نحن مع غزة
الـرئـيـسـيـة الـمـنـتـدى سـؤال & اجـابـة الـتـبـرع بـالـدم الاسـتـضـافـة هـلال لـيـنـكـس الـقـرآن الـكـريـم Dz-SeC team


التسجيل في المنتدى غير متاح حاليا, اذا كنت ترغب في الحصول على عضوية ارجو مراسلتي على البريد الالكتروني "[email protected]"


مطلوب مشرفين على كامل اقسام المنتدى


أخي / أختي , إن تسجيل عضوية جديدة في منتدى شبكة الجزائر للجميع لا يهدف إلى زيادة الأعضاء مطلقا
فلا خير في عضوية عدد مشاركاتها صفرا فنحن نرفض يوميا الكثير من العضويات المشكوك في أمرها
سواء كان هدفها الإعلانات الغير شرعية أو تخريب الموضوعات الخ , كل هذا حتى يبقى المنتدى
ساحة جادة عطرة تجود بالخير لكل زوارها وأعضائها
وصدقة جارية لكل من يشارك في كتابة معلومة تفيد غيره سوف يشكر الله عليها وهو في جوف الأرض ...

لذلك نطلب منك التسجيل بل ونلح عليك إن كان هدفك هو أن تصنع صدقة جارية لا تنقطع إلى يوم الدين بمساعدة إخوانك في نشر الخير .

للتسجيل اضغط هنا وأملأ البينات المطلوبة بشكل صحيح ومن ثم انتظر حتى نقوم بتفعيل حسابك وابدأ رحلتك في صناعة صدقة جارية .

وتذكر قول سيد الخلق " إذا مات ابن آدم انقطع عمله إلا من ثلاث صدقة جارية أو علم ينتفع به أو ولدٍ صالح يدعو له "

   

[ مـنتدى حمايه المواقع والسيرفرات | Hacking Site's & Servers ] حمايه وأختراق المواقع والسيرفرات باحدت الطرق والادوات ..

إضافة رد
 
أدوات الموضوع انواع عرض الموضوع
قديم 13/01/2012, 09:05   المشاركة رقم: 1
المعلومات
الكاتب:
 Th3 WiTch3r-Dz  
اللقب:
عضــــو جديــــد
الصورة الرمزية
 
الصورة الرمزية Th3 WiTch3r-Dz

البيانات
التسجيل : Sep 2010
العضوية : 607
الاهتمامات :
الإقامة :
المواضيع : 29
الردود : 100
المجموع : 129
بمعدل : 0.02 يوميا
الاختراقات : [ليس لدي حساب]
مجتمعنا : []
الصنف : Not Hacker
آخر تواجد : 19/10/2015/20:09
سبب الغياب : حاظر
معدل التقييم: 16
نقاط التقييم: 11
Th3 WiTch3r-Dz is on a distinguished road
شكراً: 0
تم شكره 22 مرة في 14 مشاركة

 Algeria


الإتصالات
الحالة:
Th3 WiTch3r-Dz غير متواجد حالياً
وسائل الإتصال:

افتراضي البحث عن معظم الثغرات ببرنامج JAAScois X-Code v.10

لغه برمجه المواقع PHP لغه عالميه تجمع بين قوتها وسهوله تعلمها وهذا سبب انتشارها

قد تجد ان اغلب تطبيقات الويب وخاصه التجاريه كتبت بواسطه PHP مثل المنتديات وتطبيقات
الاداره الاخرى.
عيب هذه اللغه هو الجانب الأمني وخاصه للمبتدئين في لغه PHP تكمن سهوله هذه اللغه
في انها اختصرت اكواد كثيره في لغات برمجه اخرى وجعلتها ضمن داله واحده بمعنى امر
واحد دون الدخول في تفاصيل كثيره عن ماتقوم به هذه الداله وهنا يقع المبرمج في أخطاء
تؤدي الى حدوث ثغرات أمنية تؤدي بذلك لإختراق الموقع.

بعد دراسه هذا الموضوع ستصل الى مرحله تحليل الاكواد التي تكتبها وستسطيع اكتشاف
الثغرات الامنيه الخطيرة في لغه PHP التي تؤدي للإختراق المباشر للسيرفر.


