|
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247
|
|
Как "вытянуть" файл .htaccess с сайта04.05.2015, 09:36. Показов 24466. Ответов 13
Метки нет (Все метки)
0
|
|
| 04.05.2015, 09:36 | |
|
Ответы с готовыми решениями:
13
Как изменить файл .htaccess после редиректа сайта Как настроить файл .htaccess для сайта на html
|
|
4925 / 3920 / 1620
Регистрация: 24.04.2014
Сообщений: 11,441
|
||
| 04.05.2015, 09:41 | ||
|
2) Выследить его 3) Пытать пока не скажет пароль 4) Вытянуть нужный файл 5) ??? 6) Profit
3
|
||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
|
| 04.05.2015, 09:53 | |
|
Добавлено через 44 секунды Тыр-тыр, если нет доступа к файловой системе сайта - ничего не выйдет.
2
|
|
|
-86 / 7 / 0
Регистрация: 29.08.2014
Сообщений: 247
|
||
| 04.05.2015, 10:56 [ТС] | ||
|
А вот есть проги типа BlackWidow - никакая из подобных прог не может скачать? Я знаю, что именно BlackWidow неможет.
0
|
||
|
Заблокирован
|
|
| 04.05.2015, 12:15 | |
|
У некоторых и .htpasswd в корне сайта лежит. И что теперь по-вашему бери и пользуйся?
0
|
|
|
5 / 5 / 3
Регистрация: 21.09.2011
Сообщений: 46
|
|
| 18.05.2015, 12:16 | |
|
Вы хотите обойти систему безопасности Apache и получить скрытый файл .htaccess ?
Это взлом сайта и статья :-) Ни один правильно настроенный веб-сервер вам этот файл не отдаст. Возникает вопрос - зачем вам нужен этот файл при нормальной работе с веб-сервером ?
0
|
|
|
1 / 1 / 1
Регистрация: 28.01.2013
Сообщений: 46
|
|
| 19.05.2015, 15:16 | |
|
как сделаешь поделись опытом
0
|
|
|
1 / 1 / 0
Регистрация: 19.05.2015
Сообщений: 1
|
|
| 19.05.2015, 19:11 | |
|
Есть уязвимость которая на самом деле позволяет вытянуть данный файл, но хостинг должен быть на Windows, в иных случая пока известных схем не было
1
|
|
| 20.05.2015, 00:34 | ||||||||||||
|
Тыр-тыр, современные веб-сервера -- штука немного посложнее, и настраиваются они гибче, чем просто отдавать или не отдавать файлы в определенной директории. Даже в nginx-е есть например, расширения для lua, на котором можно написать весь сайт, при этом в паблике не будет ни одного (!) файла. Ну или с SSI можно извратиться . Про монстров типа апача я вообще молчу.По сути, в любом апаче, из конфига которого не удаляли дериктивы
Однако же, как обычно, из любых правил существуют и исключения. и дураков полно, но это не значит, что в конфигурации вашего конкретного сервера будут подобные дыры. Ну а по поводу "программ для взлома" вообще: любая программа -- это лишь автоматизация какого-то алгоритма. Взлом происходит не из-за того, что программа -- такой молодец, а потому что человек знает, что в данном случае данный алгоритм с помощью данных баз может дать какой-то результат. Программа не может сделать ничего такого, чего не сделал бы человек. По крайней мере на данный момент, не существует программ типа "нажми кнопку -- и получи доступ" Не по теме: если вы насмотрелись фильмов вроде "person of interest", то там программный доступ к системам обеспечивался на административном уровне, и в первую очередь благодаря ему "программа могла все", а из реального мира, даже те же PRISM и прочие -- они лишь перехватывают пакеты, и помогают людям взломать, но сами они способны это сделать лишь в исключительно редких и совсем простых случаях. То есть, как я уже сказал, подобный функционал заложен в веб-сервер изначально. Обойти его штатными средставми -- это все равно что поменять в конфигурации webroot на корневой каталог, и в результате считать все логины и пароли с сервера, например, из файлов /etc/passwd и /etc/shadow. Такой функционал, разумеется, можно заложить, но кому ж это нужно? Поэтому и .htacсess и .htpasswd, и некоторые другие файлы защищаются, и не видны никому, кроме администраторов сервера Не по теме: впрочем, они и им не видны через "интерфейсную часть" -- через веб сервер, а с помощью совершенно других и зачастую никак не связанных с веб-сервером технологий: программ удаленного администрирования Поэтому и ваш вопрос звучал несколько некорректно. Думаю, вы сначала попробовали нескольлькими способами, и у вас не получилось, а только потом уже стали задавать этот вопрос сюда. Поэтому с чего вы вообще решили, что его оттуда можно вытянуть? Если бы вы спросили, а вот вообще, в принципе, существует такая возможность или нет, с указанием того, какими способами (не программами, а способами) вы пытались это сделать, указали бы версию веб-сервера, с какой целью вам это надо (особенно, что в htaccess-е обычно не лежит crtitical sensetive информации, разве что попробовать для info discloure), какая cms используется на сайте (частенько, дефольные htaccess файлы никто не меняет, и возможно я, или кто-то другой просто бы нагуглил вам его содержимое), тогда и ответы на ваш вопрос были бы более содержательними, чем те, которые вы получили.
