پنجشنبه ۳۰ ژوئیهٔ ۲۰۰۹

رابطه ی علوم هک با شیاطین

نگاهی به علوم هک از دیدگاه سکانار

.... شیاطین ، نابودگر، پسرهای شیطالن و..... از القاب هکرهای مصرفی می باشد. علت اینکه این هکرها مصرفی خوانده می شوند این است که وابسته به دست آوردهای هکرهای سطح بالاتر می باشند. حیطه ی فعالیت این دسته عموما تخریب و کسب اطلاعات محرمانه به قصد سودجویی است و به علوم هک و امنیت صرفا مانند پدیده ای برای سرگرمی می نگرند ، بیشتر شبیه به یک بازی کامپیوتری تا یک علم .

اما اصولا هک چنین چیزی نیست ؛ هک یک علم تخصصی وابسته به علوم شبکه است و در ارتباطی تنگاتنگ با امنیت می باشد,به صورتی که این دو مقوله کاملا به هم متصل بوده و غیر قابل تجزیه است . کسی که ادعای دانش هک دارد ناگزیر باید امنیت را بشناسد تا بتواند بر آن غلبه کند و همچنین متخصص امنیت کسی است که بتواند با مقوله ی هک آشنا باشد تا شیوه های مقابله با آن را پیشنهاد کند .

بنابراین اولین وابستگی علوم هک به اصول شبکه و امنیت شبکه می باشد. پس از آن مهمترین فاکتور، برنامه نویسی و آشنایی با دنیای کدهاست و ادعای هکرها بدون دانش برنامه نویسی ادعایی بی اساس است . البته مفهوم این جمله آن نیست که هکرها باید بر تمامی زبان های برنامه نویسی مسلط باشند اما با زبان های وابسته و پر کاربرد در علوم هک باید آشنایی کامل داشته باشند و فاکتور سوم قدرت تجزیه و تحلیل بالا و مهندسی مبانی فوق می باشد .

اصولا جایگاه هک در آنجا مطرح است که امنیت حضورداشته باشد ،هکر با آنالیز امنیت و با به چالش کشیدن آن راه را برای اقدام متخصصین به منظور ارتقاء امنیت باز کند و این ارتقاء امنیت راه را برای اهداف سودجویانه و تخریب کارانه کاهش می دهد . بنابراین در اصل، علوم هک و امنیت, علومی است تخصصی و فوق تخصصی که هدف آن ارتقاء امنیت سیستم های رایانه ای و در حد والاتر شبکه های رایانه ای می باشد.

اکنون در حد تخصصی تر، هک و امنیت در کلیه ی بخش ها حضور دارند. به طور مثال هک وبسایت؛ خود مقوله ای تخصصیاست که خود آن به بخش های فوق تخصصی که شامل متدهای مختلف است تقسیم بندی می شود. حال هکران متخصص با شناسایی روزنه های امنیتی آن را بارز کرده تا را حل هایی برای بستن آن یافت شود، و در ینجا هممان شیاطین با استفاده از روش های ارائه شده توسط متخصصین اقدام به تخریب سوژه های ضعیف، به منظور خودنمایی می کنند. این خودنمایی تا آنجایی پیش می رود که با استفاده از همین احساس قدرت، اقدام به انتشار مقالات و مطالب آموزشی می کنند که چون این مقالات و مطالب بر اساس مبانی علمی نیست و فقط جنبه ی عملی دارد، دارای ایراداتی فاحش و بیانی غیراستاندار می باشد.

اقدام به دیفیس ( تغییر شکل صفحات سایت) شاید جذاب ترین بخش هک برای هکرهای مصرفی است که با ثبت آن خود را رکورددار می کنند. و جالب اینجاست که هر کدام ازاین دیفیس ها بر اساس متد هایی است که متخصصین و محققین به ثبت رسانده اند .منتها حق ادعای آن برای شیاطین دنیای وب همیشه محفوظ است .

در این مطالب سعی گردید که دنیای هک را شفافتر بیان گردد تا بتوان گفت که شیاطین هک کجای این دنیا قرار دارند.

با تشکر – محمد جوانبخت

پاینده باد ایران

چهارشنبه ۱۵ ژوئیهٔ ۲۰۰۹

آسیب پذیری جدید HTML code or XSS, ''

, ''
کدی متمایز دیروز پیدا کردم و به این صورت هستش :
XSS search?q='' , [HTML code or XSS]
یعنی بعد از وارد کردن کارکتر های , '' می تونید کد های XSS و یا HTML وارد کنید !
این مورد مربوط به آرایه های سرچ می باشد .
این آسیب پذیری متناسب با تاریخ پست در سایت www.aftablog.com در تگ سرچ قابل مشاهده است .

مثال برای HTML :

نمونه کد HTML را در input مورد نظر قرار دهید (این کد فقط یک مثال است)
مثال برای XSS :





پاینده باد ایران

دوشنبه ۱۳ ژوئیهٔ ۲۰۰۹

خطر امنیتی در bahar-20.com

HTTP MS Unsafe ActiveX Obj Instantiation

دیروز در حین بازدید از وبسایت بهار بیست که در زمینه ی وبلاگ و وبسایت فعالیت میکنه با این پیغام از طرف NIS مواجه شدم !
این خطا مربوط به ActiveX هستش که از طرف شرکت بزرگ Symantecخطر ناک اعلام شده ...
این آسیب پذیری مربوط به کلیه ی نسخه های Internet Explorer هست .



لینک سایتsymantec

البته این مسئله رو در تعداد زیادی وبلاگ دیدم که اغلب محتوای هک داشتند !

پاینده باد ایران