إعلانات Google

إضافة رد
 
LinkBack أدوات الموضوع انواع عرض الموضوع
قديم 10-01-2009, 02:44 PM   رقم المشاركة : [1 (permalink)]
:: ! قل لَنْ يُصِيبَنَا إِلا مَا كَتَبَ اللَّهُ لَنَا ! ::
الصورة الرمزية ™M® EmaD
 

™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود™M® EmaD مبدع بلا حدود

بيانات موقعي:
إسم الموقع : معهد العرب
إصدار المنتدى : 3.8.5

 
افتراضي منتديات vb حماية وترقيع ثغرات

السلام عليكم


اززيكم ياشباب biggrin.gif


المهم احنا عارفين المنتديات كتير


فكرت اننا كل فتره كده نتناقش بس


biggrin.gif عملي عملي عملي biggrin.gif


يعني اعمل كذا وكذا وكذا


وكل كام يوم نمسك منتدي معين نحلله ونشوف ثغراته تتقفل ازاي والموضوع يكون متجدد


ايه رأيكم نبداء نتكلم عن الVBلان بصراحه أنا شايف أنه بقي الحيطه المايله في المنتديات دلوقتي






=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=


المهم:الفكره اننا نختار المنتدي ونسال السؤال ونجاوب عليه عملي


س: لو واحد حب يعمل منتدي vbوعاوز يحميه يعمل ايه؟؟؟؟؟


=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=






اتمني ان يكون الموضوع ده هو الرد القاطع ===>وطبعا بمجهودكم ياشباب wink.gif


انا قدرت اكتب واجمع شويه حاجات كده ويارب تزودوا عليهم ((ملحوظه:المهم الشموليه لسد جميع الثغرات))


من الأبره للصاروخ يعني biggrin.gif


تذكر


=-=




user posted image




cool.gif


بسم الله نبدأ


=-=-=-=-=






الهاكرز غالبا يخترقون المنتديات عن طريق المجلدات الرئيسية بالمنتدى مثل


admincp او modcp او install او includes


نعم فعلا يدخلونها بكل سهولة ولا جدار ناري ! فكيف نضع جدار ناري في وجوههم تمنعهم من دخول المجلدات هذه


اليكم الطريقة :


ادخل الى لوحة التحكم بالموقع ، CPanel


اضغط على


Password Protected Directories


ادخل مجلد المنتدى وغالبا يكون VB


سترى الان محتويات المجلد


الان قم بالضغط على المجلد الاتي


admincp


ستظهر لك هذه الرسالة بالصفحة


Folder requires a password to access via http://


اشر عليها بعلامة صح او غيرها


Protected Resource Name


في هذه الخانة اكتب PRIVATE


بالاسفل قم باضافة الاشخاص الذين لهم حق الدخول باعطائهم اسماء مخصصة وباسوردات


واضغط add user


بعد الانتهاء


اضعط على save


راح تلاحظ ظهور علامة قفل بالقرب من المجلد


كرر نفس العملية للمجلدات التالية


modcp و install و includes






=-=-=--=-=-=-=-=-=-=-=-=----=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=--=-


فالنفترض بأن الهاكر كان ماهرا واخترق الجدار الناري ( شبه مستحيل ) اليك الحماية الاخرى


من برنامج الاف تي بي او لوحة تحكم الموقع ادخل على


File Manager


بعدها قم بالضعط على المجلد


admincp


اختر rename this folder


غير اسمه من admincp الى اي شيء آخر


مثال ABCDadmincp


كذلك الحال الى المجلد modcp


الان والمهم بعد التغيير مباشرة وبشكل سريع


افتح ملف config.php


الموجود تحت مجلدinclude


قم بتعديل اسماء المجلدات كالتالى


$admincpdir = 'admincp';


(قم بتغير اسم المجلد الى الذي اخترته بعد اشارة =)


$modcpdir = 'modcp';


(قم بتغير اسم المجلد)


قم بتغيير اسم مجلد admincp للاسم الذى كتبته بملف الكونفيج


الان ارفع ملف الكونفيج من جديد




=-=-=-=-=-=-=-=-=--=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=--=-=-=-


ثغرة الـ HTML


اذهب الى لوحة تحكم المنتدى بعدها الى خيارات المنتدى


VB OPTIONS


بعدها الى User Profile Options


خيارات هوية العضو


السماح بأكواد الـ HTML في التواقيع


لا


خيارات المنتدى


خيارات الرسائل الخاصة


السماح بأكواد الـ HTML في الرسائل الخاصة


خيارات المنتدى


خيارات ملاحظات العضو


السماح بـ HTML في ملاحظات الأعضاء




=-=-=-=--=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=---=-=-=--


ثغرة شريط اخر المواضيع :