أولاً: ثغرات تنفيذ الاوامر Command Execution
هذا النوع من الثغرات يحدث نتيجه استخدام دوال تنفيذ الاوامر في لغه PHP بشكل خاطئ
كيف؟
في البدايه نريد ان نعرف ما هي دوال تنفيذ الاوامر , بإختصار هي دوال تستخدم لتنفيذ
برامج النظام بشكل مباشر لتختصر عليك اكواد برمجه اضافيه ومثال على ذلك استخدام
برنامج ارسال الايميل /usr/sbin/sendmail وغيرها الكثير من برامج النظام في انظمه يونكس
الخطأ في مثل هذه الدوال يسمح للمهاجم من تنفيذ برامج النظام في مصلحته

دوال تنفيذ الاوامر في لغه PHP هي:
التي تنفذ بشكل مباشر: system و popen و shell_exec و exec
هذه الدوال تنفذ اي برنامج نظام يمرر لها بشكل مباشر

الآن سنأخذ مثال لطريقه الوقوع في الخطأ وإحداث ثغره تمكن المهاجم من إختراق الموقع
لاحظ الكود:

Code:<?php
system($cmd);
?>


لاحظ لو كان إستخدام هذه الداله بنفس الشكل في تطبيقك سيؤدي لإحداث ثغره Command Execution
وسيقوم المهاجم بإستغلاله بهذا الشكل:

Code:[] هنا اي امر يريد تنفيذه وهو عباره عن برنامج نظام


وهذا مثال لعرض المجلدات في السيرفر بإستخدام برنامج النظام ls
[]
تحميل ملف الى السيرفر بإستخدام برنامج النظام wget
[] xxxxx

قد تتوقع ان الموضوع سهل إكتشافه ولكن لو كانت لديك 100 صفحه كود كل صفحه تحتوي 100 سطر
في هذه الحاله قد تكون المهمه صعبه ولذلك قد تحتاج مساعده JAAScois X-Code v1.0

برنامج JAAScois X-Code v1.0 يقوم بإتباع طريقه جديده للتحليل وهي كالتالي:-
البحث عن الدوال الخطرة وتحديدها وبعد ذلك قرائة البارمترات التي تمرر لها وبعد ذلك
إجراء إختبار جديد للبارمتر وهل تمت اي عمليه اختبار لهذا البارمتر بعد التأكد من كل هذه
الشروط يتم إظهار الكود على انه ثغره امنيه كما تلاحظ مع تحديد التعليمه والسطر والصفحه

النوع الثاني من الثغرات الامنيه الخطرة
ثانيا: ثغرات إدراج الملف FileInclusion
هذا النوع من الثغرات خطير جدا ويؤدي لإختراق الموقع
إدراج الملف هي عملية تقوم بقرائه ملف محدد وتنفيذه ضمن الصفحه الحاليه
وهي عمليه تستخدم للإختصار وتوفر على المبرمج كتابه نفس الكود اكثر من مره
الدوال المستخدم في عمليه الادراج هي: include و fopen و file
و include_once و require و require_once

وطريقه الاستخدام معروفه بهذا الشكل:
include('index2.php');
تلاحظ ادراج ملف بإسم index2.php ماذا لو كان الكود بدون معالجة بهذا الشكل


Code: include($_GET['page']);


بالتأكيد يمكن استغلاله بإستخدام الويب شيل او صفحات اداره الموقع وهي عباره عن تطبيقات
مكتوبه ب PHP عند فتح الصفحه تجد لوحه تحكم للموقع مثل رفع الملفات وتحرير الصفحات وغيرها
ماذا لو قمنا بإدراج صفح تحكم ليتم تنفيذها في الكود السابق بهذا الشكل


Code:[] هنا نضع عنوان صفحه الويب شل او صفحه التحكم


مثل
[]
سيقوم تطبيق PHP بتنفيذ داله الادراج وستتم عملية قرائة صفحه الويب شل وتنفيذه في موقعك
و ستلاحظ ظهور لوحه التحكم للمهاجم ويستطيع تنفيذ كل شيء في السيرفر

عملية التخلص من هذه الثغرات قد تكون بسيطة اما مع التطبيقات الكبيرة

تستطيع استخدام JAAScois X-Code v1.0

اتمنى لكم التوفيق

معكم

Th3 WiTch3r-Dz

منقول للفائدة







و



آخر مواضيع » Th3 WiTch3r-Dz

عرض البوم صور Th3 WiTch3r-Dz   رد مع اقتباس
الأعضاء الذين قالوا شكراً لـ Th3 WiTch3r-Dz على المشاركة المفيدة:
cold (18/01/2012)
قديم 13/01/2012, 10:01   المشاركة رقم: 2
المعلومات
الكاتب:
 ilyas0206=DZ  
اللقب:
.: مشرف قسم الالعاب :.

الإتصالات
الحالة:
ilyas0206=DZ غير متواجد حالياً
وسائل الإتصال:

بارك الله فيك أخي !!!

عرض البوم صور ilyas0206=DZ   رد مع اقتباس
قديم 13/01/2012, 10:43   المشاركة رقم: 3
المعلومات
الكاتب:
 Th3 WiTch3r-Dz  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
Th3 WiTch3r-Dz غير متواجد حالياً
وسائل الإتصال:

نورت الموضوع اخي الياس **** لك
لا شكر على واجب

عرض البوم صور Th3 WiTch3r-Dz   رد مع اقتباس
قديم 18/01/2012, 01:37   المشاركة رقم: 4
المعلومات
الكاتب:
 sad4lak  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
sad4lak غير متواجد حالياً
وسائل الإتصال:

يا اخي لو تكرمت و احضرتنا هذا البرنامجالرائع
و تميزك اوع

ايد البرنامج في اقرب وقت
شكر

عرض البوم صور sad4lak   رد مع اقتباس
قديم 18/01/2012, 06:37   المشاركة رقم: 5
المعلومات
الكاتب:
 ApOcalYpse  
اللقب:

الإتصالات
الحالة:
ApOcalYpse غير متواجد حالياً
وسائل الإتصال:

اوووف و الله ايام jass لقد اختفى من وجه الكرة الارضية هذا الانسان منذ سنوات و البرنامج لم يتم تطويره من فترة طويلة

آخر ضهور لصاحب البرنامج كان في منتديات المبرمجين العرب

عرض البوم صور ApOcalYpse   رد مع اقتباس
إضافة رد

مواقع النشر (المفضلة)


حالياً الأعضاء النشيطين الذين يشاهدون هذا الموضوع : 1 (0 عضو و 1 ضيف)
 

(أظهر الكل الأعضاء الذين قاموا بمشاهدة هذا الموضوع : 24
abdoog , ApOcalYpse , bachelor , cold , Damane2011 , DR-HEX , Dr@S!L3NT H!LL , DZ-cOmbattant , HACER DZ , hamza 12 , ilyas0206=DZ , LoNeLy DeViL , moja4ed_fz , moulay2010 , S1LV3rS3rf3r , saanane , sad4lak , salem k , sayar05 , SoUfiaNoXx , Th3 WiTch3r-Dz , The MaSk , عمر الساكر , ViRuS_Ra3cH

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة

الانتقال السريع

المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
تم الانتهاء من تصميم اداه vol-tool تحتوي على معظم شلات الهاكر VoLc4n0 [ منتدى الأدوات Hacking Tools ] 18 14/04/2015 11:33
[ برنامج ] : برنامج قرآني Qurani أكبر واشمل مصحف فى العالم بصوت معظم المقرئين ADMINISTRATOR [ منتدى البرامج الكاملة والمشروحة ] 0 06/08/2011 00:11
قوقل تحدث خوارزميات البحث لحل مشكلة ظهور المحتوى السيء في نتاج البحث ADMINISTRATOR [ منتدى اخبــــار الشبكـــة] 0 25/02/2011 04:36
درسَ يــنفعَ للمبتدئين ( شرح الثغرات ، استخراج الثغرات بالميل روم prosk [ مـنتدى حمايه المواقع والسيرفرات | Hacking Site's & Servers ] 4 30/11/2010 19:35
{19}الدورك في الثغرات DorK بحث {19} ViRuS_Ra3cH دورة اختراق المواقع والسيرفورات | kala$nikov 0 18/03/2010 14:59

الساعة معتمدة بتوقيت جرينتش +1 . الساعة الآن : 20:38.
Copy Right Des 2010 - 2014 To is|sec Organization, Des By  yasMouh 
Powered By vBulletin Special Edition, Secured By Dz-SeC team
Support by Dz-SeC team




RSS RSS 2.0 XML MAP HTML



 
 
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115