Да, разумеется, атакующий рискует. Вдруг там будет инфа, которая составляет гостайну, там уже действуют немного другие законы. Возможно, также применение п3 272ой статьи, в случае, когда злоумышленник получил доступ к некоей внутренней информации компании/владельца сайта, использование которой само по себе причинит кому-то вред (например, номер карточки и ее cvc2 код), вполне вероятно, при наличии хороших адвокатов со стороны пострадавшего, которые смогут доказать что неправомерный доступ имел место быть. Но нужно доказать, что это -- действительно огромная угроза, и кроме того, нужно доказать, что злоумышленник все еще помнит то, что он видел. Иначе, чисто формально, он ничего не нарушил. Сам по себе "взлом" не является правонарушением. А в сфере reverse engeneering, так он даже фактически разрешен явно, пп2-3 ст 1280 ГКРФ. Единственное, что -- нельзя эту модифицированную программу потом распространять, и в первую очередь, это должно делаться для изучения работы программы, а не с целью взломать защиту, но это уже другая история. В любом случае, если вы все это делаете для себя, ради интереса, а программа вами честно куплена -- то ваше право ее исследовать и убрать какую-нибудь ошибку, которую на ваш взгляд, допустил разработчик. Правда, это уже совсем другая история. Короче, одним словом, на практике, чтобы была статья -- нужны убытки. Хотябы моральные. Вот если этот ваш htaccess файл подарила вам ваша любимая прабабушка, перед смертью, а злостный нарушитель взял и удалил его, тогда фигово. Или злоумышленник установил какой-то троян. Или получил данные пользователей с сайта банка, которыми он непосредстенно может воспользоваться для достижения прибыли (в том числе и продажа этой информации третьим лицам) -- это статья. Даже взлом+модификация css файла, чтобы верстка в вашем браузере "не ползла", и остальным вы не навредили при этом -- это тоже статья, потому что модификация. Да и любое исправление ошибок на сайте. Однако, взлом сервера, не влекущий за собой его модификацию или нарушение работы сайта -- нет. Чтение каких-то левых файлов, не представляющих никакой ценности, без их копирования -- тоже нет. Правда, в случае, если в файлах оказался, например, личный дневник админа, который он не хотел бы никому показывать, то есть информация предоставляет какую-то ценность для того админа, это уже можно классифицировать как преступление, и администратор может подать в суд. Правда, экспертиза достаточно дорогостоящая, и не факт, что взлом был осуществлен именно тем человеком, ip которого оказался в логах. А настоящий взломщик может оказаться китайцем, который вообще ничего не понял, ему интересно было лишь прочитать пару файлов для proof-of-concept, поэтому, на практике, доказать это сложно. Тем не менее, по российским законам, формально, он будет являться преступником. Ну а с третьей стороны, взламывая что-либо практически невозможно быть уверенным в том, что вы никому не навредите, и ничего больше не сломаете (все же компьютерные системы достаточно сложны, и кто знает, вдруг именно ваш нуль-байт в конце строки повлечет за собой запуск ядерной ракеты ), тем самым не нарушив п.1 272 УК, поэтому в "полевых" условиях делать этого не стоит. Благо, по теме ИБ проводится достаточное количество всяких соревнований и конкурсов, в которых помимо "прикольно, что это получилось"-эффекта, можно еще увидеть, как с подобными заданиями справляются другие, и познакомиться с кем-нибудь. А можно и не знакомиться, и не обращать внимания на других, тут уж как вам больше нравится Не по теме: ради примера, сейчас все еще открыта lab.pentestit.ru
1
|
||||||||||||
|
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
|
|
| 20.05.2015, 21:33 | |
|
Никак, если сервер правильно настроен, или хотя бы с настройками по умолчанию. А вообще грамотные люди, все что нужно прописывают в конфиг самого сервера а не в файл .htaccess. Файл .htaccess перечитывается при каждом запросе, а это глупый расход ресурсов, пусть и не большой, хотя зависит о содержания этого самого файла. И любой грамотный админ это понимает. Но это при условии что вы владелец сервера, или имеете к нему полный доступ.
