С Новым годом! Форум программистов, компьютерный форум, киберфорум
Apache, htaccess
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.82/121: Рейтинг темы: голосов - 121, средняя оценка - 4.82
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247

Как "вытянуть" файл .htaccess с сайта

04.05.2015, 09:36. Показов 24463. Ответов 13
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Братья и сёстры! Надо посмотреть .htaccess файл с одного сайта. Как можно его оттедова вытянуть?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
04.05.2015, 09:36
Ответы с готовыми решениями:

Как изменить файл .htaccess после редиректа сайта
Суть вот в чем. Нужно было настроить редирект одного сайта на другой (полный). В файле .htaccess прописал: Redirect / http://new-site.ru/...

Как настроить файл .htaccess для сайта на html
Подскажите пожалуйста с чего должен начинаться чем заканчиваться файл.htaccess для сайта на HTML?

Перевод сайта на другой домен и файл htaccess
Ребята, нужна помощь. Спасибо всем, кто откликнется. Вообщем так. Есть сайт https://имя_домена/ Мы переводим его на другой домен...

13
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
04.05.2015, 09:41
Цитата Сообщение от Тыр-тыр Посмотреть сообщение
Как можно его оттедова вытянуть?
1) Узнать у кого есть доступ к сайту
2) Выследить его
3) Пытать пока не скажет пароль
4) Вытянуть нужный файл
5) ???
6) Profit
3
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
04.05.2015, 09:53

Не по теме:

Цитата Сообщение от Jewbacabra Посмотреть сообщение
Пытать пока не скажет пароль
Я рекомендую утюг. :)



Добавлено через 44 секунды
Тыр-тыр, если нет доступа к файловой системе сайта - ничего не выйдет.
2
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247
04.05.2015, 10:56  [ТС]
Цитата Сообщение от Para bellum Посмотреть сообщение
Тыр-тыр, если нет доступа к файловой системе сайта - ничего не выйдет.
Как же так! Не может быть. Ведь файл лежит в www директории, где лежат и все другие доступные файлы, а не где-то там на серваке за пределами досягаемости (например как папка с cgi файлами находится в /cgi-bin/www).

А вот есть проги типа BlackWidow - никакая из подобных прог не может скачать? Я знаю, что именно BlackWidow неможет.
0
Заблокирован
04.05.2015, 12:15
У некоторых и .htpasswd в корне сайта лежит. И что теперь по-вашему бери и пользуйся?
0
 Аватар для Dorbah
5 / 5 / 3
Регистрация: 21.09.2011
Сообщений: 46
18.05.2015, 12:16
Вы хотите обойти систему безопасности Apache и получить скрытый файл .htaccess ?
Это взлом сайта и статья :-)
Ни один правильно настроенный веб-сервер вам этот файл не отдаст.

Возникает вопрос - зачем вам нужен этот файл при нормальной работе с веб-сервером ?
0
1 / 1 / 1
Регистрация: 28.01.2013
Сообщений: 46
19.05.2015, 15:16
как сделаешь поделись опытом
0
 Аватар для Катя Корникова
1 / 1 / 0
Регистрация: 19.05.2015
Сообщений: 1
19.05.2015, 19:11
Есть уязвимость которая на самом деле позволяет вытянуть данный файл, но хостинг должен быть на Windows, в иных случая пока известных схем не было
1
601 / 468 / 73
Регистрация: 22.01.2009
Сообщений: 1,180
Записей в блоге: 1
20.05.2015, 00:34
Цитата Сообщение от Катя Корникова Посмотреть сообщение
не было
да были, на самом деле. К тому же, ТС не сказал, что там апач (а под nginx-ом не так уж сильно за этим и следят, хоть и в дефолтном конфиге защита от этого предусмотрена).
Тыр-тыр, современные веб-сервера -- штука немного посложнее, и настраиваются они гибче, чем просто отдавать или не отдавать файлы в определенной директории. Даже в nginx-е есть например, расширения для lua, на котором можно написать весь сайт, при этом в паблике не будет ни одного (!) файла. Ну или с SSI можно извратиться. Про монстров типа апача я вообще молчу.
По сути, в любом апаче, из конфига которого не удаляли дериктивы
Code
1
2
3
4
<FilesMatch "^\.ht">
    Order allow,deny
    Deny from all
</FilesMatch>
при попытке доступа к .ht(.*) файлам будет возвращен 403ий код, если они существуют, и 404ый, если его нет. Если на вашем сервере такое поведение неприемлимо, и вы хотите, чтобы все могли читать эти файлы, то можете удалить эти строчки.
Однако же, как обычно, из любых правил существуют и исключения. и дураков полно, но это не значит, что в конфигурации вашего конкретного сервера будут подобные дыры.
Цитата Сообщение от Тыр-тыр Посмотреть сообщение
А вот есть проги типа BlackWidow - никакая из подобных прог не может скачать? Я знаю, что именно BlackWidow неможет.
Я так понимаю, это какой-то менеджер закачек с допольнительными функциями. И это конечно прикольно. Но, вы знаете, как работает веб-сервер? У него внутри есть определенная конфигурация, и в этой конфигурации, грубо говоря, прописано, что если некто присылает http-пакет с запросом на файл .htaccess, то его ни в коем случае отдавать нельзя, а нужно показать код ошибки. Это условие удаленно вы обойти не сможете, по крайней мере напрямую. С таким же успехом там может быть написано и "не отдавать картинки .jpg", или "не отвечать клиентам, у которых IP 11.22.33.44", или "клиентам, которые представляются IE 6ой версии, всегда показывать страницу-заглушку, чтобы они обновили свой браузер". И сделать это можно на уровне веб-сервера (правда, запрет на ип, например, зачастую можно сделать и на гораздо более раннем уровне маршрутизации пакетов внутри ос).
Ну а по поводу "программ для взлома" вообще: любая программа -- это лишь автоматизация какого-то алгоритма. Взлом происходит не из-за того, что программа -- такой молодец, а потому что человек знает, что в данном случае данный алгоритм с помощью данных баз может дать какой-то результат. Программа не может сделать ничего такого, чего не сделал бы человек. По крайней мере на данный момент, не существует программ типа "нажми кнопку -- и получи доступ"

