banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật hạn chế hack vào db ! cùng thảo luận nào !  XML
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 05:25:25 (+0700) | #1 | 1155
[Avatar]
nhocbmt
Member

[Minus]    0    [Plus]
Joined: 26/06/2006 17:55:21
Messages: 75
Location: Ban Mê City
Offline
[Profile] [PM] [WWW]
em mới nghĩ ra 1 cách hạn chế hack vào db cho các ứng dụng smilie nhưng đây chỉ là ý tưởng thôi !

vd như các attacker khi có được 1 remv trên host đặt forum rồi thì họ sẽ cố gắng tìm cách get host , hoặc get root ! Nhưng đối với 1 serv config kĩ thì họ sẽ ko làm được gì ngoài cách đọc file config để chui vào db fá fách này nọ !

Vậy tại sao mình ko làm an toàn file config nhĩ ???

vd :

file config của em :
<?
$f="host khác.com/txt.php"
$read=readfile($f);
?>

và nội dung của file host khác.com/txt.php là info chứa user + pass của db smilie

Vậy attacker sẽ làm cách nào để chui vào db nhĩ smilie

smilie
Tuy đơn giãn nhưng em nghĩ nó cũng là 1 cách hạn chế để cho các script kidie phá phách smilie

Lưu ý : Em chỉ nói là để file config ở host khác thôi chứ em ko nói là để db ở host khác nhé smilie
-nhocbmt
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 06:05:56 (+0700) | #2 | 1183
[Avatar]
xoai13388
Elite Member

[Minus]    0    [Plus]
Joined: 20/07/2003 07:28:42
Messages: 47
Location: A Peace Field
Offline
[Profile] [PM]
nếu đã view được file config thì cũng sẽ thấy được "host khác.com/txt.php" và attaker có thể view file config này. Còn nếu dùng 1 số thủ thuật khác để bảo vệ file này thì lại gặp khó khăn khi đọc từ file kia. smilie
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 07:30:06 (+0700) | #3 | 1227
[Avatar]
Abe
Researcher

Joined: 29/03/2002 03:19:17
Messages: 145
Offline
[Profile] [PM]

nhocbmt wrote:
em mới nghĩ ra 1 cách hạn chế hack vào db cho các ứng dụng smilie nhưng đây chỉ là ý tưởng thôi !

vd như các attacker khi có được 1 remv trên host đặt forum rồi thì họ sẽ cố gắng tìm cách get host , hoặc get root ! Nhưng đối với 1 serv config kĩ thì họ sẽ ko làm được gì ngoài cách đọc file config để chui vào db fá fách này nọ !

Vậy tại sao mình ko làm an toàn file config nhĩ ???

vd :

file config của em :
<?
$f="host khác.com/txt.php"
$read=readfile($f);
?>

và nội dung của file host khác.com/txt.php là info chứa user + pass của db smilie

Vậy attacker sẽ làm cách nào để chui vào db nhĩ smilie

smilie
Tuy đơn giãn nhưng em nghĩ nó cũng là 1 cách hạn chế để cho các script kidie phá phách smilie

Lưu ý : Em chỉ nói là để file config ở host khác thôi chứ em ko nói là để db ở host khác nhé smilie
-nhocbmt 


Không rõ vì sao bạn lại có ý tưởng này nữa, kể ra nếu cố gằng "gò" theo cách này thì cũng được.. nhưng mọi sự sẽ trở nên vất vả hơn khá nhiều.. và quan trọng là hiệu quả cũng không được cao cho lắm smilie
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 07:34:18 (+0700) | #4 | 1229
[Avatar]
oxphreus
Member

[Minus]    0    [Plus]
Joined: 26/06/2006 01:04:20
Messages: 3
Offline
[Profile] [PM]
Chmod 711 file config nếu server hỗ trợ
hoặc dùng zend encoder hay ioncube ,nhưng mà nói chung nếu server config ko kỹ ,nó include file config rồi fetch ra thì cũng xong
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 07:34:59 (+0700) | #5 | 1230
hack2prison
Member

[Minus]    0    [Plus]
Joined: 10/02/2004 10:43:43
Messages: 58
Offline
[Profile] [PM]
<?
$f="host khác.com/txt.php"
$read=readfile($f);
?> 

Không thể nào đâu. Bởi vì:

1. Host sẽ không chấp nhận điều này trừ trường hợp đặc biệt lỗi file search của IBF (lỗi mà HVA bị đánh sập). Nếu bạn được phép làm điều đó attacker cũng cài một mã nguồn y chang của bạn và cũng:
<?
$f="host khác.com/txt.php"
$read=readfile($f);
?> 

Trong file login của attacker thêm đoạn:
If login success
Update ....username (thường) to Admin group 

và đàng hoàng đăng nhập trên website của attacker để trở thành admin trong database của bạn. smilie
2. Giả sử bạn có quyền đó. Attacker vẫn có thể local vào host khác.com để tấn công database của bạn mà.

Như vậy giải pháp hay nhất là zend file config smilie
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 07:52:56 (+0700) | #6 | 1235
[Avatar]
gamma95
Researcher

Joined: 20/05/2003 07:15:41
Messages: 1377
Location: aaa&quot;&gt;
Offline
[Profile] [PM] [ICQ]
file config của em :
<?
$f="host khác.com/txt.php"
$read=readfile($f);
?>
 

xin cho bit nội dung file txt.php
tại sao phải là *.php ? ..cái host khác có hỗ trợ PHP ko ??
Cánh chym không mỏi
lol
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 09:27:31 (+0700) | #7 | 1266
[Avatar]
Rekc0r
Member

[Minus]    0    [Plus]
Joined: 25/06/2006 22:42:46
Messages: 4
Offline
[Profile] [PM] [WWW]
ngay cả zend và ioncube giờ cũng decode đc hết rồi...
ko biết ai có giải pháp nào khác ko smilie
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 27/06/2006 13:41:23 (+0700) | #8 | 1335
[Avatar]
Abe
Researcher

Joined: 29/03/2002 03:19:17
Messages: 145
Offline
[Profile] [PM]
Muốn thực hiện được việc này thì phải gọi là cả một tiến trình, đi từ dưới lên trên trong công tác bảo mật.

Cách đơn giản nhất là "học" làm sao để người ta không có xem được. Và nếu người ta xem được thì cũng không có thông tin gì hữu ích.

Đây là cách nhìn chung và xuất phát từ đó để nghiên cứu học tập các phương pháp, đừng nên quan tâm đến tiểu tiết vội khi chưa có general.



smilie
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 06:43:41 (+0700) | #9 | 1533
[Avatar]
nhocbmt
Member

[Minus]    0    [Plus]
Joined: 26/06/2006 17:55:21
Messages: 75
Location: Ban Mê City
Offline
[Profile] [PM] [WWW]
nếu đã view được file config thì cũng sẽ thấy được "host khác.com/txt.php" và attaker có thể view file config này. Còn nếu dùng 1 số thủ thuật khác để bảo vệ file này thì lại gặp khó khăn khi đọc từ file kia.  


2 host ở 2 serv khác nhau ! Hoặc ta có thể đặt file txt.php ở 1 host free cũng được mà !

xin cho bit nội dung file txt.php
tại sao phải là *.php ? ..cái host khác có hỗ trợ PHP ko ??  


nội dung txt.php là nội dung file config thực sự mà ứng dụng đang dùng !

Tại sao lại là php àh smilie chắc tại vì browser ko thể view được php nên dùng php !

Tất nhiên .dll hoặc .txt . gì cũng được ! Nhưng có vẻ ko an toàn smilie
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 07:17:30 (+0700) | #10 | 1559
onlyAnh
Member

[Minus]    0    [Plus]
Joined: 27/06/2006 07:14:09
Messages: 10
Offline
[Profile] [PM]
Nếu host ko hỗ trợ PHP thì nó download file đấy về được nhỉ
Nếu là file TXT thì view trên browser được
Còn nếu host hỗ trợ PHP thì :

$f="host khác.com/txt.php"
$read=readfile($f);


Thế này sao được nhỉ ??
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 07:31:21 (+0700) | #11 | 1567
[Avatar]
gamma95
Researcher

Joined: 20/05/2003 07:15:41
Messages: 1377
Location: aaa&quot;&gt;
Offline
[Profile] [PM] [ICQ]
nội dung txt.php là nội dung file config thực sự mà ứng dụng đang dùng !

Tại sao lại là php àh chắc tại vì browser ko thể view được php nên dùng php !

Tất nhiên .dll hoặc .txt . gì cũng được ! Nhưng có vẻ ko an toàn
 

hehe ...như vậy là cái host khác của bạn support php
vậy thì như bạn onlyAnh đã nói ...
Code:
$f="host khác.com/txt.php"
$read=readfile($f);

hàm readfile lúc đó chỉ đọc đã mã HTML trả về của file txt.php thôi ,cái này nhócbmt sai cơ bản

Cánh chym không mỏi
lol
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 09:43:33 (+0700) | #12 | 1600
[Avatar]
micimacko
Member

[Minus]    0    [Plus]
Joined: 08/10/2004 21:23:39
Messages: 9
Location: hell
Offline
[Profile] [PM]
$f="host khác.com/txt.php"
$read=readfile($f);  

nếu câu lệnh là như này đương nhiên là hostkhác ko hỗ trợ PHP , thế thì dùng IE mở Link trên là View đc ngay SQL config thôi smilie

*còn 1 cách khá thủ công nữa là Rename File config rồi giấu đi đâu đó, tuy nhiên cách này phải chỉnh lại các dòng Include hơi nhiều :?
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 11:50:43 (+0700) | #13 | 1627
hoangaus
Member

[Minus]    0    [Plus]
Joined: 27/06/2006 03:18:21
Messages: 13
Offline
[Profile] [PM]
nếu mà rename file config k phải là cách tốt , vì nếu hacker đã read đc file trên host của bạn thì view file index là biết ngay config nằm ở đâu
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 22:20:04 (+0700) | #14 | 1735
buileminh
Member

[Minus]    0    [Plus]
Joined: 06/01/2004 01:09:02
Messages: 14
Location: 127.0.0.1
Offline
[Profile] [PM] [Yahoo!] [MSN] [ICQ]
Em nghĩ cách ngăn chặn theo thứ tự như thế này:
1 - Không cho hacker xâm nhập vào host bằng cách code thật tốt, config cẩn thận
2 - Nếu hacker đã xâm nhập thì cố gắng ko cho show nội dung của host mình bằng cách CHMOD thật tốt
3 - Nếu CHMOD tốt rồi nhưng hacker vẫn xâm nhập được thì không cho hắn đọc được file (chắc cũng bằng cách CHMOD thôi)
4 - Nếu hacker vẫn có cách đọc được file thì cố gắng làm sao để kết quả trả về không phải là plain text (VD như mã hóa Zend chẳng hạn)
5 - Nếu tất cả các bước trên mà vẫn bị qua thì...em bó tay, bác ấy pro quá!


Cách em vẫn hay làm là CHMOD + Zend nhưng ko biết thế đã an toàn chưa vì em ko biết CHMOD đã đủ an toàn chưa. Nhân tiện em có một vài thắc mắc:
1 - em CHMOD dir thành 701(cao hơn nữa là 101) và 703(nếu cần write), files thì vần để nguyên là 644 (vì em ko biết CHMOD nào cho file là tốt nhất) thì độ an toàn thế nào
2 - em nghe nói Zend đã bị decode rồi vậy có bác nào có tool decode ko? Nếu ko có thì bác nào biết decode thì hướng dẫn cho em với!

Thanks các bác
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 28/06/2006 23:00:20 (+0700) | #15 | 1747
GTTG
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 11:36:50
Messages: 1
Offline
[Profile] [PM]
mình nghĩ cũng có thể move cái file config sang thư mục khác rồi rename nó lại . ở file config cũ ta xóa tất cả rồi thêm vào :
Code:
<?php include "path/..... " ?>

ở file này ta lại mã hóa nó thêm 1 lần nữa và chmod cả 2 file thật kỹ . host có hỗ trợ thì chmod file đã move thành 111 . :twisted:
em noob . ai biết chỉ thêm
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 00:32:30 (+0700) | #16 | 1795
[Avatar]
H0angY3nXinhdep
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 12:58:49
Messages: 9
Offline
[Profile] [PM] [WWW] [Yahoo!]
smilie , các bạn là hacker chẳng lẽ chưa vô 1 cái host nào mà không soi được config sao?
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 03:03:16 (+0700) | #17 | 1829
[Avatar]
phamquoc_truong
Elite Member

[Minus]    0    [Plus]
Joined: 04/04/2004 07:54:12
Messages: 79
Location: PeaceWorld
Offline
[Profile] [PM]
Trời ! suy nghĩ hơi . . .
Bạn nghĩ rằng bạn đặt file config ở host khác rồi chẳng ai biết được nội dung file đó sao ? nhầm rất cở bản ! Thế bạn không nghĩ rằng nó cũng có thể dùng host của nó để đọc sao ?
Bạn dùng read để đọc 1 file ở host khác ? thế thì nó chả mất thời gian dùng read làm gì cả, nó đánh thằng file đó của bạn trên addresss ra hết ! Vì server cũng chỉ trả cho bạn HTML thôi chứ có trả về nội dung php đâu.
Nói túm lại : cách này rất chuối !

Tốt nhất :
1) Chọn host fix localhost
2) CHMOD tốt
3) Dùng zend !
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 03:21:04 (+0700) | #18 | 1833
goldenmice
Member

[Minus]    0    [Plus]
Joined: 27/11/2005 14:09:48
Messages: 57
Offline
[Profile] [PM]
Hehe bạn có bao giờ nghĩ rằng nếu bạn tự làm 1 cái mã hóa đơn giản thì bạn sẽ làm phức tạp việc crack hơn việc người ta dùng 1 thuật toán mã hóa có sẵn vì dù sao có sẵn thì cũng có tool đi cùng mà.! smilie.
Việc làm của bạn có khi còn ko đạt được kết quảnhư viết 1 tôl mã hóa đó chứ.! -> Việc bạn đưa ra ý tưởng là rất hay vì như thế ta sẽ trao đổi được nhiều hơn nhưng đưa ra 1 ý tưởng ko thực sự chín cho lắm thì cũng nên nghĩ lại chút.!

Chúc tốt.!
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 05:25:17 (+0700) | #19 | 1890
[Avatar]
xnohat
Moderator

Joined: 30/01/2005 13:59:19
Messages: 1210
Location: /dev/null
Offline
[Profile] [PM] [Email] [WWW] [Yahoo!] [MSN]
cách đơn giản nhất là
Tự tạo một giải thuật mã hóa rùi cất đại đi đâu đó trong mã nguồn,xong include vô rùi thực hiện giãi mã ở nơi cần connect database.Hacker sẽ mất rất nhìu thời gian để xem nó là cái giải thuật khỉ gió gì và cách hoạt động của nó.Ngon lành khỏi lo hack
iJust clear, "What I need to do and how to do it"/i
br
brBox tán gẫu dời về: http://www.facebook.com/hvaonline
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 08:30:59 (+0700) | #20 | 1937
buileminh
Member

[Minus]    0    [Plus]
Joined: 06/01/2004 01:09:02
Messages: 14
Location: 127.0.0.1
Offline
[Profile] [PM] [Yahoo!] [MSN] [ICQ]
Nếu bác đặt giải thuật ở đâu đó thì cũng dễ tìm thôi, cứ lần theo code là ra mà! Thế nếu CHMOD thì CHMOD dir và file như thế nào để tốt nhất? Những file và dir yêu cầu cả write thì CHMOD là bao nhiêu cho an toàn nhât?
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 09:18:27 (+0700) | #21 | 1953
[Avatar]
nhocbmt
Member

[Minus]    0    [Plus]
Joined: 26/06/2006 17:55:21
Messages: 75
Location: Ban Mê City
Offline
[Profile] [PM] [WWW]
to phamquoc_truong : Nếu up file txt.php ở host suport php thì làm sao view được hã bạn !

to anh gà mái (gamma95) : Em thấy nó vẫn read được nội dung php mà ? anh thữ trên local xem !

to all : Đúng ! có lẽ em đã sai từ cái cơ bản ... rằng em chỉ mới test trên localhost mà đã vội post lên như thế này !

Nếu các anh chị có hứng thú thì cũng thữ test trên local rồi tìm cách áp dụng lên host xem sao !

để em trình bày quá trình em test trên local cho anh chị xem !
Cũng như em đã nói em có 1 file config như thế này :

Code:
<?php
$server = "localhost";
$database = "music";
$user = "root";
$db_pass= "";
$admin_user= "admin";
$admin_pass= "2e8bf0082ac9b33962170454c5b02c04";
$music="music";
$music_sub="subdirectory";
$music_cat="category";
$broken_url="brokenlink";
$yeucaunhac="yeucaunhac";
$camnhan="camnhan";
$table_message="tinnhan";
$user_table="user";
$max_singer=31;
$max_list_song_singer=31;
$max_show_music_on_home=15;
$max_show_music_on_thongke=10;
$music_include_dir="music_includes/";
$thanhvien_dir="members/";
$max_song_per_page=25;
$max_song_singer_too=35;
$max_show_mem_list=40;


?>


Em bỏ :

Code:
$user = "root";
$db_pass= "";


và thay vào

Code:
$f="D:\txt.php";
$read=readfile($f);


Nội dung file D:\txt.php :

Code:
<?php
$user = "root";
$db_pass= "";
?>


Vâng ! Và nó hoạt động tốt nên em mới phát ra ý tưởng như trên !

Lúc em post bài này thì em chỉ mới test trên local ! híc ! Tức thì em ra net test thì thấy vẫn chưa được...

Có lẽ em sai ...... ! Sorry !
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 09:32:01 (+0700) | #22 | 1955
[Avatar]
gamma95
Researcher

Joined: 20/05/2003 07:15:41
Messages: 1377
Location: aaa&quot;&gt;
Offline
[Profile] [PM] [ICQ]
ối giời ...em để file txt.php trong D:\ mà php localhost em cài ở ổ C hèn chi nó đọc được file php smilie ..còn tại sao àh ... cái này giải thích cũng khó đấy ..
khớ khớ
ps:nếu nhocbmt vẫn chưa hiểu thì có 1 VD gây shock đây ... nếu suy nghĩ của em đúng thì em có thể đọc bất cứ source php của bất cứ site nào ...= cách em dùng readfile như em nói smilie
Cánh chym không mỏi
lol
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 10:16:20 (+0700) | #23 | 1966
[Avatar]
nhocbmt
Member

[Minus]    0    [Plus]
Joined: 26/06/2006 17:55:21
Messages: 75
Location: Ban Mê City
Offline
[Profile] [PM] [WWW]
Code:
Warning: mysql_connect(): Access denied for user 'apache'@'localhost' (using password: NO) in /home/nhocbmt/domains/nhocbmt/public_html/amnhac/connect.php on line 5
Access denied for user 'apache'@'localhost' (using password: NO)


em thì test bị cái này smilie Anh thữ test thữ xem anh... !

Em lại đang nãy ra 1 cái mới... nhưng chưa test được smilie khi nào test OK em sẽ post lên cho mọi người phê bình smilie hihi !
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 10:31:36 (+0700) | #24 | 1973
[Avatar]
gamma95
Researcher

Joined: 20/05/2003 07:15:41
Messages: 1377
Location: aaa&quot;&gt;
Offline
[Profile] [PM] [ICQ]
thôi ..wải rồi ,giải tán vũ trừờng
Cánh chym không mỏi
lol
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 10:39:35 (+0700) | #25 | 1975
[Avatar]
kook
Member

[Minus]    0    [Plus]
Joined: 11/09/2003 22:46:10
Messages: 19
Location: 教学
Offline
[Profile] [PM]
Tốt nhất là chơi .htaccess cho chắc ăn và allow IP connect vao admin fíle !!!!
[Up] [Print Copy]
  [Question]   Re: hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 12:28:04 (+0700) | #26 | 2017
hoangaus
Member

[Minus]    0    [Plus]
Joined: 27/06/2006 03:18:21
Messages: 13
Offline
[Profile] [PM]
nếu file nằm trên cùng 1 host thì read được bạn nhìn còn kia là server nằm trên máy bạn homeserver và file nằm trên comp của bạn luôn thì read được .... k thì thử read 1 file config của 1 forum nào đó đi ...từ localhost read file trên php trên www coi smilie
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 29/06/2006 18:29:34 (+0700) | #27 | 2058
[Avatar]
canhnguyen
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 22:51:45
Messages: 7
Offline
[Profile] [PM]

nhocbmt wrote:
to phamquoc_truong : Nếu up file txt.php ở host suport php thì làm sao view được hã bạn !

to anh gà mái (gamma95) : Em thấy nó vẫn read được nội dung php mà ? anh thữ trên local xem !

to all : Đúng ! có lẽ em đã sai từ cái cơ bản ... rằng em chỉ mới test trên localhost mà đã vội post lên như thế này !

Nếu các anh chị có hứng thú thì cũng thữ test trên local rồi tìm cách áp dụng lên host xem sao !

để em trình bày quá trình em test trên local cho anh chị xem !
Cũng như em đã nói em có 1 file config như thế này :

Code:
<?php
$server = "localhost";
$database = "music";
$user = "root";
$db_pass= "";
$admin_user= "admin";
$admin_pass= "2e8bf0082ac9b33962170454c5b02c04";
$music="music";
$music_sub="subdirectory";
$music_cat="category";
$broken_url="brokenlink";
$yeucaunhac="yeucaunhac";
$camnhan="camnhan";
$table_message="tinnhan";
$user_table="user";
$max_singer=31;
$max_list_song_singer=31;
$max_show_music_on_home=15;
$max_show_music_on_thongke=10;
$music_include_dir="music_includes/";
$thanhvien_dir="members/";
$max_song_per_page=25;
$max_song_singer_too=35;
$max_show_mem_list=40;


?>


Em bỏ :

Code:
$user = "root";
$db_pass= "";


và thay vào

Code:
$f="D:\txt.php";
$read=readfile($f);


Nội dung file D:\txt.php :

Code:
<?php
$user = "root";
$db_pass= "";
?>


Vâng ! Và nó hoạt động tốt nên em mới phát ra ý tưởng như trên !

Lúc em post bài này thì em chỉ mới test trên local ! híc ! Tức thì em ra net test thì thấy vẫn chưa được...

Có lẽ em sai ...... ! Sorry !  


Cái này hình như là file config của NST Music nhẩy smilie

Có lẽ cách tốt nhất là cái server đó được config kỹ cộng thêm mình CHMOD kỹ chút để hạn chế phần nào.
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 30/06/2006 13:00:56 (+0700) | #28 | 2456
[Avatar]
conhan
Member

[Minus]    0    [Plus]
Joined: 20/05/2003 15:36:16
Messages: 28
Location: Bụng mẹ
Offline
[Profile] [PM]
Ý tưởng của bạn không tệ (theo đánh giá của mình). Cách bảo mật này có thể gọi là cách bảo mật vòng, đã có nhiều ngườ sử dụng cách này rồi. CƠ bản là lưu thông tin quan trọng vào 1 nơi mà người khác không thể xem được rồi mình cứ Include đến file đó.
Nhưng bạn nên chú ý các biến truyền vào, nếu không cách bảo mật của bạn đâm ra hại chính bản thân của bạn khi cho phép include 1 file từ server khác !!!
Thân !
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 03/07/2006 21:00:36 (+0700) | #29 | 3423
[Avatar]
mystery_hacker
Member

[Minus]    0    [Plus]
Joined: 30/06/2006 16:16:03
Messages: 365
Location: Khánh Hòa
Offline
[Profile] [PM] [Yahoo!]
em là newbie. Cho em hỏi db là gì vậy?
[Up] [Print Copy]
  [Question]   hạn chế hack vào db ! cùng thảo luận nào ! 03/07/2006 21:53:52 (+0700) | #30 | 3425
[Avatar]
BachDuongTM
Member

[Minus]    0    [Plus]
Joined: 29/06/2006 17:39:39
Messages: 85
Offline
[Profile] [PM] [Email]
DB là viết tắt của database !!
vậy thôi

@all ::mọi người nên tiếp tục thảo luận đi .Mình thấy vấn đề này khá hay đó chứ
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|