1 頁 (共 3 頁)

[問題]phpBB 官方網站不准搜尋 admin 字樣?

發表於 : 2006-12-28 18:07
進藤光
比方說搜尋 admin login 只會看到網頁無法開啟的中斷訊息!再不然就是搜尋 limit admin login 只會找到有 limit 與 login 字樣的討論:

http://www.phpbb.com/phpBB/search.php

難道說 phpBB 官方在 search 程式裡面幹掉了 admin?
我想要找有沒有限制站長登入的 MOD?比方說限制站長只能使用一組或幾組 IP 位址才能登入!我看到有幾個透過 Cookie 破解 phpBB 登入後台都是用一些奇怪的方式,不過這些奇怪的方式如果能限定 IP 位址,或許可以防止駭客?

Re: [問題]phpBB 官方網站不准搜尋 admin 字樣?

發表於 : 2006-12-28 19:59
chiouss
進藤光 寫:我看到有幾個透過 Cookie 破解 phpBB 登入後台都是用一些奇怪的方式,不過這些奇怪的方式如果能限定 IP 位址,或許可以防止駭客?
XSS 吧?

發表於 : 2006-12-29 00:11
進藤光
不是耶~~我手上有 Flash 影片,其中一個駭客是用 Opera Browser 提供的編輯 Cookie 功能,來入侵管理者!
這真是糟糕!Opera 幹嘛沒事要提供 Cookie 的編輯功能?Hacker 篡改 Cookie 之後騙過 phpBB 認為是管理者已經登入,所以就允許進入後台,這下就全都完了!
那些可以在版面上直接植入 URL 的 Hacker 都是這種方式!當然囉~我不會因為學會了去駭別人,但是想要把自己保護起來,免得哪天也被駭~ XD :mrgreen:

發表於 : 2006-12-29 06:27
computer315
cookie入侵法早在2.0.15以後就被修正了... *茶*

發表於 : 2006-12-29 08:32
進藤光
我知道~~你保證以後不會有其他管道? :roll:
意思是說各位搜尋 admin 也是有同樣的結果? :roll:

發表於 : 2006-12-29 10:14
computer315
不敢保證...黑客入侵的手法日新月異...
所謂到高一尺,魔高一丈...只要是程式都一定會被人鑽出漏洞...

實在沒有人能做出完全不被入侵的擔保
所以這就是為什麼官方要一直推出修正的原因阿

發表於 : 2006-12-29 12:08
chiouss
進藤光 寫:我知道~~你保證以後不會有其他管道? :roll:
目前沒有哪個軟體敢拍胸脯保證他 bug free 吧?

發表於 : 2006-12-29 12:17
進藤光
是啊~所以我才想要找看看有沒有這種 MOD,用人家現成的比較快,自己寫還要先花時間 Study /Admin/ 底下的 php 程式碼...

只要能限制只准 192.168.x.x 網段的 IP 才能登入管理者帳號,我看駭客再高竿、再會偽裝 IP 位址都沒用,除非他能從 WAN 直接偽裝 192.168.x.x!XDDD :mrgreen: :mrgreen: :mrgreen:

就算新的 phpBB 3 有安全性漏洞,只要用相同方式,先加上限制管理者登入 IP,嘿嘿嘿~駭客還能幹嘛?頂多是註冊貼垃圾連結而已? :mrgreen: :mrgreen: :mrgreen:

發表於 : 2006-12-29 18:31
chiouss
進藤光 寫:只要能限制只准 192.168.x.x 網段的 IP 才能登入管理者帳號,我看駭客再高竿、再會偽裝 IP 位址都沒用,除非他能從 WAN 直接偽裝 192.168.x.x!XDDD :mrgreen: :mrgreen: :mrgreen:
沒用?如果你不是用兩張網路卡去區隔兩個網段的話,送假的 packet header 就可以了....

發表於 : 2006-12-29 20:15
進藤光
喔~可以透過 WAN 傳送 192.168 網段,不知道有什麼工具可以辦到?

發表於 : 2006-12-30 13:19
進藤光
找 MOD 還不如自己 Study,所以我改好囉!現在只有【限定的 IP 才能進入後台】!

練習專用的討論區在這裡:

http://bnw.efhost.com/bbs/index.php

管理者帳號:brent,密碼:12345
歡迎高手破解囉~
目前允許進入後台的 IP 只有 192.168.100.3、192.168.100.20,以及我自己的 WAN 端 IP【220.130.181.98】,除了這 3 組 IP 應該不可能允許進入後台!

如果你能成功破解,麻煩篡改一下【練習專用的討論區】!謝謝囉~~ XDDDD :mrgreen: :mrgreen: :mrgreen:

發表於 : 2006-12-30 13:57
hollowaysxp
進藤光 寫:找 MOD 還不如自己 Study,所以我改好囉!現在只有【限定的 IP 才能進入後台】!

練習專用的討論區在這裡:

http://bnw.efhost.com/bbs/index.php

管理者帳號:brent,密碼:12345
歡迎高手破解囉~
目前允許進入後台的 IP 只有 192.168.100.3、192.168.100.20,以及我自己的 WAN 端 IP【220.130.181.98】,除了這 3 組 IP 應該不可能允許進入後台!

如果你能成功破解,麻煩篡改一下【練習專用的討論區】!謝謝囉~~ XDDDD :mrgreen: :mrgreen: :mrgreen:
果然出現不能進入的畫面@@

發表於 : 2006-12-30 15:59
進藤光
哇哈哈~~確定可以登入帳號,而且網頁底下也有出現進入後台的連結喔!
但是 IP 不符合?哇哈哈~抱歉囉~~

不過呢,黑手確實是可以偽造 IP 封包,但是必須能偽造出我限定的 IP 封包喔!再不然就得想其他辦法囉~
連管理者帳號、密碼都提供了,應該很好破解吧~~ XD :mrgreen: :mrgreen: :mrgreen:

發表於 : 2006-12-30 15:59
computer315
進藤光 寫:找 MOD 還不如自己 Study,所以我改好囉!現在只有【限定的 IP 才能進入後台】!

練習專用的討論區在這裡:

http://bnw.efhost.com/bbs/index.php

管理者帳號:brent,密碼:12345
歡迎高手破解囉~
目前允許進入後台的 IP 只有 192.168.100.3、192.168.100.20,以及我自己的 WAN 端 IP【220.130.181.98】,除了這 3 組 IP 應該不可能允許進入後台!

如果你能成功破解,麻煩篡改一下【練習專用的討論區】!謝謝囉~~ XDDDD :mrgreen: :mrgreen: :mrgreen:
cool...大大怎麼做到的呀@@?

發表於 : 2006-12-30 16:21
進藤光
呵呵~其實 MOD 程式超簡單的~ XD
但是要花時間與心思研究,那就【無價】了~~ XD
不過呢,如果連我自己也無法登入後台,那就粉糗了~所以有圖有真相囉~請看:

用 brent 與 12345 登入管理者之後,畫面底下當然就會看到【進入控制台】:

圖檔

系統管理員當然還得再登入一次,這點各位都知道...

圖檔

按“登入”之後就會看到後台的這個畫面囉~但是目前只有我能看到後台網頁!XD :mrgreen: :mrgreen: :mrgreen:

圖檔

換句話說,即便駭客、黑客破解了管理者密碼也沒用,他還得想辦法偽造我事先設定好的 IP 位址!IP 的限定是寫死在 php 程式裡,所以入侵 MySQL 也沒用啦~~ :mrgreen: :mrgreen: :mrgreen: