С Новым годом! Форум программистов, компьютерный форум, киберфорум
Apache, htaccess
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.82/121: Рейтинг темы: голосов - 121, средняя оценка - 4.82
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247

Как "вытянуть" файл .htaccess с сайта

04.05.2015, 09:36. Показов 24432. Ответов 13
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Братья и сёстры! Надо посмотреть .htaccess файл с одного сайта. Как можно его оттедова вытянуть?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
04.05.2015, 09:36
Ответы с готовыми решениями:

Как изменить файл .htaccess после редиректа сайта
Суть вот в чем. Нужно было настроить редирект одного сайта на другой (полный). В файле .htaccess прописал: Redirect / http://new-site.ru/...

Как настроить файл .htaccess для сайта на html
Подскажите пожалуйста с чего должен начинаться чем заканчиваться файл.htaccess для сайта на HTML?

Перевод сайта на другой домен и файл htaccess
Ребята, нужна помощь. Спасибо всем, кто откликнется. Вообщем так. Есть сайт https://имя_домена/ Мы переводим его на другой домен...

13
Эксперт PHP
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
04.05.2015, 09:41
Цитата Сообщение от Тыр-тыр Посмотреть сообщение
Как можно его оттедова вытянуть?
1) Узнать у кого есть доступ к сайту
2) Выследить его
3) Пытать пока не скажет пароль
4) Вытянуть нужный файл
5) ???
6) Profit
3
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
04.05.2015, 09:53

Не по теме:

Цитата Сообщение от Jewbacabra Посмотреть сообщение
Пытать пока не скажет пароль
Я рекомендую утюг. :)



Добавлено через 44 секунды
Тыр-тыр, если нет доступа к файловой системе сайта - ничего не выйдет.
2
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247
04.05.2015, 10:56  [ТС]
Цитата Сообщение от Para bellum Посмотреть сообщение
Тыр-тыр, если нет доступа к файловой системе сайта - ничего не выйдет.
Как же так! Не может быть. Ведь файл лежит в www директории, где лежат и все другие доступные файлы, а не где-то там на серваке за пределами досягаемости (например как папка с cgi файлами находится в /cgi-bin/www).

А вот есть проги типа BlackWidow - никакая из подобных прог не может скачать? Я знаю, что именно BlackWidow неможет.
0
Заблокирован
04.05.2015, 12:15
У некоторых и .htpasswd в корне сайта лежит. И что теперь по-вашему бери и пользуйся?
0
 Аватар для Dorbah
5 / 5 / 3
Регистрация: 21.09.2011
Сообщений: 46
18.05.2015, 12:16
Вы хотите обойти систему безопасности Apache и получить скрытый файл .htaccess ?
Это взлом сайта и статья :-)
Ни один правильно настроенный веб-сервер вам этот файл не отдаст.

Возникает вопрос - зачем вам нужен этот файл при нормальной работе с веб-сервером ?
0
1 / 1 / 1
Регистрация: 28.01.2013
Сообщений: 46
19.05.2015, 15:16
как сделаешь поделись опытом
0
 Аватар для Катя Корникова
1 / 1 / 0
Регистрация: 19.05.2015
Сообщений: 1
19.05.2015, 19:11
Есть уязвимость которая на самом деле позволяет вытянуть данный файл, но хостинг должен быть на Windows, в иных случая пока известных схем не было
1
601 / 468 / 73
Регистрация: 22.01.2009
Сообщений: 1,180
Записей в блоге: 1
20.05.2015, 00:34
Цитата Сообщение от Катя Корникова Посмотреть сообщение
не было
да были, на самом деле. К тому же, ТС не сказал, что там апач (а под nginx-ом не так уж сильно за этим и следят, хоть и в дефолтном конфиге защита от этого предусмотрена).
Тыр-тыр, современные веб-сервера -- штука немного посложнее, и настраиваются они гибче, чем просто отдавать или не отдавать файлы в определенной директории. Даже в nginx-е есть например, расширения для lua, на котором можно написать весь сайт, при этом в паблике не будет ни одного (!) файла. Ну или с SSI можно извратиться. Про монстров типа апача я вообще молчу.
По сути, в любом апаче, из конфига которого не удаляли дериктивы
Code
1
2
3
4
<FilesMatch "^\.ht">
    Order allow,deny
    Deny from all
</FilesMatch>
при попытке доступа к .ht(.*) файлам будет возвращен 403ий код, если они существуют, и 404ый, если его нет. Если на вашем сервере такое поведение неприемлимо, и вы хотите, чтобы все могли читать эти файлы, то можете удалить эти строчки.
Однако же, как обычно, из любых правил существуют и исключения. и дураков полно, но это не значит, что в конфигурации вашего конкретного сервера будут подобные дыры.
Цитата Сообщение от Тыр-тыр Посмотреть сообщение
А вот есть проги типа BlackWidow - никакая из подобных прог не может скачать? Я знаю, что именно BlackWidow неможет.
Я так понимаю, это какой-то менеджер закачек с допольнительными функциями. И это конечно прикольно. Но, вы знаете, как работает веб-сервер? У него внутри есть определенная конфигурация, и в этой конфигурации, грубо говоря, прописано, что если некто присылает http-пакет с запросом на файл .htaccess, то его ни в коем случае отдавать нельзя, а нужно показать код ошибки. Это условие удаленно вы обойти не сможете, по крайней мере напрямую. С таким же успехом там может быть написано и "не отдавать картинки .jpg", или "не отвечать клиентам, у которых IP 11.22.33.44", или "клиентам, которые представляются IE 6ой версии, всегда показывать страницу-заглушку, чтобы они обновили свой браузер". И сделать это можно на уровне веб-сервера (правда, запрет на ип, например, зачастую можно сделать и на гораздо более раннем уровне маршрутизации пакетов внутри ос).
Ну а по поводу "программ для взлома" вообще: любая программа -- это лишь автоматизация какого-то алгоритма. Взлом происходит не из-за того, что программа -- такой молодец, а потому что человек знает, что в данном случае данный алгоритм с помощью данных баз может дать какой-то результат. Программа не может сделать ничего такого, чего не сделал бы человек. По крайней мере на данный момент, не существует программ типа "нажми кнопку -- и получи доступ"

Не по теме:

если вы насмотрелись фильмов вроде "person of interest", то там программный доступ к системам обеспечивался на административном уровне, и в первую очередь благодаря ему "программа могла все", а из реального мира, даже те же PRISM и прочие -- они лишь перехватывают пакеты, и помогают людям взломать, но сами они способны это сделать лишь в исключительно редких и совсем простых случаях.


То есть, как я уже сказал, подобный функционал заложен в веб-сервер изначально. Обойти его штатными средставми -- это все равно что поменять в конфигурации webroot на корневой каталог, и в результате считать все логины и пароли с сервера, например, из файлов /etc/passwd и /etc/shadow. Такой функционал, разумеется, можно заложить, но кому ж это нужно? Поэтому и .htacсess и .htpasswd, и некоторые другие файлы защищаются, и не видны никому, кроме администраторов сервера

Не по теме:

впрочем, они и им не видны через "интерфейсную часть" -- через веб сервер, а с помощью совершенно других и зачастую никак не связанных с веб-сервером технологий: программ удаленного администрирования