Не по теме:

если вы насмотрелись фильмов вроде "person of interest", то там программный доступ к системам обеспечивался на административном уровне, и в первую очередь благодаря ему "программа могла все", а из реального мира, даже те же PRISM и прочие -- они лишь перехватывают пакеты, и помогают людям взломать, но сами они способны это сделать лишь в исключительно редких и совсем простых случаях.


То есть, как я уже сказал, подобный функционал заложен в веб-сервер изначально. Обойти его штатными средставми -- это все равно что поменять в конфигурации webroot на корневой каталог, и в результате считать все логины и пароли с сервера, например, из файлов /etc/passwd и /etc/shadow. Такой функционал, разумеется, можно заложить, но кому ж это нужно? Поэтому и .htacсess и .htpasswd, и некоторые другие файлы защищаются, и не видны никому, кроме администраторов сервера

Не по теме:

впрочем, они и им не видны через "интерфейсную часть" -- через веб сервер, а с помощью совершенно других и зачастую никак не связанных с веб-сервером технологий: программ удаленного администрирования


Поэтому и ваш вопрос звучал несколько некорректно. Думаю, вы сначала попробовали нескольлькими способами, и у вас не получилось, а только потом уже стали задавать этот вопрос сюда. Поэтому с чего вы вообще решили, что его оттуда можно вытянуть? Если бы вы спросили, а вот вообще, в принципе, существует такая возможность или нет, с указанием того, какими способами (не программами, а способами) вы пытались это сделать, указали бы версию веб-сервера, с какой целью вам это надо (особенно, что в htaccess-е обычно не лежит crtitical sensetive информации, разве что попробовать для info discloure), какая cms используется на сайте (частенько, дефольные htaccess файлы никто не меняет, и возможно я, или кто-то другой просто бы нагуглил вам его содержимое), тогда и ответы на ваш вопрос были бы более содержательними, чем те, которые вы получили.
Цитата Сообщение от Тыр-тыр Посмотреть сообщение
вопросов глупых не бывает, бывают глупые ответы
бывают и глупые вопросы. Например: "я зарегистрировался у вас на сайте и у меня на попе вскочил прыщ. Что делать?". И ваш вопрос отчасти глуп, потому что вы сами не захотели попробовать разобраться в той проблеме, о которой спрашивали. Следовательно, вам это, скорее всего, не так уж и нужно (хотя вы сами наверняка считаете по-другому, ваше право), поэтому и отвечающим тоже захотелось ответить ради просто так, посмеяться.
Цитата Сообщение от Dorbah Посмотреть сообщение
Это взлом сайта и статья :-)
на самом деле, если атакующий лишь считал файл .htaccess, или даже просмотрел каталог, но ничего не модифицировал, не удалил, не узнал секретную информацию в виде хотябы "логин-пароль" (которой конкретно в этих файлах, как я уже сказал, пратически не бывает), или даже узнал, но никуда ее не сохранил, а сам забыл, то это не статья. Под неправомерным доступом в УК понимается лишь доступ к секретной информации, а не ко всей подряд. Кроме прочего, необходимо, чтобы произошло как минимум
уничтожение, блокирование, модификация либо копирование компьютерной информации
, иначе даже по п1 272 статьи, вам ничего не грозит. А напомню, что пока все еще под копированием в законе подразумевается именно копирование на другой носитель, а не просто прочитал и забыл.
Да, разумеется, атакующий рискует. Вдруг там будет инфа, которая составляет гостайну, там уже действуют немного другие законы. Возможно, также применение п3 272ой статьи, в случае, когда злоумышленник получил доступ к некоей внутренней информации компании/владельца сайта, использование которой само по себе причинит кому-то вред (например, номер карточки и ее cvc2 код), вполне вероятно, при наличии хороших адвокатов со стороны пострадавшего, которые смогут доказать что неправомерный доступ имел место быть. Но нужно доказать, что это -- действительно огромная угроза, и кроме того, нужно доказать, что злоумышленник все еще помнит то, что он видел. Иначе, чисто формально, он ничего не нарушил.
Сам по себе "взлом" не является правонарушением. А в сфере reverse engeneering, так он даже фактически разрешен явно, пп2-3 ст 1280 ГКРФ. Единственное, что -- нельзя эту модифицированную программу потом распространять, и в первую очередь, это должно делаться для изучения работы программы, а не с целью взломать защиту, но это уже другая история. В любом случае, если вы все это делаете для себя, ради интереса, а программа вами честно куплена -- то ваше право ее исследовать и убрать какую-нибудь ошибку, которую на ваш взгляд, допустил разработчик. Правда, это уже совсем другая история.

