Results 1 to 9 of 9

Thread: توعية وارشاد لأصحاب المواقع والسيرفرات

  1. #1

    Mr-LiNuXX's Avatar
    Join Date
    Jun 2006
    Location
    YeMeN
    Posts
    1,132
    Rep Power
    274

    Exclamation توعية وارشاد لأصحاب المواقع والسيرفرات

    بسم الله الرحمن الرحيم
    ونصلي على الهادي محمد عليه افضل الصلاة واتم التسليم اما بعد:
    ما يحزنني حقيقة رؤية أحد أصحاب المواقع متضررا لاجئا الي يقول فلان اختر الموقع وفلان سحب الدومين حقي وفلان اخترق سيرفري ابغى اخذ حقي وووووو.........الخ
    المهم تجد موقعه مليان بالثغرات اذا كنت تريد فتح موقع فاعلم انك يجب ان تكون قد المسؤولية كفوا لها
    نصائح لاصحاب المواقع:
    1-لكل سكربت قمت بتركيبه اذا كنت خبيرا في لغة php و html او مهما كانت asp او aspx او cgi فكلها مليئة بالثغرات ولكي تحمي نفسك يجب ان تتعلم كيف يفكر الهكر لكي تقوم بمعنه وسد كل طرقه المهم المنتشر حاليا هي لغة php الكل يعلم ما هي هذي اللغة هي لغة بسيطة جدا لمن فهمها لنبحر معا في عالم الثغرات في سكربتات php ولعل لنا حديثا فيما بعد عن السكربتات الاخرى
    لن ندخل في تفاصيل لغتها لكن سوف اريك كيف تحمي نفسك ايها الادمن من ذئاب النت
    هناك دوال كثيرة في لغة php ولكل منها وظائف ولن نتطرق لها ايضا
    include
    include_once
    open
    fopen
    require
    require_once
    هذه الدوال مهمة وخطرة في نفس الوقت في كيفية كتابتها ومن كثر المبرمجين الدلوخ نجد انه ياتي ليكتب الدالة ويضع بعدها المتغير لتكون دالة مفتوحة لا مغلقة ناخذ سطر برمجي خاطئ كمثال
    في منتديات phpBB هناك خطأ في ملف function.php الا وهو هذا الخطأ
    include($php_root_path
    ما نرى لم يقم باغلاق الدالة وهذي الثغرة تسمى بالفايل انكلود (remote file inclusion) ولمزيد من التفاصيل في كيفية اكتشافها في سكربتات php فقد قمت بشرحها مسبقا لمراجعة الرابط
    http://www.zshare.net/download/14535259e5792a/
    ولمراجعة اخر الثغرات ادخل هنا
    http://www.milw0rm.com/webapps.php
    نأتي الان الى ثغرات sql injection الممتعة وهي سحب جداول sql ومعلومات الادمن من قاعدة بيانات سكربت وفي بعض الاحيان من السيرفر الي هو باسورد الرووت مشفر بتشفير mysql المهم هذي تكون بتطبيق واوامر اهمها union select null/*
    ولكي تعرف انه هناك خطأ برمجي sql يمكن استغلاله لنفترض ان الرابط هكذا
    http://www.site.com/index.php?id=1
    نقوم بادخال قيمة غريبة في مكان 1 ولنجعلها بالسالب هكذا
    http://www.site.com/index.php?id=-1
    وهكذا يكون اكتشفنا خطأ برمجي
    http://www.erec.co.ir/gallery/proper...20from%20users
    ماذا ترون؟؟؟؟
    باسورد الادمن مشفر بتشفير md5 مع اسم اليوزر ولهذا هي خطرة
    كما الحال هنا في اكتشاف ثغرات في سكربتات php
    http://www.milw0rm.com/webapps.php
    هذي هي اهم الثغرات الي يستخدمها اغلب الهكر
    وسوف نشرحها بالتفصيل بالفيديو في الايام القادمة


    يجب تشغيل السيف مود في سيرفرك واغلاق جميع الدوال الخطرة وترقيع sql ووضع ملف .htaccess وسوف نتطرق لكل هذا لاحقا