Поэтому и ваш вопрос звучал несколько некорректно. Думаю, вы сначала попробовали нескольлькими способами, и у вас не получилось, а только потом уже стали задавать этот вопрос сюда. Поэтому с чего вы вообще решили, что его оттуда можно вытянуть? Если бы вы спросили, а вот вообще, в принципе, существует такая возможность или нет, с указанием того, какими способами (не программами, а способами) вы пытались это сделать, указали бы версию веб-сервера, с какой целью вам это надо (особенно, что в htaccess-е обычно не лежит crtitical sensetive информации, разве что попробовать для info discloure), какая cms используется на сайте (частенько, дефольные htaccess файлы никто не меняет, и возможно я, или кто-то другой просто бы нагуглил вам его содержимое), тогда и ответы на ваш вопрос были бы более содержательними, чем те, которые вы получили.
Цитата Сообщение от Тыр-тыр Посмотреть сообщение
вопросов глупых не бывает, бывают глупые ответы
бывают и глупые вопросы. Например: "я зарегистрировался у вас на сайте и у меня на попе вскочил прыщ. Что делать?". И ваш вопрос отчасти глуп, потому что вы сами не захотели попробовать разобраться в той проблеме, о которой спрашивали. Следовательно, вам это, скорее всего, не так уж и нужно (хотя вы сами наверняка считаете по-другому, ваше право), поэтому и отвечающим тоже захотелось ответить ради просто так, посмеяться.
Цитата Сообщение от Dorbah Посмотреть сообщение
Это взлом сайта и статья :-)
на самом деле, если атакующий лишь считал файл .htaccess, или даже просмотрел каталог, но ничего не модифицировал, не удалил, не узнал секретную информацию в виде хотябы "логин-пароль" (которой конкретно в этих файлах, как я уже сказал, пратически не бывает), или даже узнал, но никуда ее не сохранил, а сам забыл, то это не статья. Под неправомерным доступом в УК понимается лишь доступ к секретной информации, а не ко всей подряд. Кроме прочего, необходимо, чтобы произошло как минимум
уничтожение, блокирование, модификация либо копирование компьютерной информации
, иначе даже по п1 272 статьи, вам ничего не грозит. А напомню, что пока все еще под копированием в законе подразумевается именно копирование на другой носитель, а не просто прочитал и забыл.
Да, разумеется, атакующий рискует. Вдруг там будет инфа, которая составляет гостайну, там уже действуют немного другие законы. Возможно, также применение п3 272ой статьи, в случае, когда злоумышленник получил доступ к некоей внутренней информации компании/владельца сайта, использование которой само по себе причинит кому-то вред (например, номер карточки и ее cvc2 код), вполне вероятно, при наличии хороших адвокатов со стороны пострадавшего, которые смогут доказать что неправомерный доступ имел место быть. Но нужно доказать, что это -- действительно огромная угроза, и кроме того, нужно доказать, что злоумышленник все еще помнит то, что он видел. Иначе, чисто формально, он ничего не нарушил.
Сам по себе "взлом" не является правонарушением. А в сфере reverse engeneering, так он даже фактически разрешен явно, пп2-3 ст 1280 ГКРФ. Единственное, что -- нельзя эту модифицированную программу потом распространять, и в первую очередь, это должно делаться для изучения работы программы, а не с целью взломать защиту, но это уже другая история. В любом случае, если вы все это делаете для себя, ради интереса, а программа вами честно куплена -- то ваше право ее исследовать и убрать какую-нибудь ошибку, которую на ваш взгляд, допустил разработчик. Правда, это уже совсем другая история.