Короче, одним словом, на практике, чтобы была статья -- нужны убытки. Хотябы моральные. Вот если этот ваш htaccess файл подарила вам ваша любимая прабабушка, перед смертью, а злостный нарушитель взял и удалил его, тогда фигово. Или злоумышленник установил какой-то троян. Или получил данные пользователей с сайта банка, которыми он непосредстенно может воспользоваться для достижения прибыли (в том числе и продажа этой информации третьим лицам) -- это статья. Даже взлом+модификация css файла, чтобы верстка в вашем браузере "не ползла", и остальным вы не навредили при этом -- это тоже статья, потому что модификация. Да и любое исправление ошибок на сайте. Однако, взлом сервера, не влекущий за собой его модификацию или нарушение работы сайта -- нет. Чтение каких-то левых файлов, не представляющих никакой ценности, без их копирования -- тоже нет. Правда, в случае, если в файлах оказался, например, личный дневник админа, который он не хотел бы никому показывать, то есть информация предоставляет какую-то ценность для того админа, это уже можно классифицировать как преступление, и администратор может подать в суд. Правда, экспертиза достаточно дорогостоящая, и не факт, что взлом был осуществлен именно тем человеком, ip которого оказался в логах. А настоящий взломщик может оказаться китайцем, который вообще ничего не понял, ему интересно было лишь прочитать пару файлов для proof-of-concept, поэтому, на практике, доказать это сложно. Тем не менее, по российским законам, формально, он будет являться преступником.
Ну а с третьей стороны, взламывая что-либо практически невозможно быть уверенным в том, что вы никому не навредите, и ничего больше не сломаете (все же компьютерные системы достаточно сложны, и кто знает, вдруг именно ваш нуль-байт в конце строки повлечет за собой запуск ядерной ракеты), тем самым не нарушив п.1 272 УК, поэтому в "полевых" условиях делать этого не стоит. Благо, по теме ИБ проводится достаточное количество всяких соревнований и конкурсов, в которых помимо "прикольно, что это получилось"-эффекта, можно еще увидеть, как с подобными заданиями справляются другие, и познакомиться с кем-нибудь. А можно и не знакомиться, и не обращать внимания на других, тут уж как вам больше нравится

Не по теме:

ради примера, сейчас все еще открыта lab.pentestit.ru



Цитата Сообщение от Катя Корникова Посмотреть сообщение
Есть уязвимость которая на самом деле позволяет вытянуть данный файл, но хостинг должен быть на Windows
хм. можно ссылку на CVE?
1
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
20.05.2015, 21:33
Никак, если сервер правильно настроен, или хотя бы с настройками по умолчанию. А вообще грамотные люди, все что нужно прописывают в конфиг самого сервера а не в файл .htaccess. Файл .htaccess перечитывается при каждом запросе, а это глупый расход ресурсов, пусть и не большой, хотя зависит о содержания этого самого файла. И любой грамотный админ это понимает. Но это при условии что вы владелец сервера, или имеете к нему полный доступ.
0
20.05.2015, 21:55

Не по теме:

