久久久久av_欧美日韩一区二区在线_国产精品三区四区_日韩中字在线

返回列表 發(fā)帖
查看: 13463|回復(fù): 9

[已處理] 非法IP嘗試爆破密碼,怎么阻止這些非正常IP?

16

主題

70

回帖

96

積分

漸入佳境

貢獻(xiàn)
0 點(diǎn)
金幣
5 個(gè)
樓主
發(fā)表于 2019-7-28 11:09:38 | 只看樓主 |只看大圖 |倒序?yàn)g覽 |閱讀模式
BUG反饋
程序版本: X3.4
瀏覽器: IE10 IE11 IE12 FireFox Chrome 
BUG地址: 隱藏內(nèi)容
BUG截圖:
測(cè)試用戶(hù)名: 隱藏內(nèi)容
測(cè)試密碼: 隱藏內(nèi)容


如圖:


這些IP都不合法的,系統(tǒng)怎么沒(méi)方法阻止呢?



DISCUZ登陸限制IP繞過(guò)
https://www.jianshu.com/p/8edca45ea4c5
偽造ip撞庫(kù)登錄 有什么好辦法禁止嗎
https://gitee.com/ComsenzDiscuz/DiscuzX/issues/IFP4G
DZ論壇爆破工具 V1.2.1 免費(fèi)正式版
https://www.jb51.net/softs/611268.html
Discuz論壇自動(dòng)爆破工具原理分析
https://www.freebuf.com/articles/web/68002.html

1 貢獻(xiàn)

最佳答案

本帖最后由 jiangchuankyo 于 2019-7-28 11:42 編輯

source/class/discuz/discuz_application.php中有個(gè)獲取IP的函數(shù), 執(zhí)行修改去掉clent-ip和x-forwarded-for設(shè)置ip這句,只以addr作為用戶(hù)真實(shí)IP

如果你加了CDN或負(fù)載均衡的話, 要自己另外寫(xiě)代碼, 只以x-forwarded-for倒數(shù)第1個(gè)作為用戶(hù)真實(shí)IP(目前DZ原始是以第1個(gè)作為真實(shí)IP來(lái)判斷的,肯定別人是可以隨便偽造, 與IP是否合法無(wú)關(guān), 因?yàn)閯e人也可以隨便設(shè)置成1.1.1.1,2.2.2.2這種正常IP的,只是你沒(méi)發(fā)現(xiàn)罷了)
回復(fù)

使用道具 舉報(bào)

16

主題

70

回帖

96

積分

漸入佳境

貢獻(xiàn)
0 點(diǎn)
金幣
5 個(gè)
沙發(fā)
 樓主| 發(fā)表于 2019-7-28 11:14:43 | 只看Ta
DZ配置文件里已經(jīng)加了:
  1. $_config['security']['onlyremoteaddr']                = 1;
復(fù)制代碼

還是不行。

回復(fù)

使用道具 舉報(bào)

12

主題

87

回帖

220

積分

應(yīng)用開(kāi)發(fā)者

貢獻(xiàn)
1 點(diǎn)
金幣
71 個(gè)
板凳
發(fā)表于 2019-7-28 11:39:37 | 只看Ta
本帖最后由 jiangchuankyo 于 2019-7-28 11:42 編輯

source/class/discuz/discuz_application.php中有個(gè)獲取IP的函數(shù), 執(zhí)行修改去掉clent-ip和x-forwarded-for設(shè)置ip這句,只以addr作為用戶(hù)真實(shí)IP

如果你加了CDN或負(fù)載均衡的話, 要自己另外寫(xiě)代碼, 只以x-forwarded-for倒數(shù)第1個(gè)作為用戶(hù)真實(shí)IP(目前DZ原始是以第1個(gè)作為真實(shí)IP來(lái)判斷的,肯定別人是可以隨便偽造, 與IP是否合法無(wú)關(guān), 因?yàn)閯e人也可以隨便設(shè)置成1.1.1.1,2.2.2.2這種正常IP的,只是你沒(méi)發(fā)現(xiàn)罷了)
回復(fù)

使用道具 舉報(bào)

83

主題

2786

回帖

3569

積分

功行圓滿

貢獻(xiàn)
23 點(diǎn)
金幣
351 個(gè)
地板
發(fā)表于 2019-7-28 18:00:56 | 只看Ta
后臺(tái)  關(guān)閉  UID 登錄

通知用戶(hù)強(qiáng)化密碼

三個(gè)月沒(méi)上線  后臺(tái)設(shè)定鎖定用戶(hù)

即可
回復(fù)

使用道具 舉報(bào)

16

主題

70

回帖

96

積分

漸入佳境

貢獻(xiàn)
0 點(diǎn)
金幣
5 個(gè)
5#
 樓主| 發(fā)表于 2019-7-28 18:17:07 | 只看Ta
沒(méi)有開(kāi)通uid登錄。
回復(fù)

使用道具 舉報(bào)

16

主題

70

回帖

96

積分

漸入佳境

貢獻(xiàn)
0 點(diǎn)
金幣
5 個(gè)
6#
 樓主| 發(fā)表于 2019-7-28 18:20:51 | 只看Ta
本帖最后由 stonys 于 2019-7-28 18:24 編輯

DISCUZ登陸限制IP繞過(guò)
https://www.jianshu.com/p/8edca45ea4c5
偽造ip撞庫(kù)登錄 有什么好辦法禁止嗎
https://gitee.com/ComsenzDiscuz/DiscuzX/issues/IFP4G
DZ論壇爆破工具 V1.2.1 免費(fèi)正式版
https://www.jb51.net/softs/611268.html
Discuz論壇自動(dòng)爆破工具原理分析
https://www.freebuf.com/articles/web/68002.html

看來(lái)是歷史問(wèn)題了,好像還沒(méi)有好的解決方案。
回復(fù)

使用道具 舉報(bào)

83

主題

2786

回帖

3569

積分

功行圓滿

貢獻(xiàn)
23 點(diǎn)
金幣
351 個(gè)
7#
發(fā)表于 2019-7-28 18:28:45 | 只看Ta
本帖最后由 allthebest 于 2019-7-28 17:54 編輯

別忘記 忘記密碼 測(cè)試 同樣后臺(tái)有記錄

簡(jiǎn)單 密碼 如 111111 等才有可能與非法IP有關(guān)

但不會(huì)單獨(dú)測(cè)試一個(gè)用戶(hù)名

你的圖片見(jiàn)的 只是會(huì)員忘記密碼嘗試而已

與非法IP嘗試爆破密碼無(wú)關(guān)


回復(fù)

使用道具 舉報(bào)

LCW 該用戶(hù)已被刪除
8#
發(fā)表于 2019-8-14 17:57:34 | 只看Ta
提示: 作者被禁止或刪除 內(nèi)容自動(dòng)屏蔽
回復(fù)

使用道具 舉報(bào)

LCW 該用戶(hù)已被刪除
9#
發(fā)表于 2019-8-14 17:57:54 | 只看Ta
提示: 作者被禁止或刪除 內(nèi)容自動(dòng)屏蔽
回復(fù)

使用道具 舉報(bào)

ill01 該用戶(hù)已被刪除
10#
發(fā)表于 2020-1-6 16:21:12 | 只看Ta
提示: 作者被禁止或刪除 內(nèi)容自動(dòng)屏蔽
回復(fù)

使用道具 舉報(bào)

本版積分規(guī)則

  • 關(guān)注公眾號(hào)
  • 有償服務(wù)微信
  • 有償服務(wù)QQ

手機(jī)版|小黑屋|Discuz! 官方交流社區(qū) ( 皖I(lǐng)CP備16010102號(hào) |皖公網(wǎng)安備34010302002376號(hào) )|網(wǎng)站地圖|star

GMT+8, 2025-9-20 04:56 , Processed in 0.077225 second(s), 34 queries .

Powered by Discuz! W1.0 Licensed

Copyright © 2001-2025 Discuz! Team.

關(guān)燈 在本版發(fā)帖
有償服務(wù)QQ
有償服務(wù)微信
返回頂部
快速回復(fù) 返回頂部 返回列表