• 28-06-2009, 20:52:08
    #1
    Üyeliği durduruldu
    Arkadaşlar Burda Uygulananları Yaparsanız Hacklenmeniz İmkansız Olacaktır . . .

    1-) Admincp & Modcp Yollarını Değiştirmek ;

    Bu İşlem İçin Ftp Ye Girip Admincp & ModCp Yollarınızı Değiştirin Fakat Config.php Dosyasında Admincp Nin Yolunu Sakın Göstermeyin

    2-) Admincp Ye Şifre Koymak

    Bir yerde okumuştum bu aşağıda vereceğim kodda hacklenmeyi %10 olarak engelliyormuş.Bence de mantıklı ve işe yarar bir yöntem.

    admincp'ye girin ve index.php'yi açın.Aşağıdaki kodu bulun.En üstte zaten fazla aramazsınız


    <?php
    Alttaki kodu yukarıdaki kodun altına yapştırın ve bygxb3rx yazan yere admincp'ye girerken kullanacağınız kullanıcı adını yazın.gxpassx yazan yere ise admincp'ye girerken kullanacağınz şifreyi yazın.


    $ourLogin = "bygxb3rx"; 
    $ourPassword = "gxpassx"; 
    
    session_start(); 
    
    if ($_SESSION['login']!=$ourLogin && $_SESSION['password']!=$ourPassword) { 
    
    
    if ($_POST['login']==$ourLogin && $_POST['password']==$ourPassword) { 
    
    
    $_SESSION['login'] = $_POST['login']; 
    $_SESSION['password'] = $_POST['password']; 
    header("Location: index.php"); 
    
    
    } 
    else { 
    
    
    echo " 
    <form action=index.php method=post> 
    
    
    Kullanıcı Adı:<br> 
    <input type=text name=login value=''><br> 
    
    Kullanıcı Sifresi:<br> 
    <input type=password name=password value=''><br> 
    
    <input type=submit value=' Tamam '> 
    
    
    </form> 
    "; 
    
    exit; 
    
    } 
    
    }


    Sıra Geldi Config.Php Yolunu Değiştirmeye Birçok Hacker Bana Kızacak Ama Neyse xD

    Güvenli vBulletin
    Posted 10-04-2008 at 23:48 by Lizard King

    vBulletin'in en sevmediğim özelliği malesef database bilgilerini bir dosya içerisinde tutması. FTP login bilginizi herhangi bir şekilde ele geçiren herkes bu bilgilere ulaşma imkanına sahip. Bu şekilde database içeriğinizi çok kolay çalabilirler. Ayrıca olası saldırı durumlarındaftp de bulunan dosyalarınızın silinmesi çok büyük bir kayıp olmayacakken database'inizin silinmesi tedavi edilemeyecek olgulara yol açabilir. Database bilgilerinizi config.php dosyasından ele geçirecek herkesin database bilgilerinize ulaşma ve databaseinizi kökten silme imkanı olucaktır. Elbette günlük database backup'ı alındığı taktirde böyle bir sorun olmayacaktır. Ancak unutulmaması gereken en önemli olgulardan birisi geniş içerikli forumların database backupının tam bir pain in the ass olmasıdır. Çünkü gzip li formatı bile minumum 100 mb nin üzerinde olduğundan her gün bu kadar büyük dosyayı download etmek bir sorun olucaktır.

    vBulletin'in config.php dosyasını sağlama alma imkanı yok mudur peki ? Dedicated server'ı olanlar için çok basit bir yöntem var. Bu yöntem config.php dosyasını includes içerisinden kaldırmaktan geçiyor elbetteki. Bunu nasıl yapıcağınızı öğrenmek istiyorsanız lütfen aşağıdaki adımları takip ediniz.

    SSH ile serverınıza bağlandıktan sonra



    $ su -
    komutu ile root olunuz.
    Root olduktan sonra ilk olarak config.php dosyasını taşıyacağımız klasörü oluşturacaksınız

               # mkdir /etc/vbulletin



    Cevap: Vbulletin Güvenlik Hacklenmesini %100 İmkansız Yapın //
    Güvenli vBulletin
    Posted 10-04-2008 at 23:48 by Lizard King

    vBulletin'in en sevmediğim özelliği malesef database bilgilerini bir dosya içerisinde tutması. FTP login bilginizi herhangi bir şekilde ele geçiren herkes bu bilgilere ulaşma imkanına sahip. Bu şekilde database içeriğinizi çok kolay çalabilirler. Ayrıca olası saldırı durumlarındaftp de bulunan dosyalarınızın silinmesi çok büyük bir kayıp olmayacakken database'inizin silinmesi tedavi edilemeyecek olgulara yol açabilir. Database bilgilerinizi config.php dosyasından ele geçirecek herkesin database bilgilerinize ulaşma ve databaseinizi kökten silme imkanı olucaktır. Elbette günlük database backup'ı alındığı taktirde böyle bir sorun olmayacaktır. Ancak unutulmaması gereken en önemli olgulardan birisi geniş içerikli forumların database backupının tam bir pain in the ass olmasıdır. Çünkü gzip li formatı bile minumum 100 mb nin üzerinde olduğundan her gün bu kadar büyük dosyayı download etmek bir sorun olucaktır.

    vBulletin'in config.php dosyasını sağlama alma imkanı yok mudur peki ? Dedicated server'ı olanlar için çok basit bir yöntem var. Bu yöntem config.php dosyasını includes içerisinden kaldırmaktan geçiyor elbetteki. Bunu nasıl yapıcağınızı öğrenmek istiyorsanız lütfen aşağıdaki adımları takip ediniz.

