第 1 頁 (共 3 頁)
[問題]phpBB 官方網站不准搜尋 admin 字樣?
發表於 : 2006-12-28 18:07
由 進藤光
比方說搜尋 admin login 只會看到網頁無法開啟的中斷訊息!再不然就是搜尋 limit admin login 只會找到有 limit 與 login 字樣的討論:
http://www.phpbb.com/phpBB/search.php
難道說 phpBB 官方在 search 程式裡面幹掉了 admin?
我想要找有沒有限制站長登入的 MOD?比方說限制站長只能使用一組或幾組 IP 位址才能登入!我看到有幾個透過 Cookie 破解 phpBB 登入後台都是用一些奇怪的方式,不過這些奇怪的方式如果能限定 IP 位址,或許可以防止駭客?
Re: [問題]phpBB 官方網站不准搜尋 admin 字樣?
發表於 : 2006-12-28 19:59
由 chiouss
進藤光 寫:我看到有幾個透過 Cookie 破解 phpBB 登入後台都是用一些奇怪的方式,不過這些奇怪的方式如果能限定 IP 位址,或許可以防止駭客?
XSS 吧?
發表於 : 2006-12-29 00:11
由 進藤光
不是耶~~我手上有 Flash 影片,其中一個駭客是用 Opera Browser 提供的編輯 Cookie 功能,來入侵管理者!
這真是糟糕!Opera 幹嘛沒事要提供 Cookie 的編輯功能?Hacker 篡改 Cookie 之後騙過 phpBB 認為是管理者已經登入,所以就允許進入後台,這下就全都完了!
那些可以在版面上直接植入 URL 的 Hacker 都是這種方式!當然囉~我不會因為學會了去駭別人,但是想要把自己保護起來,免得哪天也被駭~ XD

發表於 : 2006-12-29 06:27
由 computer315
cookie入侵法早在2.0.15以後就被修正了... *茶*
發表於 : 2006-12-29 08:32
由 進藤光
我知道~~你保證以後不會有其他管道?

意思是說各位搜尋 admin 也是有同樣的結果?

發表於 : 2006-12-29 10:14
由 computer315
不敢保證...黑客入侵的手法日新月異...
所謂到高一尺,魔高一丈...只要是程式都一定會被人鑽出漏洞...
實在沒有人能做出完全不被入侵的擔保
所以這就是為什麼官方要一直推出修正的原因阿
發表於 : 2006-12-29 12:08
由 chiouss
進藤光 寫:我知道~~你保證以後不會有其他管道?

目前沒有哪個軟體敢拍胸脯保證他 bug free 吧?
發表於 : 2006-12-29 12:17
由 進藤光
發表於 : 2006-12-29 18:31
由 chiouss
沒用?如果你不是用兩張網路卡去區隔兩個網段的話,送假的 packet header 就可以了....
發表於 : 2006-12-29 20:15
由 進藤光
喔~可以透過 WAN 傳送 192.168 網段,不知道有什麼工具可以辦到?
發表於 : 2006-12-30 13:19
由 進藤光
找 MOD 還不如自己 Study,所以我改好囉!現在只有【限定的 IP 才能進入後台】!
練習專用的討論區在這裡:
http://bnw.efhost.com/bbs/index.php
管理者帳號:brent,密碼:12345
歡迎高手破解囉~
目前允許進入後台的 IP 只有 192.168.100.3、192.168.100.20,以及我自己的 WAN 端 IP【220.130.181.98】,除了這 3 組 IP 應該不可能允許進入後台!
如果你能成功破解,麻煩篡改一下【練習專用的討論區】!謝謝囉~~ XDDDD

發表於 : 2006-12-30 13:57
由 hollowaysxp
進藤光 寫:找 MOD 還不如自己 Study,所以我改好囉!現在只有【限定的 IP 才能進入後台】!
練習專用的討論區在這裡:
http://bnw.efhost.com/bbs/index.php
管理者帳號:brent,密碼:12345
歡迎高手破解囉~
目前允許進入後台的 IP 只有 192.168.100.3、192.168.100.20,以及我自己的 WAN 端 IP【220.130.181.98】,除了這 3 組 IP 應該不可能允許進入後台!
如果你能成功破解,麻煩篡改一下【練習專用的討論區】!謝謝囉~~ XDDDD

果然出現不能進入的畫面@@
發表於 : 2006-12-30 15:59
由 進藤光
哇哈哈~~確定可以登入帳號,而且網頁底下也有出現進入後台的連結喔!
但是 IP 不符合?哇哈哈~抱歉囉~~
不過呢,黑手確實是可以偽造 IP 封包,但是必須能偽造出我限定的 IP 封包喔!再不然就得想其他辦法囉~
連管理者帳號、密碼都提供了,應該很好破解吧~~ XD

發表於 : 2006-12-30 15:59
由 computer315
進藤光 寫:找 MOD 還不如自己 Study,所以我改好囉!現在只有【限定的 IP 才能進入後台】!
練習專用的討論區在這裡:
http://bnw.efhost.com/bbs/index.php
管理者帳號:brent,密碼:12345
歡迎高手破解囉~
目前允許進入後台的 IP 只有 192.168.100.3、192.168.100.20,以及我自己的 WAN 端 IP【220.130.181.98】,除了這 3 組 IP 應該不可能允許進入後台!
如果你能成功破解,麻煩篡改一下【練習專用的討論區】!謝謝囉~~ XDDDD

cool...大大怎麼做到的呀@@?
發表於 : 2006-12-30 16:21
由 進藤光
呵呵~其實 MOD 程式超簡單的~ XD
但是要花時間與心思研究,那就【無價】了~~ XD
不過呢,如果連我自己也無法登入後台,那就粉糗了~所以有圖有真相囉~請看:
用 brent 與 12345 登入管理者之後,畫面底下當然就會看到【進入控制台】:
系統管理員當然還得再登入一次,這點各位都知道...
按“登入”之後就會看到後台的這個畫面囉~但是目前只有我能看到後台網頁!XD
換句話說,即便駭客、黑客破解了管理者密碼也沒用,他還得想辦法偽造我事先設定好的 IP 位址!IP 的限定是寫死在 php 程式裡,所以入侵 MySQL 也沒用啦~~
