برای استفاده از تمام امکانات سایت از جمله مرکز دانلود باید در سایت عضو شوید. برای ثبت نام تنها 1 دقیقه زمان نیاز دارید ، برای ثبت نام اینجا کلیک کنید


ثبت نام  راهنماي انجمن  جستجو  ليست اعضا  گروه هاي كاربران    ورود


ارسال يك موضوع جديد  اين انجمن قفل شده است شما نمي توانيد نامه جديدي ارسالي كنيد يا به نامه اي پاسخ دهيد و يا اينكه آنها را ويرايش كنيد.

سایت مجددا شروع به کار کرد

 
نويسنده پيغام
amir abbas
ارسالزمان ارسال: جمعه Jul 06, 2007 10:57 am    موضوع: سایت مجددا شروع به کار کرد پاسخ بصورت نقل قول

بابای سی اس اس
بابای سی اس اس

تاريخ عضويت: 08 Sep 2006
ارسالها: 1532


خوب دوستان بعد از دو روز تعطیلی دوباره forum رو فعال کردم
متاسفانه یک سری آدم که اسم خودشون رو هم هکر های سفید گذاشتند در طول دو روز گذشته به دفعات به فورم حمله کردند. متاسفانه سرور در کنترل اون ها بود و از طریق به اسکریپت به اسم c99shell که توسط یه تیم روسی نوشته شده کنترل کامل سرور رو گرفته بودند. من سه بار فورم رو فعال کردم ولی هر باز با اجرای یک query یکی از تیبل ها رو حذف می کردند که فورم از کار بیافته. دفعه آخر یکی از بزرگترین table هارو حذف کردند که باعث شد دیگه فورم بالا نیاد. تیبل user ها رو هم دستکاری کردند.
من تمامی مدهای روی سیستم رو به روز کردم و روی سرور جدید شروع به کار کردم. یک دیتابیس مربوطه به یک هفته پیش رو هم restore کردم که خیالم از بابت دستکاری های این گروه هکری به اصطلاح سفید مطمئن باشه.
یک سری از دوستان ثبت نام کرده بودند و الان آی دی هاشون پاک شده و یا یک سری از پست هایی که تو طول این هفته زده شده بود همه از بین رفته. دیگه این رو نمی تونستم کاریش بکنم.
همینجا از همه دوستانی که پست ها یا آیدی هاشون پاک شده عذر خواهی می کنم Wink

خوب برای من عجیبه که اینها به گفته خودشون هکر سفید هستند و قصد تخریب و آزار ندارند. خوب شما اسم اینو چی میزارید. یه هکر سفید اگر یه حفره ای تو سیستم پیدا کنه فقط یه صفحه به سرور آپلود میکنه که نشون بده سرور رو هک کرده و بعد به ادمین سرور و یا سایت اطلاع میده که سایتشون مشکل داره و شیوه رفع مشکل رو هم گزارش میده ولی این ها به جای کمک کردن فقط قصد تخریب داشتند.

فقط باید برای این جور جوونها تاسف خورد که با استفاده از اسکریپت های آماده دیگران سایت هایی که امنیت ضعیفی دارند رو هک میکنند و این رو افتخار می دونند.

من تمامی raw access های سرور رو چک کردم
آدرس آی پی هکر رو پیدا کردم که ببینم چطور سایت رو هک کرده
یک نفر با آیدی Fash_M در سایت عضو شد و بعد از عضویت یک راست میره تو صفحه پروفایل خودش

code :
209.190.12.29 - - [04/Jul/2007:01:23:34 -0700] "GET / HTTP/1.1" 200 10194 "http://forum.persia-cms.com/member1626.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


بعد بر میگرده به صفحه اول

code :
209.190.12.29 - - [04/Jul/2007:01:25:00 -0700] "GET / HTTP/1.1" 200 10204 "http://forum.persia-cms.com/member1626.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


