|
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247
|
|
Как "вытянуть" файл .htaccess с сайта04.05.2015, 09:36. Показов 24432. Ответов 13
Метки нет (Все метки)
0
|
|
| 04.05.2015, 09:36 | |
|
Ответы с готовыми решениями:
13
Как изменить файл .htaccess после редиректа сайта Как настроить файл .htaccess для сайта на html
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
||
| 04.05.2015, 09:41 | ||
|
2) Выследить его 3) Пытать пока не скажет пароль 4) Вытянуть нужный файл 5) ??? 6) Profit
3
|
||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
|
| 04.05.2015, 09:53 | |
|
Добавлено через 44 секунды Тыр-тыр, если нет доступа к файловой системе сайта - ничего не выйдет.
2
|
|
|
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247
|
||
| 04.05.2015, 10:56 [ТС] | ||
|
А вот есть проги типа BlackWidow - никакая из подобных прог не может скачать? Я знаю, что именно BlackWidow неможет.
0
|
||
|
Заблокирован
|
|
| 04.05.2015, 12:15 | |
|
У некоторых и .htpasswd в корне сайта лежит. И что теперь по-вашему бери и пользуйся?
0
|
|
|
5 / 5 / 3
Регистрация: 21.09.2011
Сообщений: 46
|
|
| 18.05.2015, 12:16 | |
|
Вы хотите обойти систему безопасности Apache и получить скрытый файл .htaccess ?
Это взлом сайта и статья :-) Ни один правильно настроенный веб-сервер вам этот файл не отдаст. Возникает вопрос - зачем вам нужен этот файл при нормальной работе с веб-сервером ?
0
|
|
|
1 / 1 / 1
Регистрация: 28.01.2013
Сообщений: 46
|
|
| 19.05.2015, 15:16 | |
|
как сделаешь поделись опытом
0
|
|
|
1 / 1 / 0
Регистрация: 19.05.2015
Сообщений: 1
|
|
| 19.05.2015, 19:11 | |
|
Есть уязвимость которая на самом деле позволяет вытянуть данный файл, но хостинг должен быть на Windows, в иных случая пока известных схем не было
1
|
|
| 20.05.2015, 00:34 | ||||||||||||
|
Тыр-тыр, современные веб-сервера -- штука немного посложнее, и настраиваются они гибче, чем просто отдавать или не отдавать файлы в определенной директории. Даже в nginx-е есть например, расширения для lua, на котором можно написать весь сайт, при этом в паблике не будет ни одного (!) файла. Ну или с SSI можно извратиться . Про монстров типа апача я вообще молчу.По сути, в любом апаче, из конфига которого не удаляли дериктивы
Однако же, как обычно, из любых правил существуют и исключения. и дураков полно, но это не значит, что в конфигурации вашего конкретного сервера будут подобные дыры. Ну а по поводу "программ для взлома" вообще: любая программа -- это лишь автоматизация какого-то алгоритма. Взлом происходит не из-за того, что программа -- такой молодец, а потому что человек знает, что в данном случае данный алгоритм с помощью данных баз может дать какой-то результат. Программа не может сделать ничего такого, чего не сделал бы человек. По крайней мере на данный момент, не существует программ типа "нажми кнопку -- и получи доступ" Не по теме: если вы насмотрелись фильмов вроде "person of interest", то там программный доступ к системам обеспечивался на административном уровне, и в первую очередь благодаря ему "программа могла все", а из реального мира, даже те же PRISM и прочие -- они лишь перехватывают пакеты, и помогают людям взломать, но сами они способны это сделать лишь в исключительно редких и совсем простых случаях. То есть, как я уже сказал, подобный функционал заложен в веб-сервер изначально. Обойти его штатными средставми -- это все равно что поменять в конфигурации webroot на корневой каталог, и в результате считать все логины и пароли с сервера, например, из файлов /etc/passwd и /etc/shadow. Такой функционал, разумеется, можно заложить, но кому ж это нужно? Поэтому и .htacсess и .htpasswd, и некоторые другие файлы защищаются, и не видны никому, кроме администраторов сервера Не по теме: впрочем, они и им не видны через "интерфейсную часть" -- через веб сервер, а с помощью совершенно других и зачастую никак не связанных с веб-сервером технологий: программ удаленного администрирования Поэтому и ваш вопрос звучал несколько некорректно. Думаю, вы сначала попробовали нескольлькими способами, и у вас не получилось, а только потом уже стали задавать этот вопрос сюда. Поэтому с чего вы вообще решили, что его оттуда можно вытянуть? Если бы вы спросили, а вот вообще, в принципе, существует такая возможность или нет, с указанием того, какими способами (не программами, а способами) вы пытались это сделать, указали бы версию веб-сервера, с какой целью вам это надо (особенно, что в htaccess-е обычно не лежит crtitical sensetive информации, разве что попробовать для info discloure), какая cms используется на сайте (частенько, дефольные htaccess файлы никто не меняет, и возможно я, или кто-то другой просто бы нагуглил вам его содержимое), тогда и ответы на ваш вопрос были бы более содержательними, чем те, которые вы получили.
