شما می توانید با ارسال ایمیل خود ، بصورت رایگان مشترک شده و از بروزسانی مطلع شوید.

ایمیل خود را وارد کنید:

بایگانی برای خرداد, ۱۳۹۰

چگونه توسط سایت های آلوده هک نشویم؟

۴ نظر

 

امروز یکی از دوستام باهام تماس گرفت و خیلی ناراحت بود بهم گفت چند تا میل را که اصلا روشون کلیک نکرده در این باکسش خونده شده حتما کسی به ایدیش دسترسی پیدا کرده  . ازش خواستم فورا پسوردش و بقیه تنظیمات کاربریشو عوض کنه  . پیش خودم گفتم خیلی ها ممکنه توی اینجور دامها گرفتار بشن بهتره یه پست در موردش بنویسم.

یکی از عادت های که اکثر کاربران اینترنت و از جمله خودم داریم این است که صفحات بسیاری را  همزمان باز میکنیم مخصوصا اگه روی لب تاپ باشه شاید چندین روز باز بمونه  از فیس بوک و تویتر گرفته تا ایمیل های یاهو و جیمیل و سایت بالاترین و …  . خب شاید اگه یه سیستم خوبی داشته باشید از نظر سخت افزاری و نرم افزاری اینکار هیچ اشکالی نداشته باشه اما تا بحال فکر کردید اینکار چقدر میتونه خطرناک باشه؟

خب براتون یه مثال میزنم شما وارد حساب فیس بوک خودتون شدید و در یک تب دیگر نیز ایمیل خودتون را باز میکنید بعد از مدتی میخواهید خبر های ایران را دنبال کنید سایت بالاترین و دنباله را باز میکنید و یه تیتر خبر مثل عکس پارتی فلان بازیگر رو میبینید و روی اون کلیک میکنید بعد هم اونو میبندید و توی فیس بوک کمی چرخ میخورید و یکی دوتا میل میفرستید.

یک ساعت بعد میخواهید وارد حساب ایمیلتون بشید که میبینید پسوردش کار نمیکنه چند بار میزنید بازم هم نمیتونید خب بله شما هک شدید تازه اکثر وقتها حتی پسوردتون هم ممکنه عوض نشه ولی یک نفر دیگه هم داره میلهاتون را میخونه یا تو فیس بوک اتون میچرخه

خب کمی ترسیدید؟ حق هم دارید همه ما دوست نداریم کسی بدون اجازه ما وارد حریم خصوصی ما بشه اما مشکل از کجا بوده؟ یه مطلب خوب در مورد انتخاب یک پسورد مناسب را هم خوندید و کلمه عبور مناسبی نیز انتخاب کردید پس چی شده؟

اشکال از اونجاست که وقتی حساب های فیس بوک و جیمیل و … شما باز بوده به یک سایتی وارد شدید که تونسته کوکی ورود شما به حساب سایت مورد نظر مثلا میلتون را از روی مرورگرتون بخونه .

اگه متوجه نشدید بزارید براتون بیشتر توضیح بدم . وقتی شما مثلا وارد سایت فیس بوک میشید بعد از وارد شدن تا زمانی که روی گزینه خروج کلیک نکردید برای اینکه اون سایت (در این مثال فیس بوک) برای هر فعالیت از شما نخواد که دوباره وارد بشید یک کوکی روی مرورگر شما ست میکنه که هر بار که مثلا توی قسمتی از فیس بوک میروید اونو میخونه و متوجه میشه شما شخص مورد تایید هستید که قبلا وارد حساب کاربریتان شدید. حالا اگه فردی بتونه اون کوکی را با روشی اونو از مرورگر شما بدست بیاره و اونو جعل کنه میتونه وارد فیس بوک بشه بدون اینکه حتی پسورد شمارو بدونه . البته این یک مثال بود و در مورد فیس بوک مشخصه ای پی مشابه  هم مهم میباشد که اونهم راه های بسیاری برای اون مشکل وجود داره که به این پست مربوط نمیشه.

خب حالا راه حل چیه؟ از کجا بدونیم کدوم سایت برای ما دام گذاشته ؟

شاید برای افراد عادی سخت باشه که سایت های مشکوک را تشخصیص بدهند ولی یکی از بهترین روش ها که بهتون پیشنهاد میکنم استفاده از چند مرورگر روی کامپیوترتان میباشد . و تقسیم سایت ها بر روی آنها

مثلا یک مرورگر مثلا گوکل کروم  را برای لاگین به سایت هایی از قبیل جیمیل و فیس بوک و غیره در نظر بگیرید و همیشه فقط . فقط از اون مرورگر برای همون سایتها استفاده کنید . و مراقب باشید اگر در فیس بوک کسی لینک سایت دیگری را برایتان ارسال کرد ابتدا لینک سایت را کپی گرفته و در مرورگر دوم باز کنیدو یا اگر در ایمیلتان آدرس سایتی بود حتما آدرس سایت  را کپی بگیرید و در مرورگر دوم آنرا باز کنید.

