Bei erfolgreichem Login setzt Du eine Sessionvariable (oder markierst den Nutzer sonstwie als angemeldet), die Du in einem zweiten PHP-Skript (zum Zugriff auf die Dateien) abfragst und dann den Zugriff erlaubst. Das geht entweder über Wrappen (
readfile mit entsprechenden Headern) oder über
Weiterleitungen.
Dort kannst Du Dich entsprechend schlau machen. Achte auf Cross-Site-Scripting.