Да, разумеется, атакующий рискует. Вдруг там будет инфа, которая составляет гостайну, там уже действуют немного другие законы. Возможно, также применение п3 272ой статьи, в случае, когда злоумышленник получил доступ к некоей внутренней информации компании/владельца сайта, использование которой само по себе причинит кому-то вред (например, номер карточки и ее cvc2 код), вполне вероятно, при наличии хороших адвокатов со стороны пострадавшего, которые смогут доказать что неправомерный доступ имел место быть. Но нужно доказать, что это -- действительно огромная угроза, и кроме того, нужно доказать, что злоумышленник все еще помнит то, что он видел. Иначе, чисто формально, он ничего не нарушил. Сам по себе "взлом" не является правонарушением. А в сфере reverse engeneering, так он даже фактически разрешен явно, пп2-3 ст 1280 ГКРФ. Единственное, что -- нельзя эту модифицированную программу потом распространять, и в первую очередь, это должно делаться для изучения работы программы, а не с целью взломать защиту, но это уже другая история. В любом случае, если вы все это делаете для себя, ради интереса, а программа вами честно куплена -- то ваше право ее исследовать и убрать какую-нибудь ошибку, которую на ваш взгляд, допустил разработчик. Правда, это уже совсем другая история. Короче, одним словом, на практике, чтобы была статья -- нужны убытки. Хотябы моральные. Вот если этот ваш htaccess файл подарила вам ваша любимая прабабушка, перед смертью, а злостный нарушитель взял и удалил его, тогда фигово. Или злоумышленник установил какой-то троян. Или получил данные пользователей с сайта банка, которыми он непосредстенно может воспользоваться для достижения прибыли (в том числе и продажа этой информации третьим лицам) -- это статья. Даже взлом+модификация css файла, чтобы верстка в вашем браузере "не ползла", и остальным вы не навредили при этом -- это тоже статья, потому что модификация. Да и любое исправление ошибок на сайте. Однако, взлом сервера, не влекущий за собой его модификацию или нарушение работы сайта -- нет. Чтение каких-то левых файлов, не представляющих никакой ценности, без их копирования -- тоже нет. Правда, в случае, если в файлах оказался, например, личный дневник админа, который он не хотел бы никому показывать, то есть информация предоставляет какую-то ценность для того админа, это уже можно классифицировать как преступление, и администратор может подать в суд. Правда, экспертиза достаточно дорогостоящая, и не факт, что взлом был осуществлен именно тем человеком, ip которого оказался в логах. А настоящий взломщик может оказаться китайцем, который вообще ничего не понял, ему интересно было лишь прочитать пару файлов для proof-of-concept, поэтому, на практике, доказать это сложно. Тем не менее, по российским законам, формально, он будет являться преступником. Ну а с третьей стороны, взламывая что-либо практически невозможно быть уверенным в том, что вы никому не навредите, и ничего больше не сломаете (все же компьютерные системы достаточно сложны, и кто знает, вдруг именно ваш нуль-байт в конце строки повлечет за собой запуск ядерной ракеты ), тем самым не нарушив п.1 272 УК, поэтому в "полевых" условиях делать этого не стоит. Благо, по теме ИБ проводится достаточное количество всяких соревнований и конкурсов, в которых помимо "прикольно, что это получилось"-эффекта, можно еще увидеть, как с подобными заданиями справляются другие, и познакомиться с кем-нибудь. А можно и не знакомиться, и не обращать внимания на других, тут уж как вам больше нравится Не по теме: ради примера, сейчас все еще открыта lab.pentestit.ru
1
|
||||||||||||
|
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
|
|
| 20.05.2015, 21:33 | |
|
Никак, если сервер правильно настроен, или хотя бы с настройками по умолчанию. А вообще грамотные люди, все что нужно прописывают в конфиг самого сервера а не в файл .htaccess. Файл .htaccess перечитывается при каждом запросе, а это глупый расход ресурсов, пусть и не большой, хотя зависит о содержания этого самого файла. И любой грамотный админ это понимает. Но это при условии что вы владелец сервера, или имеете к нему полный доступ.