Короче, одним словом, на практике, чтобы была статья -- нужны убытки. Хотябы моральные. Вот если этот ваш htaccess файл подарила вам ваша любимая прабабушка, перед смертью, а злостный нарушитель взял и удалил его, тогда фигово. Или злоумышленник установил какой-то троян. Или получил данные пользователей с сайта банка, которыми он непосредстенно может воспользоваться для достижения прибыли (в том числе и продажа этой информации третьим лицам) -- это статья. Даже взлом+модификация css файла, чтобы верстка в вашем браузере "не ползла", и остальным вы не навредили при этом -- это тоже статья, потому что модификация. Да и любое исправление ошибок на сайте. Однако, взлом сервера, не влекущий за собой его модификацию или нарушение работы сайта -- нет. Чтение каких-то левых файлов, не представляющих никакой ценности, без их копирования -- тоже нет. Правда, в случае, если в файлах оказался, например, личный дневник админа, который он не хотел бы никому показывать, то есть информация предоставляет какую-то ценность для того админа, это уже можно классифицировать как преступление, и администратор может подать в суд. Правда, экспертиза достаточно дорогостоящая, и не факт, что взлом был осуществлен именно тем человеком, ip которого оказался в логах. А настоящий взломщик может оказаться китайцем, который вообще ничего не понял, ему интересно было лишь прочитать пару файлов для proof-of-concept, поэтому, на практике, доказать это сложно. Тем не менее, по российским законам, формально, он будет являться преступником.
Ну а с третьей стороны, взламывая что-либо практически невозможно быть уверенным в том, что вы никому не навредите, и ничего больше не сломаете (все же компьютерные системы достаточно сложны, и кто знает, вдруг именно ваш нуль-байт в конце строки повлечет за собой запуск ядерной ракеты), тем самым не нарушив п.1 272 УК, поэтому в "полевых" условиях делать этого не стоит. Благо, по теме ИБ проводится достаточное количество всяких соревнований и конкурсов, в которых помимо "прикольно, что это получилось"-эффекта, можно еще увидеть, как с подобными заданиями справляются другие, и познакомиться с кем-нибудь. А можно и не знакомиться, и не обращать внимания на других, тут уж как вам больше нравится

Не по теме:

ради примера, сейчас все еще открыта lab.pentestit.ru



Цитата Сообщение от Катя Корникова Посмотреть сообщение
Есть уязвимость которая на самом деле позволяет вытянуть данный файл, но хостинг должен быть на Windows
хм. можно ссылку на CVE?
1
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
20.05.2015, 21:33
Никак, если сервер правильно настроен, или хотя бы с настройками по умолчанию. А вообще грамотные люди, все что нужно прописывают в конфиг самого сервера а не в файл .htaccess. Файл .htaccess перечитывается при каждом запросе, а это глупый расход ресурсов, пусть и не большой, хотя зависит о содержания этого самого файла. И любой грамотный админ это понимает. Но это при условии что вы владелец сервера, или имеете к нему полный доступ.
0
20.05.2015, 21:55

Не по теме:

Единственный правильный вариант был дан во втором посте, все остальное флуд :D

0
601 / 468 / 73
Регистрация: 22.01.2009
Сообщений: 1,180
Записей в блоге: 1
20.05.2015, 22:15

Не по теме:

Цитата Сообщение от iMacintosh Посмотреть сообщение
А вообще грамотные люди
не используют апач!:)


Цитата Сообщение от iMacintosh Посмотреть сообщение
Файл .htaccess перечитывается при каждом запросе
не совсем, там есть некая система кеширования, во всяком случае когда работал на некоторых серверах, я встречал такое, что настройки обновляются не сразу. Почему -- не знаю, тогда об этом не задумывался, а сейчас у меня нет доступа к тем серверам, да и на самом деле не очень интересно, почему.
Впрочем, даже для постоянно обновления настроек достаточно апачевскому мастер-процессу подписаться на inotify-события от операционки (под виндой тоже вроде что-то такое есть), чтобы знать, когда создаются или модифицируются определенные файлы. В конце концов, даже если платформа не позволяет это узнать, достаточно просто время от времени узнавать mtime для этих файлов. И делается это параллельно, в фоне, не влияя на работу "рабочих" процессов. Впрочем, вероятно, поэтому настройки на тех серверах и не обновлялись вот так прям сразу...
Так что накладные расходы там на самом деле крайне минимальны.

