Permalink

2

Lighttpd – HowTo: Passwort geschütze Verzeichnisse

Lighttpd unterstützt verschiedene Authentifizierungsmethoden, bei diesem HowTo werde ich auf die einfachste eingehen. Dabei werden Benutzername und Passwort als Klartext gespeichert. Es ist auf alle Fälle ratsam, die Verbindung mit SSL zu verschlüsseln, da sonst das Passwort sehr einfach mitgelesen werden kann.

I. Modul aktivieren
In der Konfigdatei /etc/lighttpd/lighttpd.conf muss zunächst das Modul mod_auth aktiviert werden.

server.modules              = (
            "mod_access",
            "mod_alias",
            "mod_accesslog",
            "mod_compress",
            "mod_auth",
)

II. Authentifizierungs Backend und Logging definieren
Folgende Zeilen müssen am Ende der /etc/lighttpd/lighttpd.conf stehen.

auth.debug = 2
auth.backend = "plain"
auth.backend.plain.userfile = "/home/root-on-fire/pass"

Erklärung:

  • auth.debug = 2: Debug Level 2 loggt alle (gültige & ungültige) Login Versuche mit (/var/log/lighttpd/access.log & error.log)
  • auth.backend = “plain”:Definiert das Authentifizierungsbackend = Plaintext
  • auth.backend.plain.userfile = “/home/root-on-fire/pass” :Pfad zur Passwortdatei

III. Passwort geschütztes Verzeichniss definieren
In diesem Beispiel wird die Authentifizierung für den Unterordner dokumente konfiguriert. Wenn man nichts zwischen die beiden Anführungszeichen schreibt, ist die komplette Domain bzw. Webseite mit einer Passwortabfrage geschützt.

auth.require = ( "/dokumente/" =>
(
"method" => "basic",
"realm" => "Password protected area",
"require" => "user=root-on-fire"
)
)

Mit “require” => “user=root-on-fire” wird definiert, dass sich nur der Benutzer root-on-fire einloggen darf.
“realm” => “Password protected area” wird bei der Passwortabfrage ausgegeben, siehe unten.

IV. Benutzer und Passwort definieren

Der Benutzer unter dem Lighttpd läuft (bei debian standardmäßig www-data) muss Leseberechtigung auf das Passwortfile haben:

r-o-f:# chown www-data.www-data /home/root-on-fire/pass

Die Syntax ist einfach: Benutzername:Passwort, z.B.:

root-on-fire:876543210

V. Konfiguration überprüfen

Lighttpd Homepage: www.lighttpd.net
Lighttpd Doku: www.lighttpd.net

Permalink

0

(IN)SECURE Magazine – Ausgabe 26 veröffentlicht


Themen:

  • PCI: Security’s lowest common denominator
  • Analyzing Flash-based RIA components and discovering vulnerabilities
  • Logs: Can we finally tame the beast?
  • Launch arbitrary code from Excel in a restricted environment
  • Placing the burden on the bot
  • Data breach risks and privacy compliance
  • Authenticating Linux users against Microsoft Active Directory
  • Hacking under the radar
  • iPhone backup, encryption and forensics

Homepage: http://www.net-security.org

Permalink

1

Windows Start mit Soluto analysieren und optimieren

Soluto ist ein Windows Programm mit dem man den Windows Boot Vorgang detailliert analysieren kann. Wenn Soluto dauerhaft aktiviert ist, werden die Daten gespeichert und man kann die Optimierungen und Veränderungen am System überachen und über einen längeren Zeitraum auswerten.
Nach der Installation mit anschließendem Neustart, erhält man genaue Informationen über alle Programme die automatisch gestartet werden. Soluto stellt die Informationen grafisch dar und unterscheidet dabei in 3 Kategorien: Required (kann nicht entfernt werden), Potentially removeable (kann auf Grund fehlender Informationen nicht kategorisiert werden und sollte deshalb nur vom Startup entfernt werden, wenn man genau weiß was man macht), No-brainer (diese Programme können ohne Probleme aus dem Autostart entfernt werden).

Ein Klick auf ein Programm, zeigt detaillierte Informationen wie z.B. eine kurze Beschreibung oder Informationen über das was andere Benutzer gemacht haben.

Durch einen Klick auf Advanced bekommt man deutlich mehr Informationen über das entsprechende Programm wie z.B. Versionsnummer, prozentualer Anteil der Soluto-Benutzer die ebenfalls das Programm installiert haben, eine Empfehlung über die weitere Vorgehensweise, genau Zahlen was den Bootvorgang betrifft (Boot Anteil in Prozent, Zeit, Disk) und die zugehörigen Prozesse.

Soluo Webseite: http://www.soluto.com

Permalink

0

Hakin9 – Ausgabe 05/2010 erschienen

Ab sofort steht die aktuelle Hakin9 Ausgabe 05/2010 zum Download bereit.

Themen in dieser Ausgabe:

- Spammer gegen Spam-Filter: Wettlauf ohne Ende?
- SSL Zertifikate – Sicherheit mit Einschränkungen
- ICMP: Fluch oder Segen?
- E-Payment Security
- Umsatzsteigerung dank Extended Validation-Zertifikaten
- Wir stellen unseren DDoS-Schutz-Experten vor
- Der Experte in Sachen ePayment
- Höhere Sicherheit im elektronischen Zahlungsverkehr

Homepage: hakin9.org
Forum: Hakin9 :: Forum