0
|
|
| 20.05.2015, 21:55 | |
|
Не по теме: Единственный правильный вариант был дан во втором посте, все остальное флуд :D
0
|
|
| 20.05.2015, 22:15 | ||
|
Впрочем, даже для постоянно обновления настроек достаточно апачевскому мастер-процессу подписаться на inotify-события от операционки (под виндой тоже вроде что-то такое есть), чтобы знать, когда создаются или модифицируются определенные файлы. В конце концов, даже если платформа не позволяет это узнать, достаточно просто время от времени узнавать mtime для этих файлов. И делается это параллельно, в фоне, не влияя на работу "рабочих" процессов. Впрочем, вероятно, поэтому настройки на тех серверах и не обновлялись вот так прям сразу... Так что накладные расходы там на самом деле крайне минимальны. Не по теме: возможно, под виндой он работает как-то по другому, не знаю. Но апач на Windows все равно что IIS в вайне под линукс, так что не обессудьте:) Добавлено через 5 минут
0
|
||
|
0 / 0 / 0
Регистрация: 28.12.2014
Сообщений: 29
|
||
| 20.05.2015, 23:28 | ||
0
|
||
|
3687 / 964 / 114
Регистрация: 10.01.2010
Сообщений: 2,550
|
|
| 21.05.2015, 00:07 | |
|
Уж не знаю как там со статьями, но мне бы не понравилось отдавать на чтение исходники сайта, а настройки сервера можно таковыми считать. Так что это взлом, а его обсуждение запрещено правилами форума. Прикрываю
0
|
|
| 21.05.2015, 00:07 | |
|
Помогаю со студенческими работами здесь
14
Как вытянуть капчу с сайта pikabu Как вытянуть данные из адреса сайта
Как вытянуть скрипт с сайта или из системы radeant? Файл htaccess: подмена страниц сайта для определеных диапазонов IP адресов Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
|
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11
— это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
|
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11
Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
|
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
|
|
Модель микоризы: классовый агентный подход 3
anaschu 06.01.2026
aa0a7f55b50dd51c5ec569d2d10c54f6/
O1rJuneU_ls
https:/ / vkvideo. ru/ video-115721503_456239114
|
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ФедосеевПавел 06.01.2026
Owen Logic: О недопустимости использования связки «аналоговый ПИД» + RegKZR
ВВЕДЕНИЕ
Введу сокращения:
аналоговый ПИД — ПИД регулятор с управляющим выходом в виде числа в диапазоне от 0% до. . .
|
Модель микоризы: классовый агентный подход 2
anaschu 06.01.2026
репозиторий https:/ / github. com/ shumilovas/ fungi
ветка по-частям.
коммит Create переделка под биомассу. txt
вход sc, но sm считается внутри мицелия. кстати, обьем тоже должен там считаться. . . .
|
Расчёт токов в цепи постоянного тока
igorrr37 05.01.2026
/ *
Дана цепь постоянного тока с сопротивлениями и источниками (напряжения, ЭДС и тока). Найти токи и напряжения во
всех элементах. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа и. . .
|