خوب دوستان بعد از دو روز تعطیلی دوباره forum رو فعال کردم
متاسفانه یک سری آدم که اسم خودشون رو هم هکر های سفید گذاشتند در طول دو روز گذشته به دفعات به فورم حمله کردند. متاسفانه سرور در کنترل اون ها بود و از طریق به اسکریپت به اسم c99shell که توسط یه تیم روسی نوشته شده کنترل کامل سرور رو گرفته بودند. من سه بار فورم رو فعال کردم ولی هر باز با اجرای یک query یکی از تیبل ها رو حذف می کردند که فورم از کار بیافته. دفعه آخر یکی از بزرگترین table هارو حذف کردند که باعث شد دیگه فورم بالا نیاد. تیبل user ها رو هم دستکاری کردند.
من تمامی مدهای روی سیستم رو به روز کردم و روی سرور جدید شروع به کار کردم. یک دیتابیس مربوطه به یک هفته پیش رو هم restore کردم که خیالم از بابت دستکاری های این گروه هکری به اصطلاح سفید مطمئن باشه.
یک سری از دوستان ثبت نام کرده بودند و الان آی دی هاشون پاک شده و یا یک سری از پست هایی که تو طول این هفته زده شده بود همه از بین رفته. دیگه این رو نمی تونستم کاریش بکنم.
همینجا از همه دوستانی که پست ها یا آیدی هاشون پاک شده عذر خواهی می کنم
خوب برای من عجیبه که اینها به گفته خودشون هکر سفید هستند و قصد تخریب و آزار ندارند. خوب شما اسم اینو چی میزارید. یه هکر سفید اگر یه حفره ای تو سیستم پیدا کنه فقط یه صفحه به سرور آپلود میکنه که نشون بده سرور رو هک کرده و بعد به ادمین سرور و یا سایت اطلاع میده که سایتشون مشکل داره و شیوه رفع مشکل رو هم گزارش میده ولی این ها به جای کمک کردن فقط قصد تخریب داشتند.
فقط باید برای این جور جوونها تاسف خورد که با استفاده از اسکریپت های آماده دیگران سایت هایی که امنیت ضعیفی دارند رو هک میکنند و این رو افتخار می دونند.
من تمامی raw access های سرور رو چک کردم
آدرس آی پی هکر رو پیدا کردم که ببینم چطور سایت رو هک کرده
یک نفر با آیدی Fash_M در سایت عضو شد و بعد از عضویت یک راست میره تو صفحه پروفایل خودش
code :
209.190.12.29 - - [04/Jul/2007:01:23:34 -0700] "GET / HTTP/1.1" 200 10194 "http://forum.persia-cms.com/member1626.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
بعد بر میگرده به صفحه اول
code :
209.190.12.29 - - [04/Jul/2007:01:25:00 -0700] "GET / HTTP/1.1" 200 10204 "http://forum.persia-cms.com/member1626.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
و دوباره صفحه اول رو refresh میکنه
code :
209.190.12.29 - - [04/Jul/2007:01:26:53 -0700] "GET / HTTP/1.1" 200 10203 "http://forum.persia-cms.com/member1626.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
بعد به فورم forum-vf22.html میره
code :
209.190.12.29 - - [04/Jul/2007:01:27:52 -0700] "GET /forum-vf22.html HTTP/1.1" 200 6372 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
و دوباره همین صفحه رو ری فرش میکنه
code :
209.190.12.29 - - [04/Jul/2007:01:27:54 -0700] "GET /forum-vf24.html HTTP/1.1" 200 4034 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
بعد به صفحه search میره
code :
209.190.12.29 - - [04/Jul/2007:01:28:41 -0700] "GET /search.php HTTP/1.1" 200 4269 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
بعد صفحه نتایج جستجو رو می بینه و به صفحه سایت مپ میره
code :
209.190.12.29 - - [04/Jul/2007:01:29:07 -0700] "POST /search.php?mode=results HTTP/1.1" 200 2284 "http://forum.persia-cms.com/search.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
74.6.17.148 - - [04/Jul/2007:01:29:38 -0700] "GET /post4999.html HTTP/1.0" 301 0 "-" "Mozilla/5.0 (compatible; Yahoo! Slurp; http://help.yahoo.com/help/us/ysearch/slurp)"
209.190.12.29 - - [04/Jul/2007:01:29:42 -0700] "GET /sitemaps.html HTTP/1.1" 200 6409 "http://forum.persia-cms.com/search.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
دوباره به صفحه اول بر میگرده
code :
209.190.12.29 - - [04/Jul/2007:01:31:14 -0700] "GET / HTTP/1.1" 200 10220 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
ولی دیگه هیچ referral وجود نداره
بعد به به پوشه دانلود میره
code :
209.190.12.29 - - [04/Jul/2007:01:32:26 -0700] "GET /downloads/ HTTP/1.1" 403 - "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
باز هم referral نداره
حالا یه فایل به اسم FasHisT.htm رو به پوشه دانلود ما آپلود کرده
code :
209.190.12.29 - - [04/Jul/2007:01:32:48 -0700] "GET /downloads/FasHisT.htm HTTP/1.1" 403 - "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
بعد دوباره چتد صفحه دیگه از فورم رو می بینه
سعی میکنه دوباره رجیستر کنه
code :
209.190.12.29 - - [04/Jul/2007:01:49:03 -0700] "GET /profile.php?mode=register HTTP/1.1" 200 3371 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
به پوشه پیغام خصوصی میره
code :
209.190.12.29 - - [04/Jul/2007:01:50:37 -0700] "GET /privmsg.php?folder=inbox HTTP/1.1" 200 5067 "http://forum.persia-cms.com/forum-vf36.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
پروفایلش رو ادیت میکنه
code :
209.190.12.29 - - [04/Jul/2007:01:51:41 -0700] "GET /profile.php?mode=editprofile HTTP/1.1" 200 5088 "http://forum.persia-cms.com/phpbb3-vt948.html" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
قبل از اینکه از سایت خارج بشه
code :
209.190.12.29 - - [04/Jul/2007:01:53:03 -0700] "GET /login.php?logout=true&sid=1c74a76065a7d73b1aa7d7836dc38ad6 HTTP/1.1" 302 5 "http://forum.persia-cms.com/profile.php?mode=editprofile" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4
دوباره login میکنه
code :
209.190.12.29 - - [04/Jul/2007:01:57:53 -0700] "POST /login.php HTTP/1.1" 302 5 "http://forum.persia-cms.com/" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.4) Gecko/20070515 Firefox/2.0.0.4"
خوب من توی این آمار هیچ مورد XُُSS و یا SQL injection نمی بینم وگرنه باید تو فایل access سرور می بود.
خلاصه اینه که به نظر من این سایت از phpbb هک نشد بلکه از سرور هک شد. تو هیچ سایت امنیتی هم هیچ موردی از نا امن بودن نسخه 2.0.22 دیده نمیشه.
فقط این آقایون برای من دردسر درست کردند و تو این زمان که خیلی گرفتاری دارم مجبور شدم دو روز وقتم رو به این کار اختصاص بدم
فقط می تونم براشون تاسف بخورم چون هنوز معنی هکر کلاه سفید رو درک نکردن
code :
The term white hat hacker is also often used to describe those who attempt to break into systems or networks in order to help the owners of the system by making them aware of security flaws, or to perform some other altruistic activity.
http://en.wikipedia.org/wiki/White_hat
من نمیدونم از کی تا حالا تخریب دیتابیس و آسیب رسوندن به اون جزو فعالیت های هکر های سفید شده