و دوباره صفحه اول رو refresh میکنه

code :
209.190.12.29 - - [04/Jul/2007:01:26:53 -0700] "GET / HTTP/1.1" 200 10203 "http://forum.persia-cms.com/member1626.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


بعد به فورم forum-vf22.html میره

code :
209.190.12.29 - - [04/Jul/2007:01:27:52 -0700] "GET /forum-vf22.html HTTP/1.1" 200 6372 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


و دوباره همین صفحه رو ری فرش میکنه

code :
209.190.12.29 - - [04/Jul/2007:01:27:54 -0700] "GET /forum-vf24.html HTTP/1.1" 200 4034 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


بعد به صفحه search میره

code :
209.190.12.29 - - [04/Jul/2007:01:28:41 -0700] "GET /search.php HTTP/1.1" 200 4269 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


بعد صفحه نتایج جستجو رو می بینه و به صفحه سایت مپ میره

code :
209.190.12.29 - - [04/Jul/2007:01:29:07 -0700] "POST /search.php?mode=results HTTP/1.1" 200 2284 "http://forum.persia-cms.com/search.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
74.6.17.148 - - [04/Jul/2007:01:29:38 -0700] "GET /post4999.html HTTP/1.0" 301 0 "-" "Mozilla/5.0 (compatible; Yahoo! Slurp; http://help.yahoo.com/help/us/ysearch/slurp)"
209.190.12.29 - - [04/Jul/2007:01:29:42 -0700] "GET /sitemaps.html HTTP/1.1" 200 6409 "http://forum.persia-cms.com/search.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


دوباره به صفحه اول بر میگرده

code :
209.190.12.29 - - [04/Jul/2007:01:31:14 -0700] "GET / HTTP/1.1" 200 10220 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


ولی دیگه هیچ referral وجود نداره

بعد به به پوشه دانلود میره

code :
209.190.12.29 - - [04/Jul/2007:01:32:26 -0700] "GET /downloads/ HTTP/1.1" 403 - "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


باز هم referral نداره

حالا یه فایل به اسم FasHisT.htm رو به پوشه دانلود ما آپلود کرده

code :
209.190.12.29 - - [04/Jul/2007:01:32:48 -0700] "GET /downloads/FasHisT.htm HTTP/1.1" 403 - "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


بعد دوباره چتد صفحه دیگه از فورم رو می بینه
سعی میکنه دوباره رجیستر کنه

code :
209.190.12.29 - - [04/Jul/2007:01:49:03 -0700] "GET /profile.php?mode=register HTTP/1.1" 200 3371 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


به پوشه پیغام خصوصی میره

code :
209.190.12.29 - - [04/Jul/2007:01:50:37 -0700] "GET /privmsg.php?folder=inbox HTTP/1.1" 200 5067 "http://forum.persia-cms.com/forum-vf36.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


پروفایلش رو ادیت میکنه

code :
209.190.12.29 - - [04/Jul/2007:01:51:41 -0700] "GET /profile.php?mode=editprofile HTTP/1.1" 200 5088 "http://forum.persia-cms.com/phpbb3-vt948.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


قبل از اینکه از سایت خارج بشه

code :
209.190.12.29 - - [04/Jul/2007:01:53:03 -0700] "GET /login.php?logout=true&sid=1c74a76065a7d73b1aa7d7836dc38ad6 HTTP/1.1" 302 5 "http://forum.persia-cms.com/profile.php?mode=editprofile" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4


دوباره login میکنه

code :
209.190.12.29 - - [04/Jul/2007:01:57:53 -0700] "POST /login.php HTTP/1.1" 302 5 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"


خوب من توی این آمار هیچ مورد XُُSS و یا SQL injection نمی بینم وگرنه باید تو فایل access سرور می بود.
خلاصه اینه که به نظر من این سایت از phpbb هک نشد بلکه از سرور هک شد. تو هیچ سایت امنیتی هم هیچ موردی از نا امن بودن نسخه 2.0.22 دیده نمیشه.
فقط این آقایون برای من دردسر درست کردند و تو این زمان که خیلی گرفتاری دارم مجبور شدم دو روز وقتم رو به این کار اختصاص بدم

فقط می تونم براشون تاسف بخورم چون هنوز معنی هکر کلاه سفید رو درک نکردن

code :
The term white hat hacker is also often used to describe those who attempt to break into systems or networks in order to help the owners of the system by making them aware of security flaws, or to perform some other altruistic activity.


http://en.wikipedia.org/wiki/White_hat

من نمیدونم از کی تا حالا تخریب دیتابیس و آسیب رسوندن به اون جزو فعالیت های هکر های سفید شده


Rolling Eyes

_________________
سوالات را در پیغام خصوصی مطرح نکنید. سوالاتی که در پیغام خصوصی مطرح شود ، بی جواب خواهد ماند.
آموزش CSS , سی اس اس |
انجمن تخصصی طراحی وب و کدنویسی دیزاین آرین


اين نامه توسط amir abbas در جمعه Jul 20, 2007 3:52 pm ويرايش شده است.
بازگشت به بالا
دیدن پروفایل کاربرانارسال پیغام خصوصیارسال ايميلديدن وب سايت كاربر
torgheh
ارسالزمان ارسال: جمعه Jul 06, 2007 11:03 am    موضوع:  پاسخ بصورت نقل قول

کاربر جدید
کاربر جدید

تاريخ عضويت: 30 Dec 2006
ارسالها: 192


سلام
به سلامتی اسباب کشی کردی اومدی روی سرور جدید مبارکه

فکر می کنم بک آپی که داشتی مربوط میشده به چند ساعت قبل از اینکه تصمیم به جابجایی فروم بگیری درسته ؟

چون من یه تاپیک ایجاد کرده بودم که الان نیست

البته اشکالی نداره دوباره می نویسم ولی خب میخواستم ببینم حدسم درسته ؟

_________________
وبسایت تخصصی جواهر شناسی | فروشگاه آنلاین سنگهای ماه تولد و جواهر | The First Iranian Gemology Website English version | Gem & Jewel Image Gallery گالری تصاویر جواهرات و سنگهای قيمتي و نيمه قیمتی
بازگشت به بالا
دیدن پروفایل کاربرانارسال پیغام خصوصیارسال ايميلديدن وب سايت كاربر

مطالب خواندنی در ایمیل شما

Delivered by FeedBurner

amir abbas
ارسالزمان ارسال: جمعه Jul 06, 2007 11:07 am    موضوع:  پاسخ بصورت نقل قول

بابای سی اس اس
بابای سی اس اس

تاريخ عضويت: 08 Sep 2006
ارسالها: 1532


بالا نوشته بودم Smile
دیتابیس مال یک هفته پیشه
فکر کنم 27 june گرفته بودم. منتها چون تو این یک هفته من امتحان داشتم فعالیت فورم خیلی خیلی کمبود و فقط تعداد محدودی از تاپیک ها از دست رفته و حدود 20 کاربری که ثبت نام کرده بودند و اونها هم یوزرشون از بین رفته

خوب شکر خدا این سرور خیلی از سرور قبلی سریعتره چون خیلی خلوته
الان روی این فورم Gzip خاموشه ولی سرعت باز شدن صفحات به مراتب از سرور قبلی بالاتره

_________________
سوالات را در پیغام خصوصی مطرح نکنید. سوالاتی که در پیغام خصوصی مطرح شود ، بی جواب خواهد ماند.
آموزش CSS , سی اس اس |
انجمن تخصصی طراحی وب و کدنویسی دیزاین آرین
بازگشت به بالا
دیدن پروفایل کاربرانارسال پیغام خصوصیارسال ايميلديدن وب سايت كاربر
نمايش نامه هاي ارسال شده قبلي:   
ارسال يك موضوع جديد  اين انجمن قفل شده است شما نمي توانيد نامه جديدي ارسالي كنيد يا به نامه اي پاسخ دهيد و يا اينكه آنها را ويرايش كنيد. صفحه 1 از 1