الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف تم اختراق سيرفرات مؤسسة أمنية

بدأه System Down في 17 فبراير 2011 · 14 رد · 7,501 مشاهدة · في المقالات العلمية و التقنية
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

قبل فترة أعلنت مؤسسة HBGary المتخصصة في الأمن المعلوماتي وأحد مزودي الاستشارات الأمنية للحكومة الأمريكية بأنهم بدأوا بمطاردة أعضاء مجموعة Anonymous المشهورة. مجموعة Anonymous (بالعربية "مجهول") هي مجموعة كبيرة (جداً) من الأفراد المجهولين الذين يتلاقون عبر النت تتغير أهدافها من وقت لآخر وتضم عدد كبير من الهاكر. عندما بدأت مطاردة Julian Assange صاحب موقع ويكيليكس المشهور وبدأت الشركات والحكومات بتضييق الخناق عليه، قررت Anonymous مساندته بالهجوم على مواقع الشركات التي أوقفت دعمها لويكيليكس. وتسببوا في سقوط عدد من المواقع من ضمنها موقع شركة MasterCard. لذا تم تكليف عدد من الشركات الأمنية من ضمنها HBGary بملاحقة المتسببين. قبل بضعة أيام أعلن مدير HBGary بأنهم قد وصلوا إلى الرؤوس المدبرة لحركة Anonymous، التي قامت بدورها بتحذير HBGary من المساس بهم. والنتيجة هي اختراق كبير لسيرفرات HBGary. هذه المقالة من Arstechnica تبين ما فعلوه بالضبط:

http://arstechnica.com/tech-policy/news/2011/02/anonymous-speaks-the-inside-story-of-the-hbgary-hack.ars/

باختصار:

1. اكتشف أعضاء Anonymous أن HBGary تستخدم نظام CMS في موقعها تم برمجته خصيصاً لها من قبل طرف ثالث، وأن هذا الـCMS به ثغرات SQL Injection

2. عن طريق هذه الثغرة تم الحصول على قاعدة بيانات مستخدمي الـCMS والتي تم تشفير كلمات سرها بالـMD5 فقط دون أي احتياطات أخرى.

3. باستخدام Rainbow Tables تم فك كلمة السر لAaron Bar الرئيس التنفيذي لـ HBGary التي كانت ضعيفة وقصيرة. وعن طريق هذا اليوزر تم تخريب موقع HBGary

4. للأسف كان Aaron يستخدم نفس كلمة السر لجميع حساباته بما فيها تلك التي تستخدم لسيرفر اللينوكس الخاص بالشركة. والأدهى أن السيرفر كان فيه ثغرة معروفة ولها باتش لكن لم يتم إصلاحها.

5. عن طريق هذه الثغرة تم مسح محتويات السيرفر من الأبحاث والنسخ الاحتياطية.

6. بنفس الطريقة تم اختراق الإيميل الخاص بـGreg Hogllund صاحب موقع rootkit.com، والذي كان يحوي بيانات دخول مهمة للموقع ولكن غير مكتملة.

7. في حركة social engineering رائعة أرسل المخترقون رسالة من إيميل Greg متقمصين شخصيته إلى مدير الموقع الذي استطاعوا اقناعة بفتح السيرفر لهم عن طريق الـssh. بالتالي تم اختراق rootkit.com

قصة مثيرة جداً فيها عدد هائل جداً من الأخطاء الأمنية التي ارتكبتها HBGary. اقرأوا القصة بالكامل واتعظوا منها. Anonymous لم يستخدموا اي شئ جديد ولكن عدة ثغرات صغيرة هي كفيلة باسقاط نظامك إذا لم تنتبه لها.

42
#2

حقيقة كما قلت خطأ بسيط وثغرة بسيطة يمكنها الاطاحة باعظم الانظمة

شكرا لك على المجهود

GoodBye

#3

موضوع أكثر من رائع شكراً جزيلا لك

welcome to my portfolio:

www.cornerofart.net

Submit you design

here
#5

قصة رائعة .. وعبر كثيرة .

لعل أهم عبرة ، هي أن الكراكرز يجب أن يفهم كل شيء من أجل تدمير كل شيء :-) ، بداية من SQL Injection وانتهاءً بالهندسة الاجتماعية ..

logo1.png تطبيق طمأنينة ، نسخة بيتا على أندرويد

عبدالله الشمّري - Al-Shammari

CodingAlone.com

twitter @abshammeri

abshammeri AT gmail.com

github : abshammeri

#6

الحين موقع وكيليكس سرب وثائق من وزارة الدفاع الامريكي

مانوع السيرفرات في وزارة الدفاع الامريكي ؟؟

كيف تسرب هذا الكم الهائل من الوثائق ؟؟

#7

طبيعة تسريب البيانات الأمريكية لم تكن تقنية. بل مجموعة من موظفي الوزارة نفسها هم الذين سربوا المعلومات، وبعضهم تتم محاكمتهم هذه الأيام.

2
#8

جزاك الله خيرا ونفع بك ....

ومن هذا الكلام ، نخلص إلى أمر مهم ، وهو أن على المبرمج أن يجتهد في إغلاق ثغرات برامجه ، وألا يستهين بها مهما صغرت ، وهذا ما علمنا إياه ديننا الحنيف ورسولنا الكريم صلى الله عليه وسلم كما في حديث إياكم ومحقرات الذنوب ...... الحديث .

وأعيد الشكر لك مرة أخرى أخي الكريم , بالتوفيق !!!!

3
#9

ﻻ يوجد أمن معلومات مهما كان الحذر ... ما أعرفه هو ان ماتعرفه يمكن أن أعرفه

لذلك أفضل طريقه لحفظ المعلومات هي تشفيرها وحذفها أو نشرها لتصبح مفتوحة المصدر :)

2

CMS Sfhati , Website Generator


نظام إدارة المحتوى صفحتي ... جربه الآن 


 


small-logo.png

#10

استاذي الكريم , لقد ذكرت أنه تم فك تشفير md5 بإستخدام Rainbow Tables وحسب !

هللا توضح لنا قليلًا blush.gif

#11

التخلص من الثغرات امر صعب جدا خصوصا بوجود برامج مثل metasploit

وفي الاخير تخلص الى ان المخترق اذا اراد اختراق جهازك لاتستطيع منعه وانما يمكنك تأخيره فقط

ومثل ما يقول احد العاملين في مشروع metasploit

اقتباس

I can take any machine and make it look guilty or not guilty

اعتقد ان المقوله كانت هكذا بس مش متاكد مره :)

No intellectual battle was ever won through retreat
You do not watch Gintama? Dude, you are missing a lot!


صورةmsrgb1485.gif ocajavase7programmerclr.gif

#12

موضوع الاختراق انا اشوفه امر عادي اي نظام معرض لهذا الشي مهما بلغ مبرمجوه من الذكاء

لكن الاهم من ذلك هو كيفية معالجة هذه المشكلة

هنا يأتي الذكاء وتأتي خبرة المبرمجين

M.B.O

Mohamed Bin Othman

إبن المكلا

يابني البشر ماذا فعلتم بالبشر !!

إسـألـنـي

#13
System Down كتب:

باختصار:

1. اكتشف أعضاء Anonymous أن HBGary تستخدم نظام CMS في موقعها تم برمجته خصيصاً لها من قبل طرف ثالث، وأن هذا الـCMS به ثغرات SQL Injection

2. عن طريق هذه الثغرة تم الحصول على قاعدة بيانات مستخدمي الـCMS والتي تم تشفير كلمات سرها بالـMD5 فقط دون أي احتياطات أخرى.

3. باستخدام Rainbow Tables تم فك كلمة السر لAaron Bar الرئيس التنفيذي لـ HBGary التي كانت ضعيفة وقصيرة. وعن طريق هذا اليوزر تم تخريب موقع HBGary

4. للأسف كان Aaron يستخدم نفس كلمة السر لجميع حساباته بما فيها تلك التي تستخدم لسيرفر اللينوكس الخاص بالشركة. والأدهى أن السيرفر كان فيه ثغرة معروفة ولها باتش لكن لم يتم إصلاحها.

5. عن طريق هذه الثغرة تم مسح محتويات السيرفر من الأبحاث والنسخ الاحتياطية.

6. بنفس الطريقة تم اختراق الإيميل الخاص بـGreg Hogllund صاحب موقع rootkit.com، والذي كان يحوي بيانات دخول مهمة للموقع ولكن غير مكتملة.

7. في حركة social engineering رائعة أرسل المخترقون رسالة من إيميل Greg متقمصين شخصيته إلى مدير الموقع الذي استطاعوا اقناعة بفتح السيرفر لهم عن طريق الـssh. بالتالي تم اختراق rootkit.com

قصة مثيرة جداً فيها عدد هائل جداً من الأخطاء الأمنية التي ارتكبتها HBGary. اقرأوا القصة بالكامل واتعظوا منها. Anonymous لم يستخدموا اي شئ جديد ولكن عدة ثغرات صغيرة هي كفيلة باسقاط نظامك إذا لم تنتبه لها.

فعلا قصة مثيرة جدا ، سبحان الله خطأ بسيط يعمل كوارث، اود ان انوه ان هذه النقطة تعتبر من اكثر الاخطاء المنتشرة لمن يمتلكون حسابات متعددة...

#14

قصة رائعة فعلا !!!!

مشكور أخي

#15

هل ستقوم حرب عالمية الكترونية

؟

1

مواضيع مشابهة