
FourSix FourSix ist offline
Anfänger
 
Registriert seit: Mar 2003
Beiträge: 60
IDEE

Du bringst mich auf eine geniale Idee!

Ich hab in der error404.php einfach mal

<?
$fd = fopen ("logfile.txt", "a");
$out = fwrite ($fd, "TESTn");
fclose ($fd);
?>

reingeschrieben und bei jedem Versuch schreibt er TEST in das Logfile.txt! Genial...

somit kann ich ein Script in die error404 schreiben, welches Benutzername und Passwort nach dem 3 Versuch aus der .htpasswd löscht, in eine Datenbank schreibt und nach 24 Stunden erst wieder in die .htpasswd einfügt!

Jedenfalls so in der Art wird es danach aussehen!

THX für Deine Antwort!!!
Mit Zitat antworten
  #29  
Alt 23.04.2003, 00:53:19
CrAcKy CrAcKy ist offline
Anfänger
 
Registriert seit: Jan 2003
Beiträge: 12
Zitat:
Original geschrieben von |Coding
eine beliebige funktion von aussen (im browser) aus aufzurufen ist eh nicht möglich (über die url zumindest).
es War aber mal möglich und ich denke der Apache hat noch weitere Schwachstellen !

Ich kenne viele möglichkeiten sich in so ein System zu "hacken" aber dasd will ich nicht weiter erläutern ...

Ich weiß also uach wie man sich gegen solche Methoden schützen kann ... (Ich bin auch Selber Server-Admin)

Ich kann nur sagen Linux ist sehr unsicher (da es von NormalenUsern nicht benutzt wird un damit auch keine/wenig Viren etc. gecodet werden mal abgesehen von Ddos...)
__________________
PHP RulEz

Geändert von CrAcKy (23.04.2003 um 00:57:49 Uhr)
Mit Zitat antworten
  #30  
Alt 23.04.2003, 10:16:44
FourSix FourSix ist offline
Anfänger
 
Registriert seit: Mar 2003
Beiträge: 60
Hallo CrAcKy,

wenn Du Dich in diesem Thema so gut auskennst, hast Du sicherlich den Thread durchgelesen...

kannst Du mir sagen, was ich noch zu bedenken habe oder sind die grössten Schwachstellen abgedeckt?

PS: Serversicherheit kann ich ja leider nicht beeinflussen... halt nur Schwachstellen von Serverbenutzerseite.
Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind aus.
[IMG] Code ist aus.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 00:12:23 Uhr.


Powered by vBulletin® Version 3.8.3 (Deutsch)
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.


© 2001-2024 E-Mail SELFPHP OHG, info@selfphp.deImpressumKontakt