    يجب عليك متابعة اخر الثغرات اول باول واحذر من سكربت قمت بتركيبه ولم تفحصه بعناية كما هو الحال في السكربتات العربية مثل مكتبة الجوال وغيرها من الثغرات


    وسوف نتطرق بالتفصيل وخطوة خطوة لكل هذا


    تنويه وملاحظة:
    تذكر ان السيرفر هو جهاز واحد يستضيف جميع المواقع التي موجودة على السيرفر وان لم اجد ثغرة في موقعك أستطيع البحث في نفس السيرفر واذا قمت بايجاد ثغرة استطيع القيام بالوصول الى موقعك تذكر هذا دائما

    نستقبل استفسارتكم واقتراحاتكم هنا

    ويا ليت الموضوع يتثبت لكي يشرفونا اصحاب الادمن والمواقع هنا ونرى حالهم؟؟

    RxH


    Regarded
    RoMaNcYxHaCkEr

    I Am The Master

    All Or Rest * We Are The Best

    RoMaNTic TeaM (No RoMaNTic Without Devil HeHeHeHe)Just

    If You Want To Protect Or To Hacked Or To Deal With The Best Just See My Team All Members Is The Best


    Only if you know how to hack* you will be able to protect yourself !

    Can Visit And Teach In Hack World If You Want

    Just Come With Devil

    Www.HackTeach.Org
    [/COLOR]

  2. #2

    صالح عبدالرحمن's Avatar
    Join Date
    Aug 2006
    Location
    K S A جـــ د هـ
    Posts
    3,067
    Rep Power
    607

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    اخي ممكن طلب نريد موضوع متجدد لعى حماية الموقع
    ...............................................


    انآ امشيَ ورآ أحسآسي ** واسويَ الي في رآسي
    ...............................................

  3. #3

    Mr-LiNuXX's Avatar
    Join Date
    Jun 2006
    Location
    YeMeN
    Posts
    1,132
    Rep Power
    274

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    ولا يهمك
    من عيوني الثنتين
    ترقيع اخر الثغرات حماية سيرفرات كله موجود وبالفيديو للي تبي
    اهداء من التيم الى الاخ منذر
    تحياتي
    RoMaNcYxHaCkEr

    I Am The Master

    All Or Rest * We Are The Best

    RoMaNTic TeaM (No RoMaNTic Without Devil HeHeHeHe)Just

    If You Want To Protect Or To Hacked Or To Deal With The Best Just See My Team All Members Is The Best


    Only if you know how to hack* you will be able to protect yourself !

    Can Visit And Teach In Hack World If You Want

    Just Come With Devil

    Www.HackTeach.Org
    [/COLOR]

  4. #4

    صالح عبدالرحمن's Avatar
    Join Date
    Aug 2006
    Location
    K S A جـــ د هـ
    Posts
    3,067
    Rep Power
    607

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    طيب لك تثبيت بس نبي موضوع متجدد
    ...............................................


    انآ امشيَ ورآ أحسآسي ** واسويَ الي في رآسي
    ...............................................

  5. #5

    Mr-LiNuXX's Avatar
    Join Date
    Jun 2006
    Location
    YeMeN
    Posts
    1,132
    Rep Power
    274

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    انا غرضي من التثبيت اني اجيب على تساؤلات أصحاب المواقع في حمايتهم وطرق الحفاظ على موقعه ولاصحاب السيرفرات ايضا
    وحل جميع المشاكل ومنها نقوم بشرح فيها طرق اختراق المواقع لانه اذا عرفت كيف تتم عملية الاختراق بامكانك حل جميع مشاكلك وبسهولة ومعرفة اخفاء الثغرات وحتى ان كانت هناك ثغرة
    تحياتي لك
    وننتظر الاسئلة والاستفسارات؟
    RoMaNcYxHaCkEr

    I Am The Master

    All Or Rest * We Are The Best

    RoMaNTic TeaM (No RoMaNTic Without Devil HeHeHeHe)Just

    If You Want To Protect Or To Hacked Or To Deal With The Best Just See My Team All Members Is The Best


    Only if you know how to hack* you will be able to protect yourself !

    Can Visit And Teach In Hack World If You Want

    Just Come With Devil

    Www.HackTeach.Org
    [/COLOR]

  6. #6

    أمــAmonــون's Avatar
    Join Date
    Jan 2005
    العمر
    39
    Posts
    3,094
    Rep Power
    427

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    بصراحة جاء في وقته ..

    مستمرة في المتابعة وإلى أن ينزل الفيديو

    ولكن عندي استفسار بسيط ..
    وعادني لسه بديت أشتغل في برمجة البي اتش بي

    وهي دالة الــ include

    وفكرة أن نحط بداخلها المتغير .. هي فقط تعتبر الثغرة ..

    أو حتى إذا حطينا فيها ملف .. مثلاً

    include (connect.php)

    فهل هذا أيضاً يعتبر ثغرة ؟؟

    وكذلك .. بخصوص اضافة العدد بالسالب واللي ذكرته فوق

    مافهمت ايش تقصد بشكل واضح

    وبشكل عام هل من الخطأ مني تجنب استخدام دوال
    fopen
    fclose
    ::::

    واللي عادة تفتح وتقرأ ملفات نصية !!

    علماً أنه عادني مادخلت على الكوكيز


    ألف شكر لك أستاذنا .. مبادرة رائعة منك


    ...........................

  7. #7

    وائل عبدالله's Avatar
    Join Date
    Sep 2003
    Location
    usa
    العمر
    42
    Posts
    7,125
    Rep Power
    426

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    مشكور اخي على الموضوع...

    و ان شاء الله لي رجعه و قراءة على الموضوع...

    اخوك / وائل عبدالله
    مشرف سابق في شباب اليمن...

    تريد موقع قراني (تفصل من هنا)


    http://www.quran4u.co


    نقره لتكبير أو تصغير الصورة ونقرتين لعرض الصورة في صفحة مستقلة بحجمها الطبيعي

    ادخل على مكتبة صور راح تخدربك

    www.funize.net


  8. #8

    Mr-LiNuXX's Avatar
    Join Date
    Jun 2006
    Location
    YeMeN
    Posts
    1,132
    Rep Power
    274

    Smile رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    Quote Originally Posted by أمــAmonــون View Post
    بصراحة جاء في وقته ..

    مستمرة في المتابعة وإلى أن ينزل الفيديو

    ولكن عندي استفسار بسيط ..
    وعادني لسه بديت أشتغل في برمجة البي اتش بي

    وهي دالة الــ include

    وفكرة أن نحط بداخلها المتغير .. هي فقط تعتبر الثغرة ..

    أو حتى إذا حطينا فيها ملف .. مثلاً

    include (connect.php)

    فهل هذا أيضاً يعتبر ثغرة ؟؟

    وكذلك .. بخصوص اضافة العدد بالسالب واللي ذكرته فوق

    مافهمت ايش تقصد بشكل واضح

    وبشكل عام هل من الخطأ مني تجنب استخدام دوال
    fopen
    fclose
    ::::

    واللي عادة تفتح وتقرأ ملفات نصية !!

    علماً أنه عادني مادخلت على الكوكيز


    ألف شكر لك أستاذنا .. مبادرة رائعة منك


    ...........................
    اذا قصدك على شرح الفيديو في كيفية اكتشاف الثغرات تجدها في هذا الرابط
    http://www.zshare.net/download/14535259e5792a/

    اذا وضعت المتغير $ تعتبر ثغرة فايل انكلود ويكون بامكان المخترق طلب اي ملف لفتحه على موقعك وتصبح الثغرة كما تسمى remote file include اي اني استطيع الاتصال بموقعك من خلال سكربت خبيث الذي يسمى بالشل وهذا أخطر شي بالنسبة لراعي الموقع لانه يتم قراءة جميع ملفاته كما هو الحاصل مع موقع 4aden تم دعسه من قبلي اولا للتحدي من سوبر شات كككككك اقسم بالله انهم مساكين كسروا خاطري نقره لتكبير أو تصغير الصورة ونقرتين لعرض الصورة في صفحة مستقلة بحجمها الطبيعي ثانيا لعدم احترامي نقره لتكبير أو تصغير الصورة ونقرتين لعرض الصورة في صفحة مستقلة بحجمها الطبيعي وثالثا فقط لكسر التحدي الفيديو في المرفقات واذا ما عقلوا قسم بالله المرة الجاية بدعس ام السيرفر كله وبسحب الدومين حقهم نقره لتكبير أو تصغير الصورة ونقرتين لعرض الصورة في صفحة مستقلة بحجمها الطبيعي

    هذا السالب القصد منه حينما تقوم بتثبيت سكربت يجب اضافته في sql صحيح؟
    طيب هذه الثغرات تسمى بثغرات حقن الوريد نقره لتكبير أو تصغير الصورة ونقرتين لعرض الصورة في صفحة مستقلة بحجمها الطبيعي لا امزح ثغرات sql
    يعني الزبدة منها تقوم باستخدام اوامر sql لتقوم بسحب يوزر الادمن ورقم العضوية والباسورد حقه لكن مشفر بتشفير md5 اذا قمت باظهارهم استطيع بذلك بتغيير الكوكيز الى معلوماته ثم اقوم بالدخول الى لوحة التحكم كادمن كما هو الحاصل مع ذا الموقع yemensons.net سابقا وقد تم ابلاغ السلطات في سد الثغرة نقره لتكبير أو تصغير الصورة ونقرتين لعرض الصورة في صفحة مستقلة بحجمها الطبيعي

    كما قمت الان قمت باغلاق الدالة واستدعاء ملف connect.php وبكذا تكون خربت من ثغرات الفايل انكلود

    لا هذه ليست خطأ على ما اعتقد لانك قمت بفتح الدالة واغلاقها من جديد فهي لا تعتبر بثغرة وليس خطرا بالتعامل معها


    لكن لتجنب ثغرات الفايل انكلود وان كان هناك ثغرة في سكربت حماية المجلد الذي فيه الثغرة بجدار ناري او اخفائه بتغيير اسمه او تضع كود تحويل الى رابط معين حين تقوم بتطبيق الثغرة وهكذا ^_^

    ان شاء الله الدروس القادمة نتكلم اكثر واكثر

    تحياتي
    Attached Files Attached Files
    Last edited by Mr-LiNuXX; 29-06-2007 at 06:09 PM.
    RoMaNcYxHaCkEr

    I Am The Master

    All Or Rest * We Are The Best

    RoMaNTic TeaM (No RoMaNTic Without Devil HeHeHeHe)Just

    If You Want To Protect Or To Hacked Or To Deal With The Best Just See My Team All Members Is The Best


    Only if you know how to hack* you will be able to protect yourself !

    Can Visit And Teach In Hack World If You Want

    Just Come With Devil

    Www.HackTeach.Org
    [/COLOR]

  9. #9

    صالح عبدالرحمن's Avatar
    Join Date
    Aug 2006
    Location
    K S A جـــ د هـ
    Posts
    3,067
    Rep Power
    607

    رد: توعية وارشاد لأصحاب المواقع والسيرفرات

    ما شاء الله عليك
    ...............................................


    انآ امشيَ ورآ أحسآسي ** واسويَ الي في رآسي
    ...............................................

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Similar Threads

  1. Replies: 0
    Last Post: 17-02-2010, 07:27 PM
  2. Replies: 5
    Last Post: 12-11-2007, 06:00 PM
  3. أدوات لأصحاب المواقع Html* Css* Php* Text * .. الخ
    By صالح عبدالرحمن in forum ملتقى الرقميات
    Replies: 2
    Last Post: 08-08-2006, 11:31 AM
  4. برنامج مهم لأصحاب المواقع
    By سهيل in forum ملتقى المونتاج والجرافيكس
    Replies: 1
    Last Post: 08-11-2003, 06:10 AM
  5. برنامج مهم لأصحاب المواقع
    By سهيل in forum ملتقى المونتاج والجرافيكس
    Replies: 1
    Last Post: 08-11-2003, 04:20 AM

Bookmarks

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •