WP güvenlik önlemleri ile ilgili

0
Onaylı Üye
Üye
Katılım
12 Eylül 2010
Mesajlar
778
Tepki puanı
3
Selam, Arkadaşlar! Aşağıda alıntı olarak yazdığım bilgilere "R10"da rastladım ve bu bilgilerdeki yöntemle ilgili Sizin de fikirlerinizi bilmek isterim. İlginiz için önceden teşekkürler!

hek olayı, uzaktan db i çağırmak ile olur wp-config.php < db bilgileri alındıktan sonra shell yardımı ile sql a bağlanılır YADA uzaktan sql proğramları ile bağlanılıp md5 admin şifresi değiştirilebilir. bunların yapılması çok basittir.

size bir önlem vereyim .htaccess içine ekleyin. geçerli bir uygulamadır.

<FilesMatch ^wp-config.php$>deny from all</FilesMatch>

Anlamı ise db yi uzaktan çağırmak isteten (heker) < deny from hatası verdirmek.
 
0
Onaylı Üye
Üye
Katılım
12 Eylül 2010
Mesajlar
778
Tepki puanı
3
Arkadaşlar, konu ile ilgili fikir ve önerilerinizi bekliyorum... :)
 
0
Onaylı Üye
Üye
Katılım
11 Temmuz 2011
Mesajlar
467
Tepki puanı
5
Db bilgileri nasıl çalınır?
1. Bilgisayarınızdaki bir keylogger ile. Ftp şifrenizi kaptırdıysanız zaten wp-config.php ve .htaccess ulaşılabilir bir şeydir. Hele bir de c-panele şifresini de almışsa sizin yapıp da onun yapamayacağı hiçbir şey olamaz
2. Shell yöntemiyle. Bu yöntemi sadece localhostta uyguladım (diğer türlü zaten yasa dışı). .htaccess dosyası değiştirilebilir.
Ayrıca eğer yanlış hatırlamıyorsam zaten wp-config.php uzaktan çağrılamıyor. .htaccess dosyasına bununla ilgili bir şey eklemek gereksiz.

Sonuç .htacess değiştirilebilir bu nedenle çok da zorlamanın hiçbir anlamı yok.
 
0
Onaylı Üye
Üye
Katılım
12 Eylül 2010
Mesajlar
778
Tepki puanı
3
Db bilgileri nasıl çalınır?
1. Bilgisayarınızdaki bir keylogger ile. Ftp şifrenizi kaptırdıysanız zaten wp-config.php ve .htaccess ulaşılabilir bir şeydir. Hele bir de c-panele şifresini de almışsa sizin yapıp da onun yapamayacağı hiçbir şey olamaz
2. Shell yöntemiyle. Bu yöntemi sadece localhostta uyguladım (diğer türlü zaten yasa dışı). .htaccess dosyası değiştirilebilir.
Ayrıca eğer yanlış hatırlamıyorsam zaten wp-config.php uzaktan çağrılamıyor. .htaccess dosyasına bununla ilgili bir şey eklemek gereksiz.
Sonuç .htacess değiştirilebilir bu nedenle çok da zorlamanın hiçbir anlamı yok.

Yorumunuz için tekrar teşekkürler!
 
Geri
Üst