افتح ملف last10.php


وببعض الهاكات الاخرى ملف ttlast.php


ابحث عن


$fsel


$ftitle


فقط قم بحذفهم من الملف


وارفعه لمجلد منتداك




=-=-=--=-=-=-=-=-=-=-=-=-=--=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=


ثغرة ملف التعليمات faq.php


وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في


أي دليل داخل السرفر تقع ملفات المنتدى


طريقة سد الثغرة


فتح ملف faq.php وقم بالبحث عن الأسطر التاليه


كود PHP:


// initialize some template bits


$faqbits = '';


$faqlinks = '';


أضف بعدها مباشرة


كود PHP:


$navbits[''] =$vbphrase['faq'];


احفظ الملف وارفعه لمجلد منتداك




=-=-=-=-=-=-=-=-=-=--=-=-=-=-=--=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


ثغرة ملف editpost.php


هي ثغره من نوع CrossSite *l*l*l*l*l*ling وهي ثغره عن طريقها يتم سرقة ال*l*l*l*lز


المحفوظ داخل الأجهزه وبها يستطيع المخترق الدخول للمنتدى بال*l*l*l*lز المسروقه


ولكن لا يستطيع التعديل في بيانات الشخص المسروق ال*l*l*l*lز منه سواءاً بريده


الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث


طريقة سد الثغرة


قم بفتح ملف editpost.php وابحث عن السطر التالي




كود PHP:


$edit['title'] = trim($_POST['title']);


استبدله بهذا السطر




كود PHP:


كود:


$edit['title'] = trim(xss_clean($_POST['title']));


احفظ الملف وارفعه لمجلد منتداك




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


ثغرة ملف authorize.php


وهي ثغره من نوع SQL Injection


هو ملف خاص بتطبيق عمليات الشراء والتحقق من بعض مواقع الصرافات مثل paypal


(قم بحذف الملف نهائيا )




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-==-=-




ثغرة في ملف editpost.php


إفتح الملف وفي أوله بعد<?php


أضف الكود التالي


$title = addslashes($title);


if (strstr($title,"*l*l*l*l*l*l") != NULL){


echo "hello.. are you hacking us?<br>vBulletin<br>note: use scr!pt";


exit;


}






=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-




قم بفتح الملف memberlist.php في مجلد المنتدى vb


وامسح جميع محتوياته وضع الكود التالي


*l*l*l*l*l*l *l*l*l*l*l*l*l*l*l*l="*l*l*l*l*l*l*l-********" *l*l*l*l*l*l*l="en-us">


<p>sorry member page is not available at the moment</p>


واحفظ الملف




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


قم بفتح ملف calendar.php


وامسح جميع محتوياته وضع الكود التالي


*l*l*l*l*l*l *l*l*l*l*l*l*l*l*l*l="*l*l*l*l*l*l*l-********" *l*l*l*l*l*l*l="en-us">


<p>sorry calendar page is not available at the moment</p>


واحفظ الملف












=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-






افتح ملف الكونفيق الي في منتداك config.php في مجلد includes




// Prefix that all vBulletin *********es will have


// For example


$*********eprefix = 'bb';


غير الحرف bb


الى اي حروف تبيها المهم غير bb


واحفظ الملف






=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=--=-


ثغرة محرك البحث


استبدل الملف التالي


vb/includes/functions_search.php


بالملف المرفق باسم (functions_search.php)


ملاحظه قم بفك الضغط عن الملف السابق






=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


ثغرة الصندوق السحري


قم بالذهاب الى لوحة تحكم المنتدى بعدها الى خيارات الاكواد


bbcode option


قم بمسح كود الـ FLASH


فيها ثغرة تتعلق بال*l*l*l*lز


كذلك الحال الى كود التنسيق الشعر قم بحذفه وحذف جميع ملفاته في الفايل منجر


فهو مملوء بالثغرات




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


حل ثغرة مركز التحميل


افتح ملف uploader.php


ابحث عن :


$type = explode("." ,$file_name);


استبدله بـ :


$type = explode("." ,$file_name,2);


احفظ الملف








=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


اذهب الى مجلد includes


قم باعادة تحميل ملف init.php


ملاحظة : الملف مرفق بالموضوع




للاهمية عدد الثغرات اكثر من 15 ثغرة لكن مسح بعض الملفات قلصت العدد وهذا ما ننصح به!