Не по теме:

возможно, под виндой он работает как-то по другому, не знаю. Но апач на Windows все равно что IIS в вайне под линукс, так что не обессудьте:)



Добавлено через 5 минут

Не по теме:

Цитата Сообщение от pav1uxa Посмотреть сообщение
Единственный правильный вариант был дан во втором посте, все остальное флуд
флудить в темах для флуда неинтересно -- не узнаешь ничего нового. а лично я просто зашел, чтоб пристать к той симпатичной даме на аватарке с вопросом про CVE

0
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
20.05.2015, 23:28
не используют апач!
Тоже правильно, я так понимаю речь идет об nginx? Я у себя на сервере использовал такую связку nginx frontend apache backend Тогда мне это показалось более правильным, тоже думал отказаться от apache, что-то там покопался, покопался, помню там были свои костыли и минусы, та и nginx я слабовато знал, так и оставил эту связку, но давно уже слышал что многие перешли полностью на nginx. А вообще я прям профессионально не занимался администрированием серверов, изучал для себя, и настраивал практически только для своих целей, так как занимался разработкой сайтов и т.д. Был свой сервак, и он отлично и долго работал. Сейчас подзабросил, так иногда сижу что-то пишу для себя, для души и все, нет времени, работа и все такое.
0
Автор FAQ
 Аватар для insideone
3687 / 964 / 114
Регистрация: 10.01.2010
Сообщений: 2,550
21.05.2015, 00:07
Уж не знаю как там со статьями, но мне бы не понравилось отдавать на чтение исходники сайта, а настройки сервера можно таковыми считать. Так что это взлом, а его обсуждение запрещено правилами форума. Прикрываю
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
21.05.2015, 00:07
Помогаю со студенческими работами здесь

Как вытянуть капчу с сайта pikabu
Пишу авторегер на pikabu и не могу получить картинку капчи. Работаю с антигейт и постоянно приходит ответ, что формат не поддерживается....

Как вытянуть данные из адреса сайта
Разбираюсь с авторизацией на email отправляю такую строчку: String token = UUID.randomUUID().toString(); //for send email ...

Как вытянуть с другого сайта мета-ключи,описание?
Интересует такой вопрос как можно вытянуть мета теги к примеру &lt;title&gt; вывести на другой сайт.К примеру как на сео анализ сайтах.

Как вытянуть скрипт с сайта или из системы radeant?
Скрипт - кликандер Вот сайт: _http://funnation.ru , кликандер точно такой же как и в системе radeant.com ! Помогите пожалуйста, 3...

Файл htaccess: подмена страниц сайта для определеных диапазонов IP адресов
Добрый день! сразу хочу сказать, я не разбираюсь в PHP и Apache и эти программы у меня не установлены, где логи реврайта я тоже не...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
14
Закрытая тема Создать тему
Новые блоги и статьи
Новый CodeBlocs. Версия 25.03
palva 04.01.2026
Оказывается, недавно вышла новая версия CodeBlocks за номером 25. 03. Когда-то давно я возился с только что вышедшей тогда версией 20. 03. С тех пор я давно снёс всё с компьютера и забыл. Теперь. . .
Модель микоризы: классовый агентный подход
anaschu 02.01.2026
Раньше это было два гриба и бактерия. Теперь три гриба, растение. И на уровне агентов добавится между грибами или бактериями взаимодействий. До того я пробовал подход через многомерные массивы,. . .
Учёным и волонтёрам проекта «Einstein@home» удалось обнаружить четыре гамма-лучевых пульсара в джете Млечного Пути
Programma_Boinc 01.01.2026
Учёным и волонтёрам проекта «Einstein@home» удалось обнаружить четыре гамма-лучевых пульсара в джете Млечного Пути Сочетание глобально распределённой вычислительной мощности и инновационных. . .
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост. Налог на собак: https:/ / **********/ gallery/ V06K53e Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf Пост отсюда. . .
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop? Ниже её машинный перевод. После долгих разбирательств я наконец-то вернула себе. . .
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод. Thinkpad X220 Tablet —. . .
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru