Как защитить форум на vBulletin

Прометей

Пользователь
Регистрация
15.08.12
Сообщения
913
Реакции
211
Баллы
29
Что по мне: намного проще скачать сам двиг в котором нет ни чего лишнего, чем гадать, а что ещё в него вложено? Какой версии патч? Первой или второй?
 

Прометей

Пользователь
Регистрация
15.08.12
Сообщения
913
Реакции
211
Баллы
29
Я лично вопрос понял иначе: как определить что у НЕГО есть в архиве? Без установки? Это тоже реально: нужно только сравнивать файлы, которые были бы заменены патчем. Сомневаюсь, что новичкам это доступно. - но оно реально:)
 

Прометей

Пользователь
Регистрация
15.08.12
Сообщения
913
Реакции
211
Баллы
29
Зато моя ссылка - это ссылка с орга на Воблу с патчем.. Но, так как мне не доступно скачивать от туда, этот патч по моей просьбе скачали на Ф/О. Хотя, я не проверял. Если и это не оно, буду искать дальше.
 

Shareman1

Пользователь
Регистрация
25.02.12
Сообщения
151
Реакции
24
Баллы
13
нет он пропатчен) просто не которые файлы сразу подтерты в нужных местах вот и все)
 

Helenka1

Пользователь
Регистрация
26.06.12
Сообщения
2.501
Реакции
535
Баллы
28
Ребят, вы прежде, чем делать выводы, дождались бы ответа Ветра.
 

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard
а как узнать стоит она у меня или нет?

Ну я же вроде ясно сказал...

в админке
на каждой странице
сверху
версия и PL
если, конечно, всё правильно поставлено

Льюви, ни разу не видел на нулленых версиях... в лицензии - да.

Господа, если есть сомнения качайте и ставьте откуда вам нравится. Только потом не плачьте, когда у вас окошки какие-нибудь вылезут вдруг.

Практически все файлы, находящиеся здесь проверены на десятках форумов, как своих, так и люди эти файлы ставили. И никогда с ними не было проблем, за исключением когда появляются дырки в хаках, или очередной школьник находит в сети уязвимость. Но для этого нужно следить за темами уязвимостей. Мы стараемся информировать об этом наших форумчан.
 

koil

Пользователь
Регистрация
16.01.13
Сообщения
577
Реакции
98
Баллы
13
Ну я же вроде ясно сказал...
.
аа.. может я и скачал версию 3.8.4 и не 3.8.4 PL
значит патч нужно ставить дополнительно..
а он точно нужен? Есть в нем острая необходимость?
 

Shareman1

Пользователь
Регистрация
25.02.12
Сообщения
151
Реакции
24
Баллы
13
да здесь он пропатчен. нет дополнительно не надо если вы отсюда качали.
да нужен была большая дырка, а этот патч ее закрывает.
 

koil

Пользователь
Регистрация
16.01.13
Сообщения
577
Реакции
98
Баллы
13
Вы здесь на форуме видели два дистрибутива vb 3.8.4? Покажите?

аа.. посмотрел оказывается 3.8.7 PL1 стоит. Запомнилось только PL1.

Качала отсюда где и написано "Скачать vBulletin 3.8.4 (3.29 Мб)"
Без всяких PL1.

В админке у меня наверху написано просто vBulletin 3.8.4 без PL1.
А еще какие способы есть узнать, стоит патч или нет?


Только что обратил внимание, а здесь какая версия стоит? Не видно что-то..
 

Прометей

Пользователь
Регистрация
15.08.12
Сообщения
913
Реакции
211
Баллы
29
Скорее всего тут стоит 3.8.7 Patch Level 3. Как самая последняя. Что до патча 2 для 3.8.4 - отдельно от форума и я через Гугол найти не смог.
 

Shareman1

Пользователь
Регистрация
25.02.12
Сообщения
151
Реакции
24
Баллы
13
Нет здесь стоит 3.8.4 Ветер уже говорил где то в этой теме. Он больше ее придерживается)
Версию не как не узнаешь если нужные файлы подтерты)
 

koil

Пользователь
Регистрация
16.01.13
Сообщения
577
Реакции
98
Баллы
13

Shareman1

Пользователь
Регистрация
25.02.12
Сообщения
151
Реакции
24
Баллы
13
Почти)))))))
 

Прометей

Пользователь
Регистрация
15.08.12
Сообщения
913
Реакции
211
Баллы
29
А кстати тоже хороший способ защиты.
Ведь к разным версиям есть разные способы взлома полагаю.
Есть специальный хак суть работы которого в постоянной смене надписи номера версии в футере форума.
Да, на античате на каждую версию есть описание взлома и защиты. Что до версий - выше я уже давал ссылку на 3.8.4 PL 2. Это самая последняя версия от старой команды. Которая сейчас делает XenForo.
 

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard

Льюви, спасибо. Спасибки еще не появились :)
Посмотрел. Да. Но на тех нуллях, что у меня этого нет :)

Добавлено через 1 час 43 минуты
В первый пост добавлен метод защиты админки форума с динамическим IP адресом
 

lukamal

Редактор
Регистрация
30.08.12
Сообщения
803
Реакции
484
Баллы
28
Установил тестовый форум IPB.
В админке центр безопасности IP.Board рекомендуется отключить функции exec, system, popen, proc_open, shell_exec.

Интересно будет ли работать vbulletin при отключении этих функций.

Да и к сожалению это не возможно сделать на виртуальном хостинге.
 
Последнее редактирование:

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard

lukamal

Редактор
Регистрация
30.08.12
Сообщения
803
Реакции
484
Баллы
28
А зачем их отключать на vb? У каждого движка свои уязвимости и рекомендации к ним.

В PHP не силён, но насколько я понимаю запрет выполнения данных функции не позволит злоумышленникам добиться своей цели. Даже если они найдут дырку в скрипте они не смогут выполнить вредоносный код залитый на сайт.
 

Allex1

Пользователь
Регистрация
21.04.12
Сообщения
158
Реакции
34
Баллы
13
Спасибо больше.:good::cool:


3. В конфиге прописываем ID админа в той строке, где указывается неизменяемый и неудаляемый пользователь.


Не сразу нашёл секцию (может это поможет другим):

$config['SpecialUsers']['undeletableusers'] = '';

Между кавычками поставил цифру 1.

файл называется config.php, находится в папке includes.
 

Прометей

Пользователь
Регистрация
15.08.12
Сообщения
913
Реакции
211
Баллы
29
Думаю что Вам было бы легче разобраться с файлом конфига, если бы Вы его залили на русском языке: на работе форума это ни как не скажется. А Вам было бы всё более понятно и удобно (прошу только не путать с полной заливкой файлов русского языка на сервер до установки форума - я говорю лишь об отдельном файле!)
 

Allex1

Пользователь
Регистрация
21.04.12
Сообщения
158
Реакции
34
Баллы
13
Хотелось бы убрать статус Adimistrator из post bit под аватаркой и из списка пользователей. Чтобы никто не видел имя пользователя администратора. ИМХО это затруднит подбор пароля.
 

Avalanch

Пользователь
Регистрация
22.02.13
Сообщения
91
Реакции
42
Баллы
3
Адрес
Москва
Хотелось бы убрать статус Adimistrator из post bit под аватаркой и из списка пользователей. Чтобы никто не видел имя пользователя администратора. ИМХО это затруднит подбор пароля.

Подбор пароля затруднит сложность пароля :) А это баловство) убрать, спрятать, это элементарно вычислить, кто администратор :)
 

Mister1

Пользователь
Регистрация
02.03.13
Сообщения
234
Реакции
242
Баллы
28
Адрес
localhost
это затруднит подбор пароля.

Для этого есть хак Advanced Login System, а если хотите спрятать звание админа, то идите в управление группами и там уберите, хотя в этом нет нужды.
 

Allex1

Пользователь
Регистрация
21.04.12
Сообщения
158
Реакции
34
Баллы
13
Подбор пароля затруднит сложность пароля :) А это баловство) убрать, спрятать, это элементарно вычислить, кто администратор :)

Как вычислить? И как лучше спрятать?
 

Avalanch

Пользователь
Регистрация
22.02.13
Сообщения
91
Реакции
42
Баллы
3
Адрес
Москва
Как вычислить? И как лучше спрятать?

Выше вам ответили, ставьте сложный пароль 14-16 символов))) год тратить на расшифроку, а то и более никто не будет)
 

Mister1

Пользователь
Регистрация
02.03.13
Сообщения
234
Реакции
242
Баллы
28
Адрес
localhost
Как вычислить?

Переходите по ссылке сайт.ру/member.php?u=1, и попадаете на профиль администратора, пример: https://lumtu.com/member.php?u=1
Почему? 1 - это id администратора, по умолчанию.
Еще проще посмотреть список руководства форума.

И как лучше спрятать?

Убрать с руководства форума, сменить id, дату регистрации и т.д.
 

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard
Хм... Зачем его прятать?
Найти администратора не составляет особого труда если потратить минут 10 на просмотр форума.
Сложный пароль, и защитить админку .htaccess по IP. Вполне достаточно, все остальное паранойя.
 

Allex1

Пользователь
Регистрация
21.04.12
Сообщения
158
Реакции
34
Баллы
13
И так, для параноиков тех, кто думает что для снижения вероятности подбора пароля, лучше скрыть логин, всё просто.
Регистрируем нового пользователя, делаем из него администратора, присваиваем статус как и у всех, с аналогичным количеством сообщений. У меня Новичок.
Особый статус - Да, установки пользователя.
Пользователю id1 снижаем права, переводим в зарегистрированные пользователи. Ему присваиваем статус Administrator, чтобы те, кто ищут, сначала нашли его.

Добавлено через 1 минуту
Переходите по ссылке сайт.ру/member.php?u=1, и попадаете на профиль администратора, пример: https://lumtu.com/member.php?u=1
Почему? 1 - это id администратора, по умолчанию.
Еще проще посмотреть список руководства форума.



Убрать с руководства форума, сменить id, дату регистрации и т.д.

Попробуйте плиз найти администратора на http://arbitraz.ru

Добавлено через 2 минуты
Хм... Зачем его прятать?

Чтобы избежать подбора пароля, с использованием нескольких ip на время таймаута ввода.
 
Последнее редактирование:

Mister1

Пользователь
Регистрация
02.03.13
Сообщения
234
Реакции
242
Баллы
28
Адрес
localhost
Попробуйте плиз найти администратора

Давайте угадаю :D это http://arbitraz.ru/member.php?u=6671?

Чтобы избежать подбора пароля, с использованием нескольких ip на время таймаута ввода.

А чего вы так боитесь брута? Сильный пароль и никакой брут не подействует.
 

Allex1

Пользователь
Регистрация
21.04.12
Сообщения
158
Реакции
34
Баллы
13

:ohmy::(
Как нашли? Неизменяемый пользователь? И главное как спрятать?

Добавлено через 4 минуты
А чего вы так боитесь брута? Сильный пароль и никакой брут не подействует.

Основы безопасности когда-то где-то преподавали. ИМХО перебрать можно всё.
 
Последнее редактирование:

Mister1

Пользователь
Регистрация
02.03.13
Сообщения
234
Реакции
242
Баллы
28
Адрес
localhost

Секрет :pardon:, никаких особых действий не делал, простой анализ.

Основы безопасности когда-то где-то преподавали.

Одно скажу, если хацкеры, все же возьмутся за форум, то кто админ, большого значения не играет.
 

Льюви

Пользователь
Регистрация
22.05.12
Сообщения
1.216
Реакции
996
Баллы
28
Адрес
Харьков
А чего вы так боитесь брута?
мне вот тоже всегда интересно...
как правило, админские аккаунты ломают немного не так)
можно изменить количество "неправильных" попыток входа в аккаунт
можно ставить всякие "капча при входе", дабы усложнить брутерам жизнь

но самое главное - не использовать один и тот же пасс на разных ресурсах
если совсем паранойя давит - вообще не шорхаться по форуму админским акком, только в админку
админским акком ходить с отдельного браузера
после того, как сделал что хотел в админке, из админки выходить (сессию закрывать)
пасс а браузере не хранить
и никогда не ходить админским акком по каким бы то ни было ссылкам, особенно присланным юзерами
 

Mister1

Пользователь
Регистрация
02.03.13
Сообщения
234
Реакции
242
Баллы
28
Адрес
localhost

Allex1

Пользователь
Регистрация
21.04.12
Сообщения
158
Реакции
34
Баллы
13
Секрет :pardon:, никаких особых действий не делал, простой анализ.



Одно скажу, если хацкеры, все же возьмутся за форум, то кто админ, большого значения не играет.

Придется учредить акционерное общество по выбиванию выкупу секретов у Mister.
Лучше по хорошему скажите сколько вам надо?
 

Mister1

Пользователь
Регистрация
02.03.13
Сообщения
234
Реакции
242
Баллы
28
Адрес
localhost
секретов у Mister.

Нет там никаких секретов. Просто выполняйте выше упомянутые советы. И все. Думаю ни кому не понадобится "ломать" ваш форум. Это паранойя уже. :mosking:
 

Pavlik Ivanov

Пользователь
Регистрация
14.05.13
Сообщения
72
Реакции
2
Баллы
3
Как сделать Себе постоянный IP что бы создать .htaccess и двойной пароль?
 

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard
Обратиться к интернет провайдеру
 

inso

Пользователь
Регистрация
12.06.13
Сообщения
362
Реакции
14
Баллы
13
4. В корневой .htaccess дописываем строку, запрещающую изменение конфига из вне:

PHP код:
<Files config.php>
deny from all
</Files>
Создаешь в блокноте обычный текстовый документ с названием htaccess, добавляешь в него эту строчку и заливаешь в корневую папку форума, там переименовываешь в .htaccess и файл становится скрытым.
Я правильно понял, когда переименовываем а .htaccess, расширение .txt стереть надо? В общем пробывал и стирать и не стирать, но файл скрытым вроде не стал . Или так и должно быть? На фтп захожу через файлзиллу.

Добавлено через 10 минут
В случае если ваш IP статический:

Защищаем админку .htaccess если у вас динамический IP
Прошу прощения за дебильный вопрос, но как узнать статический или динамический у меня ип?

Добавлено через 5 минут
Ещё один момент безопасности, с которым столкнулась совершенно случайно:
проверьте, включена ли на вашем сервере функция register_globals.
Как это можно сделать?
Идём в админку, самый нижний левый блок "Обслуживание" и самая нижняя строка "Показать информацию о PHP". Вы увидите много всяких таблиц, ищем Configuration
PHP Core, а в ней пункт register_globals. Если там в строке напротив register_globals стоит "On", значит, эта функция включена. Это плохо.
Решение: добавить в файл .htaccess строчку следующего содержания:
php_flag register_globals off и проверить изменения в вышеуказанной таблице. В певой графе Local значение должно измениться, это значит, что вы всё сделали правильно.
У меня off стоит как в Local, так и в Master. Так и оставить?

Добавлено через 54 минуты
Кроме того на vBulletin 3.8.4 & 3.8.5 существует небольшая уязвимость благодаря которой злоумышленник может зарегистрироваться под админским ником и читать почту админа. Фикс: админ панель - опции - запрещённые имена пользователей - добавляем &# - сохраняем изменение
Что то не нашел этот путь в админке. Я использовал тут: админка - основные настройки - регистрация пользователей - пункт "недопустимые имена пользователей". Или это не то?
 

Льюви

Пользователь
Регистрация
22.05.12
Сообщения
1.216
Реакции
996
Баллы
28
Адрес
Харьков
когда переименовываем а .htaccess, расширение .txt стереть надо?
.htaccess - это всё
это и название, и расширение
больше никаких символов там быть не должно

но файл скрытым вроде не стал . Или так и должно быть? На фтп захожу через файлзиллу.
ну если в настройках файлзиллы указано "показывать скрытые файлы", то .htaccess будет виден
иначе как с ним вообще работать?

как узнать статический или динамический у меня ип?
оу...
в нашей стране провайдеру приходится отдельно платить за статический ИП
есть куча сервисов по определению текущего ИП
кроме того, у Вас вобла всегда под рукой - на странице "кто он-лайн" посмотрите свой ИП
скопируйте его, зайдите в админку - пользователи - поиск по ИП - вбейте ИП, вперёд
она покажет найденных пользователей, возле каждого есть ссылка "найти другие ИП этого пользователя"
нажимаете и изучаете
многие обнаруживают там ооооочень много интересного))))

собственно, если на форум заходили только с одного компа и ИП - статика, он один там и будет

Я использовал тут: админка - основные настройки - регистрация пользователей - пункт "недопустимые имена пользователей". Или это не то?
да, это то
 

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard
Первый пост обновлен. В частности пп.6 добавлена папка cpstyles
 
  • Мне нравится
Реакции: inso

Wmboard

Пользователь
Регистрация
01.01.70
Сообщения
9.274
Реакции
2.665
Баллы
28
Адрес
На wmboard
Нет, больше изменений нет. Первый пост актуален. Был прецедент с этой папкой.
 

Avalon2

Пользователь
Регистрация
26.04.13
Сообщения
28
Реакции
1
Баллы
3
Где-то читал, что для большей надежности нужно ограничить доступ через FTP по IP адресу? Так ли это? Если да, то что и где необходимо прописать?
 

lukamal

Редактор
Регистрация
30.08.12
Сообщения
803
Реакции
484
Баллы
28
Где-то читал, что для большей надежности нужно ограничить доступ через FTP по IP адресу? Так ли это? Если да, то что и где необходимо прописать?

Если я правильно понял ваш вопрос, то пункт №8 первого поста.
 

Статистика форума

Темы
200.447
Сообщения
380.279
Пользователи
327.896
Новый пользователь
Sol'yevaya moshch'
Сверху Снизу