سوف يتم التحديث حين ظهور اي ثغرة جديدة بمنتديات الـ vb


لتحميل الملفات السابقة :


من المرفقات بنهاية الموضوع




القسم الثاني :


المعلومات الاضافية:




- هناك بعض الهاكرز والكراكرز يخترقون المواقع والمنتديات عن طريق CPANEL المشهور


وذلك عن طريق الحاجز واكدت بعض المصادر ان هذا الحاجز يتطلب مهارة عالية جدا


فهي شبه مستحيله


بعدما يخترق الجدار ويدخل لوحة التحكم يتوجه الى ملف يحتوي على ايميل الادمن او المشترك


حيث ترسل اليه البيانات والباسورد حين فقدانه له او طلب اعادة انشاءه


ويقوم بذلك من خلال هذه الصفحة :




ولاغلاق هذه الصفحة عليك بالتحدث مع قسم المراقبة للموقع الهوست


support team


عن طريق البريد او اي شيء اخر سوف يسألون عن سبب ليقوموا باغلاق الخدمه قل لهم انك تعرضت لتهديد شديد


من الهاكرز


وسوف تصبح الصفحة كما يلي :




تظهر رسالة This feature is disabled




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


النقطة الاخرى تتعلق بدخول الاف تي بي


عليك التحدث مع نفس الفريق او الدعم الفني للشركة الهوست


لغلق خدمة دخول الضيوف الى الاف تي بي تبع موقعك


مثال حي لاف تبي بي مفتوح امام الزوار ( Anonymous )




مثال حي لاف تي بي مغلق امام الزوار








=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


لزيادة حماية ملف Init.php


قم بتطبيق الاتي


لزيادة حماية الملف المرفق init.php


قم بترقيع هذه الثغرة والتي اكتشفها شخص بريطاني


والثغره موجوده في ملف init.php وتحديداً في سطر 542 وهي ثغرة SQL Injection


ويتم نجاح هذه الثغره إذا كانت خاصية magic_quotes_gpc معطله OFF داخل الـ PHP .




التـــرقـــيـــع :


توجد طريقتين


الأولى :


إضافة السطر التالي في ملف .htaccess


php_value magic_quotes_gpc 1


الثاني/ بتعديل ملف init.php .


قم بالبحث عن




$datastoretemp = $DB_site->query("


SELECT title, data


FROM " . TABLE_PREFIX . "datastore


WHERE title IN ('" . implode("', '", $specialtemplates) . "')


");


unset($specials, $specialtemplates);




واستبداله بالتالي




if(!is_array($specialtemplates))


exit;


$specialtemplate = array();


foreach ($specialtemplates AS $arrykey => $arryval)


{


$specialtemplate[] = addslashes($specialtemplates["$arrykey"]);


}


$datastoretemp = $DB_site->query("


SELECT title, data


FROM " . TABLE_PREFIX . "datastore


WHERE title IN ('" . implode("', '", $specialtemplate) . "')


");


unset($specials, $specialtemplates, $specialtemplate);






=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


توجد هناك ثغرة في online.php


(المتواجدون الان ) لم يتم الحصول على ترقيع لها او تحديد لها


لذلك وللاحتياط قم بالغاء عرض صفحة المتواجدون الان للاعضاء المسجلين والضيوف وغيرهم


ما عدا المشرف العام الا وهو انت من هنا:




ادخل لوحة التحكم الخاصة بالمنتدى


اذهب الى خيارات المجموعات


Usergroup Manager


اضغط على المجموعة المحددة


من خيار


Who's Online Permissions


اجعل جميعها NO لا


واحفظ قم بالتغيير للمجموعات المسجلة الا الادمن الا وهو انت فقط






=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


ثغره لمركز التحميل وكثير من الهكرز تفكيرهم اولا لاختراق اي منتدي هو هل مرتبط بمركز تحميل


الترقيع:


كتابة الكود التالي ووضعه في مجلد التحميل


RemoveType .php .php3 .phtml .pl .cgi .rar




واحفظه باسم .htaccess




ويستحسن تجرب انت بايدك فيه الامتدادات الاخري لان ساعات تشطح وتيجي في امتداد غير متوقع وانت وذكائك




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


احذر معلومات public_html ان تخرج خارج هالملف...وجدتها كثير بمنتديات ومش عارف ليه




=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-


ثغره private.php




الترقيع:


قم بفتح الملف وابحث عن هذا الكود (( طبعا ملف private.php ))






$pm['title'] = trim($pm['title']);








وقم باستبداله بهذا الكود








$pm['title'] = trim(xss_clean($pm['title'])




يارب يكون الموضوع عجبكم وكل واحد عندو ثغرة ياريت يكتبها في ردة علشان الموضوع يبقي مرجع لكل شحص عاوز يعمل منتدي vb




جزء من الموضوع منقول وجزء تم تجميعة




منتظر زياداتكم ياوحوش^_*







التوقيع:

إعمل لدنياك كأنك تعيش أبداً ، و أعمل لآخرتك كأنك تموت غداً ..