    SSH ile serverınıza bağlandıktan sonra


    PHP- Kodu:
    $ su -


    komutu ile root olunuz.
    Root olduktan sonra ilk olarak config.php dosyasını taşıyacağımız klasörü oluşturacaksınız


    PHP- Kodu:
    # mkdir /etc/vbulletin


    Public erişimine kapalı olan /etc klasörü altında oluşturduğumuz vbulletin klasörüne şimdi includes klasörü içerisindeki config.php dosyasını taşıyacaksınız. ( Komutu kopyalarken forum klasörü kullanmıyorsanız ona göre düzenleme yapmayı unutmayınız )

                           # mv /var/www/html/forum/includes/config.php /etc/vbulletin/config.php
    config.php dosyasını taşıdıktan sonra fizibil olarak bu dosya olmadan vBulletin çalışmayacağı için vBulletin'in çalıştırmak adına includes klasörü altında config.php dosyasına link oluşturuyoruz.




                               # ln -s /etc/vbulletin/config.php /var/www/html/forum/includes/config.php
    Bir sonraki adımımız config dosyasının sahib ve sahip grubunu değiştirmek olucak. Var olduğu şekilde apache root'a ait olan bir dosyayı kullanamayacağından gerekli değişikliği yapıyoruz




                           # chown -R apache:root /etc/vbulletin

    En son olarakta dosya izinlerini değiştiriyoruz




                          # chmod 0640 /etc/vbulletin/config.php



    Not : Bu uygulamayı benzer şekilde dosya kullanan her türlü web tabanlı program için uygulayabilirsiniz. Yapmanız gereken sadece taşımanız gereken dosya ismini ve klasörleri değiştirmektir.

    bende Lizard King ( Atakan Koç (vbulletin guru)) un anlatmış olduğu güvenlik tavsiyelerini yazmak istedim
  • 28-06-2009, 20:53:31
    #2
    Üyeliği durduruldu
    config.php nin adını değiştirin //

    vbulletin kullananlar bilir tum veritabanı şifreleri config.php de yazılıdır. Dolayısıyla bu dosyaya dışarıdan herhangi bir saldırı yapılmasını engellemek için ismini değiştirmek isteyebilirsiniz O zaman aşağıdaki anlatılanları uygulayın

    AC



    includes/class_core.php

    BUL






                   include(CWD . '/includes/config.php');
     
            if (sizeof($config) == 0)
            {
                if (file_exists(CWD. '/includes/config.php'))
                {
                    // config.php exists, but does not define $config
                    die('<br /><br /><strong>Configuration</strong>: includes/config.php exists, but is not in the 3.6+ format. Please convert your config file via the new config.php.new.');
                }
                else
                {
                    die('<br /><br /><strong>Configuration</strong>: includes/config.php does not exist. Please fill out the data in config.php.new and rename it to config.php');
                }
            }

    ALTTAKIYLE DEĞİŞTİR




    include(CWD . ''/includes/ifconfig.php);
     
            if (sizeof($config) == 0)
            {
                if (file_exists(CWD. '/includes/ifconfig.php'))
                {
                    // config.php exists, but does not define $config
                    die('<br /><br /><strong>Configuration</strong>: includes/config.php exists, but is not in the 3.6+ format. Please convert your config file via the new config.php.new.');
                }
                else
                {
                    die('<br /><br /><strong>Configuration</strong>: includes/config.php does not exist. Please fill out the data in config.php.new and rename it to config.php');
                }
            }

    Bu işlemden sonra config.php dosyanızı ifconfig.php olarak değiştirebilirsiniz Tabiki bu ornek. dosyaya istediğiniz ismi verebilirsiniz Hatta includes içinde bir klasör oluşturup içine yukleyebilir ve bu klasörü kontrolpanelden şifreleyebilir, Yukarıdaki kodlardada ona gore değişiklik yapabilirsiniz.

    NOT: vbulletin versiyon yukseltmelerinde problemle karşılasabilirsiniz,yukseltmeyi orjinal dosya ile yapınız
  • 28-06-2009, 20:57:47
    #3
    Teşekkürler ancak ya server'da açık varsa?
  • 28-06-2009, 21:00:14
    #4
    Üyeliği durduruldu
    Alıntı
    Teşekkürler ancak ya server'da açık varsa?
    Önemli Değil, Evet Haklısın Ama İnsan Bi Shell Atıp Bakar Geçmiyosa Bu Yöntemleri Yaparsa Sorun Çıkmaz (=
  • 28-06-2009, 21:05:02
    #5
    Kimlik doğrulama veya yönetimden onay bekliyor.
    SSH hesabıı olmayanlar bence config kriptolamakta aynı iş hemde daha kısa, hemde güvenli
  • 28-06-2009, 21:09:57
    #6
    Üyeliği durduruldu
    Alıntı
    SSH hesabıı olmayanlar bence config kriptolamakta aynı iş hemde daha kısa, hemde güvenli
    Config Yolunu Değişip Kriptolamakta Gayet Sağlam Olur
  • 29-06-2009, 08:14:15
    #7
    Üyeliği durduruldu
    Sürekli kalın ve krmızı yazmışsın.

    Rep istemismişsin.

    1 konuda 2 ban sebebi. Düzelt istersen, banlarlar.
  • 29-06-2009, 09:04:10
    #8
    Üyeliği durduruldu
    Alıntı
    Sürekli kalın ve krmızı yazmışsın.

    Rep istemismişsin.

    1 konuda 2 ban sebebi. Düzelt istersen, banlarlar.
    bilgilendirme için sağol
  • 30-06-2009, 12:47:49
    #9
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Hiç bir şey imkânsız değildir. Ayrıca yönetici panelini şifrelemek için index.php dosyasına kod eklemek lüzumsuz. Kullandığınız panelden (cPanel vs.) yönetici paneli klasörünü şifrelemeniz kâfi.