العودة   Tech4Pro > أقـسـام السوفتويـر > منتدى تطوير المواقع > دورة تعلم كيفيه انشاء منتدى
 

دورة تعلم كيفيه انشاء منتدى ورشه دورة تعلم كيفيه انشاء منتدى







 

فعاليات منتدى التقنيه

 

 



 

مواضيع مميزه

الموضوع الشامل للبرامج الحصريه والنادره جميع اصدارات الفايرفوكس الحديثه
برنامج نورتون 2009 Norton AntiVirus 2009 برنامج انترنت داونلود مانجر idm جميع الاصدارات
 

الدرس السابع : سد ثغرات المنتدى

دورة تعلم كيفيه انشاء منتدى


إضافة رد
 
 
LinkBack أدوات الموضوع انواع عرض الموضوع
 
 
قديم 05-11-2008, 12:46 AM   #1 (permalink)
مدير عام
 
الصورة الرمزية Mido Mashakel
 

إرسال رسالة عبر مراسل MSN إلى Mido Mashakel إرسال رسالة عبر مراسل Yahoo إلى Mido Mashakel إرسال رسالة عبر Skype إلى Mido Mashakel
افتراضي الدرس السابع : سد ثغرات المنتدى

فى الحقيقة نظرا لأهمية هذا الدرس
فقد قررت نقله عن من هم أعلم منى فى هذا المجال
لكى نضمن لكم حماية المنتدى بكل سهولة


أولا قبل كل شيء لأبد من حماية أهم المجلدات في المنتدى وهي كالأتي :
1- admincp
2- includes
3- modcp
4- install

وثانيا يجب ترقية المنتدى إلى أخر الإصدارات أول بأول لأنها تكون أأمن من الإصدارات التي ذي قبل.

والأن نبدء بالثغرات الموجوده في نسخ منتديات vBulletin3 جميعا :

لجميع إصدارات vBulletin3

1- ثغرة آخر عشرة مواضيع و طريقة سد هذه الثغرة؟

افتح ملف آخر عشرة مواضيع في مجلد منتداك و غالبا ما يكون اسمه last10.php أو ttlast.php و ابحث فيه عن الكود:





$fsel



و قم بحذفه إذا تم العثور عليه

و ابحث في نفس الملف عن الكود:



$ftitle



و قم بحذفه إذا تم العثور عليه


2- ثغرة الرسائل الخاصة و طريقة سد هذه الثغرة؟

افتح ملف private.php الموجود في مجلد منتداك الرئيسي و ابحث فيه عن الكود:



$pm['title'] = trim($pm['title']);



و استبدله بالكود:



$pm['title'] = trim(xss_clean($pm['title']));



ثم احفظ الملف


3- ثغرة ملف التعليمات faq.php و طريقة سد هذه الثغرة؟

افتح ملف التعليمات faq.php الموجود في مجلد منتداك الرئيسي و ابحث عن الكود:



// initialize some template bits
$faqbits = '';
$faqlinks = '';



أضف بعده الكود:



$navbits[''] =$vbphrase['faq'];



ثم احفظ الملف


4- ثغرة ملف تعديل المشاركة editpost.php و طريقة سد هذه الثغرة؟

افتح الملف editpost.php الموجود في مجلد منتداك الرئيسي و ابحث عن الكود:



$edit['title'] = trim($_POST['title']);



و استبدله بالكود التالي:

$edit['title'] = trim(xss_clean($_POST['title']));




و في نفس الملف قم بوضع هذا الكود بعد الكلمة <?php و تجدها في أول الملف و هذا هو الكود:



$title = addslashes($title);
if (strstr($title,"script") != NULL){
echo "Warning..Are you hacker?<br>vBulletin<br>note: use scr!pt";
exit;
}


5- ثغرة محرك البحث وطريقة سد هذه الثغرة؟

حمل الملف المرفق functions_search وفك الضغط عنه ثم إرفع الملف functions_search الى المجلد includes الموجود في مجلد منتداك الرئيسي


6- ثغرة ملفات calendar.php وmemberlist.php وطريقة سد هذه الثغرات؟

هناك ثغرة في ملف calendar.php فالحل سهل جدا هو أن تنسخ ما بداخل ملف index.php و تضعه داخل ملف calendar.php

وأيضا هناك ثغرة قائمة الأعضاء فالحل هو أن تغلقها من خيارات المنتدى من خيار قائمة الأعضاء و مشاهدة الهوية أو أن تفعل كما في التقويم calendar.php تنسخ ما بداخل ملف index.php و تضعه داخل ملف memberlist.php فقط و هكذا يكون منتداك أكثر أمناً بإذن الله


7- ثغرة ملفات الكوكيز وطريقة سد هذه الثغرة؟

هذه الثغرة دائما ما يعتمد عليها المخترقين فهم يقومون بسرقة ملفات الكوكيز لأن بها معلومات عن المنتدى والمستخدمين سواء كان المشرف العام أو غيره ويستخدمونها لدخول لوحة تحكم المنتديات ثم تغير كل شيء ثم إختراقها.