Единственный правильный вариант был дан во втором посте, все остальное флуд :D

0
601 / 468 / 73
Регистрация: 22.01.2009
Сообщений: 1,180
Записей в блоге: 1
20.05.2015, 22:15

Не по теме:

Цитата Сообщение от iMacintosh Посмотреть сообщение
А вообще грамотные люди
не используют апач!:)


Цитата Сообщение от iMacintosh Посмотреть сообщение
Файл .htaccess перечитывается при каждом запросе
не совсем, там есть некая система кеширования, во всяком случае когда работал на некоторых серверах, я встречал такое, что настройки обновляются не сразу. Почему -- не знаю, тогда об этом не задумывался, а сейчас у меня нет доступа к тем серверам, да и на самом деле не очень интересно, почему.
Впрочем, даже для постоянно обновления настроек достаточно апачевскому мастер-процессу подписаться на inotify-события от операционки (под виндой тоже вроде что-то такое есть), чтобы знать, когда создаются или модифицируются определенные файлы. В конце концов, даже если платформа не позволяет это узнать, достаточно просто время от времени узнавать mtime для этих файлов. И делается это параллельно, в фоне, не влияя на работу "рабочих" процессов. Впрочем, вероятно, поэтому настройки на тех серверах и не обновлялись вот так прям сразу...
Так что накладные расходы там на самом деле крайне минимальны.

Не по теме:

возможно, под виндой он работает как-то по другому, не знаю. Но апач на Windows все равно что IIS в вайне под линукс, так что не обессудьте:)



Добавлено через 5 минут

Не по теме:

Цитата Сообщение от pav1uxa Посмотреть сообщение
Единственный правильный вариант был дан во втором посте, все остальное флуд
флудить в темах для флуда неинтересно -- не узнаешь ничего нового. а лично я просто зашел, чтоб пристать к той симпатичной даме на аватарке с вопросом про CVE

0
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
20.05.2015, 23:28
не используют апач!
Тоже правильно, я так понимаю речь идет об nginx? Я у себя на сервере использовал такую связку nginx frontend apache backend Тогда мне это показалось более правильным, тоже думал отказаться от apache, что-то там покопался, покопался, помню там были свои костыли и минусы, та и nginx я слабовато знал, так и оставил эту связку, но давно уже слышал что многие перешли полностью на nginx. А вообще я прям профессионально не занимался администрированием серверов, изучал для себя, и настраивал практически только для своих целей, так как занимался разработкой сайтов и т.д. Был свой сервак, и он отлично и долго работал. Сейчас подзабросил, так иногда сижу что-то пишу для себя, для души и все, нет времени, работа и все такое.
0
Автор FAQ
 Аватар для insideone
3687 / 964 / 114
Регистрация: 10.01.2010
Сообщений: 2,550
21.05.2015, 00:07
Уж не знаю как там со статьями, но мне бы не понравилось отдавать на чтение исходники сайта, а настройки сервера можно таковыми считать. Так что это взлом, а его обсуждение запрещено правилами форума. Прикрываю
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
21.05.2015, 00:07
Помогаю со студенческими работами здесь

Как вытянуть капчу с сайта pikabu
Пишу авторегер на pikabu и не могу получить картинку капчи. Работаю с антигейт и постоянно приходит ответ, что формат не поддерживается....

Как вытянуть данные из адреса сайта
Разбираюсь с авторизацией на email отправляю такую строчку: String token = UUID.randomUUID().toString(); //for send email ...

Как вытянуть с другого сайта мета-ключи,описание?
Интересует такой вопрос как можно вытянуть мета теги к примеру &lt;title&gt; вывести на другой сайт.К примеру как на сео анализ сайтах.

Как вытянуть скрипт с сайта или из системы radeant?
Скрипт - кликандер Вот сайт: _http://funnation.ru , кликандер точно такой же как и в системе radeant.com ! Помогите пожалуйста, 3...

Файл htaccess: подмена страниц сайта для определеных диапазонов IP адресов
Добрый день! сразу хочу сказать, я не разбираюсь в PHP и Apache и эти программы у меня не установлены, где логи реврайта я тоже не...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
14
Закрытая тема Создать тему
Новые блоги и статьи
сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/ O1rJuneU_ls https:/ / vkvideo. ru/ video-115721503_456239114
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR ВВЕДЕНИЕ Введу сокращения: аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi ветка по-частям. коммит Create переделка под биомассу. txt вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
Расчёт токов в цепи постоянного тока
igorrr37 05.01.2026
/ * Дана цепь постоянного тока с сопротивлениями и напряжениями. Надо найти токи в ветвях. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа и решает её. Последовательность действий:. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru