Voici le copier-coller d´un passage sur les Htaccess d´un site de hack: ( http://www.mistareal.fr.st/ )
• Les . htaccess
Introduction :
La protection par htaccess et celle la plus utilisée sur les serveurs unix au niveau de la consultation des sites webs...
Cela fonctionne aussi sur les serveur Apache, et tas de système de Serveur Webs.
Cette fonction permet de protéger tout le contenu d´un répertoire et de le rendre à la base
Inviolable ( enfin presque).
En réalité ce système rend innascibile le dossier par les http:// ( port 80) et les ports de communication standard. Mais une mauvaise configuration rend tout de suite le système vulnérable.
Cette article à pour but de vous permette de protéger correctement et de mettre en place de
manière correcte un système en . htaccess
Explications :
Voila comment ça fonctionne:
Prenons le site www.pigeon.com ( Pigeon ou victime c´est la même chose).
Regardons un peu comment se créé son site web !
On affiche la racine du site, nous sommes dans le rep " /" Soit la racine du site
( Vue du Contenu via un FTP)
/ home/www/admin/
/ home/www/blague/
/ home/www/drole/
/ home/www/music/
/ home/www/secret/
/ home/www/telechargement/
/ home/www/index.htm
/ home/www/bienvvenue.htm
/ home/www/logo.gif
/ home/www/boulot.gif
Affichons le contenu de " /Secret/" On à
/ home/www/secret/.htpassword / home/www/secret/
Affichons le contenu de " /admin/" On à
/ home/www/admin/dossiermagique/ / home/www/admin/.htaccess
/ home/www/admin/index.htm / home/www/admin/paranoyque.htm
/ home/www/admin/identification.htm
On note la presence du fichier " .htaccess"
Lorsque l´on va vouloir afficher le contenu du dossier
Soit l´adresse http://www.piegon.com/admin/
La logique habituel voudrai que cela nous amène sur la page index soit http://www.piegon.com/admin/index.htm
Mais la on va tomber sur une demande d´authentification de type Htaccess
En réalité un fichier " .htaccess" détermine les option de visualisation d´un dossier via les
ports classique autre que FTP ( en Général 80).
Vu que le dossier est protégé il sera donc impossible d´accéder au contenu du dossier et à ses
sous dossiers ( exemple / admin/dossiermagique/ )
Le contenu du fichier . htaccess se compose Généralement de la manière suivante :
AuthUserFile / home/www/secret/.htpasswd AuthName " Zone Admin Please Enter Login et Password" AuthType Basic require valid-user
La ligne AuthUserFile définit ou on va chercher le Password, dans l´exemple il s´agit du fichier . htaccess La Ligne AuthName désigne le nom qui va s´afficher !
AuthType le type d´identification
Et la dernière qu´il obligatoire d´avoir un utilisateur valide pour afficher le contenu !
Seulement on va dire que beaucoup de personne oublie pas mal de choses !
Notamment de protéger le dossier contenant les Password par un . htaccess, et définissent mal les options du dossier contenant les Password.
Les répertoire sont souvent en mode r-x ( ou CHMOD 0777) ce qui veux dire en clair " lecture & écriture"
Ce qui permet facilement d´en lire le contenu !
Bon pas de panique ! voila comment procéder !
On va taper sur son navigateur http://www.piegon.com/admin/
Comme prévue ce putain de fichier . htaccess vous demande Login + Password !
Arff ! Pas de panique vous avez peut être une alternative !
Il faut copier le Fichier sur votre disque dur. !
Pour cela plusieurs possibilité : Dos ou Telnet !
Une fois le fichier htaccess copier !
La maintenant vous le lire facilement et en connaître le contenu ( rien de plus simple).
Regarde bien sure la commande AuthUserFile / home/www/secret/.htpasswd
Et découvrir ( car normalement vous ne le saviez pas avant)
Que le fichier contenant le Password est dans
/ home/www/secret/.htpasswd
En espérant que notre pigeon est appliqué les même paramètre de restriction sur son dossier / secret/
Il ne vous reste plus que par le même procédé a copier le fichier . htpasswd
Un fichier . htpasswd ce compose de la manière suivante :
login:password login2:password2 etc....
Les mot de passe sont crypté, mais le cryptage est toujours le même md5 !
Il suffit de surfer un peu sur le net, pour trouver des générateur de fichier . htpasswd quand
on tape un login !
- ###########################
- . htaccess Incrackable ! ##
- ( Enfin en théorie) ##
- ###########################
Comme mon but n´est pas bien sure de vous permettre de cracker des pages webs avec des
sécurisation htaccess, mais de vous permettre de sécuriser votre site !
je vais vous expliquer comment sécuriser encore tout ça !
Pour commencer Indexé tout vos répertoire ( ce qui évite si on trouve Le password d´en afficher
le contenu par le port 80)
Exemple :
Contenu de : / home/www/admin/
/ home/www/admin/.htaccess
/ home/www/admin/index.htm
/ home/www/admin/pagesecrete.htm
Contenu de / home/www/secret/
/ home/www/secret/.htpasswd
/ home/www/admin/index.htm
Deuxième étape on va ajouter un fichier . htaccess dans le dossier secret avec la commande " deny from all"
/ home/www/secret/.htaccess Cela empêchera toute visualisation du contenu du dossier et de ses dossier !
Comme on est encore paranoïaque, on va se connecter via FTP, et faire CHMOD à 0xxx pour empêcher leriture et la lecture du dossier !
Note : pour pouvoir après accéder à votre répertoire et à son contenu par FTP, vous serez après à chaque fois obliger d´effectuer et un CHMOD à 0777, ( pour voir le contenu) et le remettre à 0xxx après.
Autre astuce !
Vous n´êtes as obliger de nommer votre fichier . htpasswd !
Vous pouvez le nommer du nom que vous désirez ! ! Même mescouille.lol ou montrouedebal.gif ( bien sure sera pas une image en . gif, mais un fichier . txt renommer en . gif)
Bon avec la commande " AccessFileName" vous pourrez définir un fichier qui jouera le rôle de . htaccess
C´est la variable sous certain serveur ( enfin presque), en tout cas ça marche sur apache !
La variable qui permet de définir que le contenu des caractéristique du répertoire seront stocké dans un autre fichier que le . htaccess
AccessFileName . jailescouillesenflamme
Et dans le fichier . jailescouillesenflamme les paramètres du dossier ( pur ceux qui ont pas compris).
C´est une manière de camoufler un . htaccess
Le meilleur nom sera bien sure un nom de fichier qui ne laisse pas penser qu´il s´agit de paramètre de répertoire !
Enfin je pense vous avoir expliquer l´essentiel