ولسد هذه الثغرة أتبع مايلي :

إفتح ملف config.php الموجود في مجلد includes في منتداك وأبحث عن الكود التالي:



// Prefix that all vBulletin ******s will have

// For example

$******prefix = 'bb';




قم بتغير حرفي bb إلى أي حروف أخرى مثلا إلى pp أو أي حروف أخرى تفضلها أنت.
ورفع الملف الى المنتدى مرة ثانية.


8- ثغرتين خطيرتين جدا في ملفات online.php و showgroups.php وطريقة سد هذه الثغرتين؟

هذه الثغرتين مميته حيث غير معروفة للكثيرين ويستغلها الكل والمخترقين إذا كانوا متمرسين بحيث يمكنهم من دخول إلى سرفر المستضيف بالكامل.

ولسد هذه الثغرة أتبع مايلي :

بالنسبة إلى ملف online.php قم بالدخول إلى لوحة التحكم ثم ادخل على المجموعات واختار مجموعه واذهب لخيارات المتواجدين الان واقفلها
وكرر في كل المجموعات ماعادا المشرفين والمراقبين إلي بتثق فيهم والمشرف العام

أما بالنسبة لملف showgroups.php فهو ليس لديه داعي في المنتدى فإما أن تقوم بحذفه أو قم بفتح الملف بأي محرر نصوص وحذف كل محتواه وستبدله بمحتويات ملف index.php ثم أحفظ العمل ثم قم برفعه إلى المنتدى مجددا


9- ثغرة هاك مركز تحميل الصور للإعضاء المنتدى؟

هذه الثغرة خطيرة جدا حيث يستغلها المخترق بأن يقوم بالتسجيل في المنتدى ثم يقوم برفع ملف على شكل صورة وهو بالأصل ملف php وهذا الملف يقوم بارسال معلومات حساسة له عن المنتدى ثم يقوم بإختراقها بعد الحصول على هذه المعلومات.

ولسد هذه الثغرة أتبع مايلي :

إذا كنت ممن ركب هاك مركز تحميل الصور للأعضاء قم بتغير مسمى هاك ملف تحميل الصور أو البرامج إلي هو uploader.php والذي تجده في مجلد المنتدى الرئيسي vb إلى أي إسم ثاني وجعل إختصاص مركز تحميل الصور للمشرف العام والمشرفين الذين تثق بهم فقط بإعطائهم مسمى هاك مركز تحميل الصور الذي قمت بإعاده تسميته والضغط على رابط الوصول إليه مباشرة دون وضعه في المنتدى حتى لا يتمكن البقية من معرفته والوصول إليه

والخيار الثاني هو أنك تقوم بإلغاء هذا الهاك نهائيا حتى تسلم من أي محاولة إختراق من الثغرة الموجوده به

هذه هي كل الثغرات حتى هذه اللحظة
التوقيع:





Mido Mashakel غير متواجد حالياً   رد مع اقتباس
 
 
قديم 05-14-2008, 06:13 PM   #2 (permalink)
عضو جديد
 
الصورة الرمزية مشعل الحارثي
 

افتراضي

معليش ياميدوا ابي اعرف من وين من الاف تي بي اطلع الملفات هذه

والف شكر
مشعل الحارثي غير متواجد حالياً   رد مع اقتباس
 
 
قديم 05-14-2008, 06:19 PM   #3 (permalink)
 
الصورة الرمزية shababo
 

إرسال رسالة عبر مراسل MSN إلى shababo إرسال رسالة عبر مراسل Yahoo إلى shababo
افتراضي

الملفات دى هتلاقيها فى فولدر المنتدى vb
التوقيع:

shababo غير متواجد حالياً   رد مع اقتباس
 
 
قديم 05-15-2008, 01:18 AM   #4 (permalink)
عضو جديد
 
الصورة الرمزية مشعل الحارثي
 

افتراضي

ياشباب ابي اعرف انا الترقيع من الاف تي بي ولا وين بضبط

ووين بمسارها
مشعل الحارثي غير متواجد حالياً   رد مع اقتباس
 
 
قديم 05-15-2008, 01:52 AM   #5 (permalink)
مدير عام
 
الصورة الرمزية Mido Mashakel
 

إرسال رسالة عبر مراسل MSN إلى Mido Mashakel إرسال رسالة عبر مراسل Yahoo إلى Mido Mashakel إرسال رسالة عبر Skype إلى Mido Mashakel
افتراضي

الترقيع بيتم عن طريق الاف تى بى
و معظم الملفات موجودة فى المجلد الرئيسي لمنتداك
http://wwww.yourdomain.com/vb/

الا بعض الملفات موجودة فى مجلدات اخرى مثل includes
و دى متوضحة اماكنها فى الموضوع

طبعا فى كمان ثغرات فى بعض الهاكات و دى مش هتحتاج تبص عليها لو مكنتش مركب الهاكات دى

و لو لسه فى حاجة مش واضحة انا تحت امرك ..
التوقيع:





Mido Mashakel غير متواجد حالياً   رد مع اقتباس
 
إضافة رد

أدوات الموضوع
انواع عرض الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة


 
الإعلانات النصية
 

الساعة الآن 07:52 AM.


Powered by vBulletin®
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.
Protected by CBACK.de CrackerTracker

Security byi.s.s.w

 



Google PageRank Checker

منتديات التقنيه Rss

Privacy Policy Of Google Adsense