0
|
|
| 20.05.2015, 21:55 | |
|
Не по теме: Единственный правильный вариант был дан во втором посте, все остальное флуд :D
0
|
|
| 20.05.2015, 22:15 | ||
|
Впрочем, даже для постоянно обновления настроек достаточно апачевскому мастер-процессу подписаться на inotify-события от операционки (под виндой тоже вроде что-то такое есть), чтобы знать, когда создаются или модифицируются определенные файлы. В конце концов, даже если платформа не позволяет это узнать, достаточно просто время от времени узнавать mtime для этих файлов. И делается это параллельно, в фоне, не влияя на работу "рабочих" процессов. Впрочем, вероятно, поэтому настройки на тех серверах и не обновлялись вот так прям сразу... Так что накладные расходы там на самом деле крайне минимальны. Не по теме: возможно, под виндой он работает как-то по другому, не знаю. Но апач на Windows все равно что IIS в вайне под линукс, так что не обессудьте:) Добавлено через 5 минут
0
|
||
|
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
|
||
| 20.05.2015, 23:28 | ||
0
|
||
|
3687 / 964 / 114
Регистрация: 10.01.2010
Сообщений: 2,550
|
|
| 21.05.2015, 00:07 | |
|
Уж не знаю как там со статьями, но мне бы не понравилось отдавать на чтение исходники сайта, а настройки сервера можно таковыми считать. Так что это взлом, а его обсуждение запрещено правилами форума. Прикрываю
0
|
|
| 21.05.2015, 00:07 | |
|
Помогаю со студенческими работами здесь
14
Как вытянуть капчу с сайта pikabu Как вытянуть данные из адреса сайта
Как вытянуть скрипт с сайта или из системы radeant? Файл htaccess: подмена страниц сайта для определеных диапазонов IP адресов Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
Новый CodeBlocs. Версия 25.03
palva 04.01.2026
Оказывается, недавно вышла новая версия CodeBlocks за номером 25. 03. Когда-то давно я возился с только что вышедшей тогда версией 20. 03. С тех пор я давно снёс всё с компьютера и забыл. Теперь. . .
|
Модель микоризы: классовый агентный подход
anaschu 02.01.2026
Раньше это было два гриба и бактерия. Теперь три гриба, растение.
И на уровне агентов добавится между грибами или бактериями взаимодействий.
До того я пробовал подход через многомерные массивы,. . .
|
Учёным и волонтёрам проекта «Einstein@home» удалось обнаружить четыре гамма-лучевых пульсара в джете Млечного Пути
Programma_Boinc 01.01.2026
Учёным и волонтёрам проекта «Einstein@home» удалось обнаружить четыре гамма-лучевых пульсара в джете Млечного Пути
Сочетание глобально распределённой вычислительной мощности и инновационных. . .
|
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Налог на собак: https:/ / **********/ gallery/ V06K53e
Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf
Пост отсюда. . .
|
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop?
Ниже её машинный перевод.
После долгих разбирательств я наконец-то вернула себе. . .
|
|
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод
Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод.
Thinkpad X220 Tablet —. . .
|
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта
Симптом:
После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
|
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
|
Новый ноутбук
volvo 07.12.2025
Всем привет.
По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне:
Ryzen 5 7533HS
64 Gb DDR5
1Tb NVMe
16" Full HD Display
Win11 Pro
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|