™M® EmaD غير متواجد حالياً   رد مع اقتباس
إضافة رد

مواقع النشر (المفضلة)

الكلمات الدلالية (Tags)
منتديات, ثغرات, حماية, وترقيع


الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1)
 
أدوات الموضوع
انواع عرض الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة


المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
برنامج حماية AVG 8 - متوافق مع Windows 7 ™M® EmaD ركــن البرامج العامة المشروحة 1 08-02-2010 05:58 PM
حماية تامة100% وقل و داعاً للإختراق .: F :. ركــن الاعلانات وعروض الدعم الفني والتصميم 1 07-11-2010 05:46 AM
حماية حسابك في الأدسنس من الضغطات غير المقصودة طلال السحيمي ركــن الأرشفه ومحركات البحث 3 08-04-2009 04:02 PM
هاك حماية المنتدى من الاختراقات ™M® EmaD ركــن تطوير النسخه vBulletin 3.x 5 05-11-2009 09:10 PM

Valid XHTML 1.0 Transitional


 

الساعة الآن 10:48 PM

أقسام المنتدى

المعاهد الــعامة @ الـركـن الـعـام @ ركــن البرامج العامة المشروحة @ wordpress @ تصاميم وابدعات الاعضاء @ حلول نهائية لمشاكل المنتديات @ قسم التصميم والجرافيكس @ ركــن دروس تصميم ستايلات المنتدى @ عالم منتديات vBulletin @ تطوير النسخه 3.6.0 @ تطوير النسخه 3.7 @ ركــن تطوير النسخه vBulletin 3.x @ ستايلات vB 3.x @ ركــن شروحات ونسخ vBulletin @ ركــن حماية الموقع والمنتديات @ ركــن مشاكل وطلبات وإستفسارات @ قسم مشاكل وحلول وطلبات @ الـمعاهـد البرمجية @ ركــن دروس ودورات البرمجة @ ركــن تطــوير ودعم المــواقع @ ركــن الأرشفه ومحركات البحث @ الـمعاهـد الــتجارية @ ركــن الاعلانات وعروض الدعم الفني والتصميم @ عروض شركات الاستضافه @ طـــلبات الاستضافة @ لجنه قبول شركات الاستضافه @ ركــن التبادل الاعلاني والتجاري @ الدعم الفنـى المـجــانــى والمــدفوع @ تطوير السيرفرات @ الــمعاهـد الإداريـــة @ قــسم المواضيع المكررة والمحذوفة @ قــسم الشكــاوى والإقتــراحــات @ مـعـهد مـــشاكل شـــركات الاستضافة والدعم الفني @ الدعم الفنى المدفوع @ طلبات الدعم الفني المجاني @ ركــن المواضيع الاسلاميه @ التمبلت والقوالب @ ركــن تطوير النـسخة vBulletin 4.x @ ستايلات vB 4.x @ دروس و شروحات السيرفرات @ دورة الحماية والتشفير @ قسم ملحـقات التصميم @ قسم خاص بالمشرفين @ ¯ـ‗_3rab-vb.com_‗ـ¯ @ أخبـآرْ مـْعـََهـد آلعُرٍبُ آلتِطَوٍيًرٍيً @ ركــن تطوير السيرفرات @ ركــن مشاكل وطلبات السيرفرات @ دورة وشروحات Cpanel @ تِصِآمٍَيًمٍَ وٍأعُمٍَآل آلعُرٍبُ آلتِطَوٍيًرٍيً @ ركــن دروس فى التصميم والفوتوشوب @ دورة تطوير منتديات الـ vBulletin @ منتـديات الحاسوب والبرامج @ قـٍسم حلول الاخطاء والمشاكل @ أخطاء وحلول قواعد البيانات @ ركن تعليم لغات البرمجة @ الــديــجــي شــات Digichat @ ركن نادي Google @ ركن أخبار المواقع @ الشكاوي وقضايا النصب @ الخيمه الرمضانيه @ برمجيات معهد العرب التطويري @ قسم طلبات التصميم @ عالم الجوال @ البلاك بيري-blackberry @ الألعاب الألكترونية @ Pc Games @ Playstation 3 @ XBoX Games @ ركــن المـاسـنـجر @ عالم الرياضة @ مشاكل وحلول الحاسوب @ شروحات وحلول الكمبيوتر والإنترنت @ الجوال @ اي فون-iPhone @ البرامج المحمولة - Portable @ أخبار التكنولوجيا و تقنية المعلومات @ دورات معهد العرب التطويري @ دورة أحتراف الـvBulletin @ دورة الانتاج والإخراج @ الأفتر افكت After Effects @ الفيغاس SONY Vegas @ دورة الأرشفة ومحركات البحث @ أخبار مصر @




تصميم onlyps لخدمات التصميم


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92