se non vuoi usare htaccess puoi metterle fuori dalla documentroot e richiamarle solo se l'utente è registrato.
qualcosa di semplice tipo:
codice:
$im = imagecreatefromjpeg('/pippo/pluto.jpg');
header('Content-type: image/jpeg');
imagejpeg($im);