یک مرورگر دیگر مثلا موزیلا را برای وب گردی خودتون انتخاب کنید و تنظیمات امنیتی  مرورگر را برسی کنید و برای امنیت بیشتر میتوانید آنرا طوری تغییر دهید که در هر بار خروج از مروگر کلیه فعالیت های شما شامل هیستوری و کوکی و غیره همه و همه پاک بشه  .

البته برای افراد متخصص راه های بسیار زیادی موجوده مثل داشتن سیستم عامل های مختلف با استفاده از vmware که نیازی به توضیح نداره.

 

همیشه نکات امنیتی را جدی بگیرید

موفق باشید

مهدی ۶ ژوئن ۲۰۱۱

 


چگونگی هک سایت وزارت امور خارجه ایران

۵ نظر

امروز در خبر ها خوندم که سایت وزارت امور خارجه هک شد . خبر کوتاه بود و یک سری لینک برای دانلود ایمیل های مکاتبه شده با وزارت خانه که اکثرا برای درخواست ویزا ارسال شده بودند.

کمی جستجو کردم و متوجه شدم گروهی که خود را “ناشناس” نام گذاری کردند و در کانال ای ار سی اپ ایران فعالیت دارند مسئولیت این کار را بر عهده گرفتند.

نمیدونم چیشد کنجکاویم گل کرد تا بفهمم از چه راهی برای هک سایت استفاده کردند با کمی وقت متوجه شدم که مثل بقیه هک ها در اصل استفاده از نادانی و عدم مسئولیت مدیر سایت در استفاده از نسخه دمو و نه  اورجینال اوراکل و عدم بروزرسانی اون بوده نه چیز دیگه !

به زبان ساده بعلت اینکه  ادمین سایت وزارت امور خارجه   حتی informational pages هارا را از روی سرور پاک نکرده!  هر شخص عادی که چه کارهای نمیتونه با اونها انجام بده ! !!

یک سری از information page ها که باید حتما از سرور پاک بشه در زیر لیست کردم.

http://hostname/fcgi-bin/echo

http://hostname/cgi-bin/printenv

http://hostname/perl/printenv

http://hostname/j2ee/examples/jsp/

http://hostname/ojspdemos

http://hostname/server-info

http://hostname/server-status

http://hostname/jserv/status?module=127.0.0.1

http://hostname/perl-status

 

برای مثال اگه آدرس زیر را در بروزتون کپی کنید ! مشخصات کامل سرور و یک سری اطلاعاتی که باید فقط مدیر سیستم داشته باشد  را خواهید داشت !

http://evisa.mfa.gov.ir:7780/fcgi-bin/echo//%22%3E%3Cscript%3Ealert%28%22856632acf6a61b06218c36762a3ec198%22%29%3C/script%3E

 

توی این مقاله قصد ندارم آموزش هک یا امثال اون را داشته باشم چون نه من هکر هستم و نه دوست دارم باشم . ولی اگه بیشتر دوست دارید در مورد امنیت اوراکل بدونید بهتون پیشنهاد میکنم   توی گوگل دنبال یکی از کیورد های زیر بگردید.

Oracle fcgi-bin/echo Cross Site Scripting

XSS vulnerability in Oracle fcgi-bin/echo

مطمئنا سایتها و مقالات بیشماری پیدا میکنید حتی میتونید با استفاده از برنامه ارائه شده در سایت  http://xsser.sourceforge.net
به اطلاعات جالبی دست پیدا کنید

البته به هوش و ذکاوت هکر یا هکرهای که این کارو کردند نباید شک کرد. با توجه به سوابقی که از هک به سایت های بسیار قوی از اونها سراغ دارم نمیخوام نه کار اونها کوچیک جلوه بدم نه اونهارا قهرمان نشون بدم ولی واقعا کارشون از نظر اینکه نقطه ضعف یکی از مهم ترین وبسایت های ایران را به همگان نشان دادند قابل تحسین میباشد
البته و شاید به جرات بگم جزو محدود هکرهای بودند که بر عکس اکثر هکر ها اطلاعات بدست آورده را برای عموم پخش کردند چون اکثر هکر ها به تغییر سایت و نوشتن امضای خود بسنده میکنند.

حالا کمی فکر کنیم. درج این اطلاعات برای مردم ایران شاید هزینه ای نداشته باشه چون مربوط به اشخاصی است که از وزارت امور خارجه درخواست ویزا کرده اند. اما اگر این گروه هکر عزیز به یک سایت دیگر که حاوی اطلاعات شخصی میلیون ها ایرانی است حمله میکردند و آنها را انتشار میدادند شاید اگر شما نیز کپی مدارک خود را در لابه لای مدارک انتشار داده شده میدید از دولت مندان می پرسید راستی شما چه کرده اید؟ چه کسی جواب گوی سوءاستفاده از آنها خواهد بود ؟ پس این همه ادعا و ارتش سایبری و این بودجه که از جیب مردم رفته خرج چه شده؟

 

فارغ از هر گونه دید سیاسی هک شدن وزارت امور خارجه اونهم به این صورت ! واقعا جای تاسف داره!! و  ایکاش جای افراد متخصص در ادارات دولتی مان خالی نبود .

مهدی ۳ ژوئن ۲۰۱۱

 

Oracle fcgi-bin/echo Cross Site Scripting


هک کاربران جیمیل به روش فیشینگ

۱ نظر

 

گوگل در این خصوص اعلام کرده است که علیرغم استحکام و فدرت سیستم امنیتی سرورهای ابری ما، بررسی‌های ما از دریافت برخی اقدامات هماهنگ و دسته‌جمعی برای جمع‌آوری اطلاعات شخصی و رمز عبور کاربران به وسیله حملات موسوم به فیشینگ حکایت دارد. این حملات که ظاهرا از استان جینان چین صورت گرفته است صدها آدرس پست الکترونیک جیمیل شامل مقامات آمریکایی، فعالان سیاسی چینی، مقامات برخی کشورهای آسیایی علی‌الخصوص کره جنوبی، مقامات نظامی و روزنامه‌نگاران را مورد حمله و هک قرار داده است.

بنا بر اعلام گوگل هکر و یا هکرها با ارسال ایمیل به اشخاص و صورت دادن حملات موسوم به فیشینگ موفق به دسترسی کامل به اعتبار پست الکترونیکی افراد شده‌اند

 

خب حالا این فیشینگ یعنی چی و چطور انجام میشه ؟

به زبان ساده فیشینگ یعنی ایجاد یک محیط شبه واقعی برای مشترک یک وبسایت و ترغیب او به ورود به سیستم از طریق آن صفحه.

که شاید بارها برای هر کدام از ما پیش آماده باشد و میلهایی ظاهرا از سایتهای بانک و پی پال و فیس بوک و دیگر وب سایت ها و ترغیب

ما به ورود به حساب کاربریمان از طریق سایتی که ظاهرا به سایت مورد نظر متعلق میباشد, دریافت کرده باشیم که اکثرا با کمی درایت متوجه میشویم که صفحه ورودی در سایت مورد نظر قرار ندارد .و مثلا در سایتی دیگری که تشابه اسمی دارد قرار گرفته است.

 

اما اینبار هکرها با حمایت دولت و شرکت های اینترنتی صفحه لاگین تقلبی خود  را بر  خود یکی از  سرور های گوگل در کره قرار دادند و با

تعقیر مسیر ترافیک اینترنت به سمت آن سرور قربانی را در دام انداختند. البته خوشبختانه صفحه هاتی که به آن دسترسی داشتند از صفحات قدیمی گوگل بوده و کاربران عادی نیز  با کمی دقت میتوانند آنرا تشخیص دهند

و اما راه حل مقابله برای این دام :

اگر مثلا در کشور آمریکا زندگی میکنید در پایین صفحه مطمئن شوید به سایت گوگل آمریکا وارد شدید و برای کاربران ایرانی عزیز استفاده از یک وی – پی – ان یک کشور مطمئن  و ورود به سایت جیمیل همان کشور میباشد.

همچنین موارد زیر به شما کمک میکند که سایت اصلی را از سایت تقلبی تشخیص دهید .

۱- در سایت اصلی در پایین صفحه © ۲۰۱۱ قرار گرفته و درصفحه تقلبی شما با  © ۲۰۱۰ مواجه خواهید شد.

۲- کلمه گوگل باید در پایین سمت راست  لوگوی جیمیل که در بالای صفحه سمت چپ قرار دارد قرار گرفته باشد.

۳-لوگوی less spam  در سمت چپ و در وسط قرار گرفته است که در سایت تقلبی در اولین قسمت قرار دارد

برای تشخصی بهتر به عکس زیر توجه کنید – عکس بالا صفحه تقلبی و عکس پایین صفجه اصلی میباشد

 

 

و در آخر ذکر چند نکته امنیتی  :

از یک پسورد برای اکانت های مختلف استفاده نکنید و پسورد های خود را به طور منظم عوض کنید.

همچنین در مورد سرویس گوگل در  صورتی که کشور شما جزو کشورهای سرویس پسورد دوم میباشد حتما از آن سرویس استفاده کنید.برای اطلاع از چگونگی استفاده از این سرویس , اینجا را کلیک کنید

اگر فکر میکنید با یکی از این سایتهای تقلبی مواجه شده اید حتما آنرا گزارش دهید . برای گزارش سایت فیشینگ به آدرس زیر بروید.

http://www.google.com/safebrowsing/report_phish

 

با تشکر

مهدی

۱ ژوئن ۲۰۱۱