روابط مفيدة : استرجاع كلمة المرور| طلب كود تفعيل العضوية | تفعيل العضوية  | اتصل بنا


العودة   منتديات النجم > تطوير المواقع والمنتديات > تطوير وصيانة وتركيب منتديات vbulletin

تطوير وصيانة وتركيب منتديات vbulletin منتدى اصحاب المنتديات و كل مايخص الدعم الفني للمنتديات من مشاكل الترقية

لحمايه المنتديات من الهكرز ( سد تغرات المنتدى )

تطوير وصيانة وتركيب منتديات vbulletin

إضافة ردإنشاء موضوع جديد
 
أدوات الموضوع إبحث في الموضوع انواع عرض الموضوع
  #1  
قديم 09-12-2007, 12:27 PM
babystardz babystardz غير متواجد حالياً
الادارة
 






babystardz غير متواجد حالياً

افتراضي لحمايه المنتديات من الهكرز ( سد تغرات المنتدى )

ان الكتير من الأشخاص لديهم منتديات و يبرع في التصميم و يتعب عليه و في الأخير يقوم أحد الهاكرز باختراقه و تدميره .
الهكرز يخترقون المنتدى ويمسحون كل شي ... ويخربونه. و يدمرون البيانات التي فيه
فيمكن أن ترجع إذا كان عندا ملف الباك اب لكن ليس مضمون 100% .. لكن اذا فرضا انه لم يستطيع أن يرجعهم ماذا يفعل .. لن يستطيع فعل شيء.
فهذا الموضوع خاص لسد ثغرات منتديات ال vb

===================================

طريقة سد ثغرات اختراق المنتديات وحمايتها vb
كافه الطرق لحمايه منتداك من الاختراق للجيل الثالث -: vb3

1- افتح ملف config.php
الموجود تحت مجلد include
قم بتعديل اسماء المجلدات كالتالى
$admincpdir = 'admincp';
قم بتغير اسم المجلد
$modcpdir = 'modcp';
قم بتغير اسم المجلد
قم بتغيير اسم مجلد admincp للاسم الذى كتبته بملف الكونفيج
الان ارفع ملف الكونفيج
انشىء مجلد جديد وسمه admincp
وكذالك انشئ مجلد جديد اخر باسم modcp
للحمايه اكثر لمجلد الادمين
إذا كانت لوحة تحكم المشرف العام مفتوحه
للدخول بدون طلب كلمة مرور أخرى فيفضل أن تقوم بحمايتها تفادياً لأي طريقة وصول
عن طريق htaccess .
اذهب الى لوحة تحكم الموقع السي بانال واضغط على ايقونه
password protect directories
بعدها سيظهر لك مجلدات موقعك حدد مجلد المنتدى
اضغط على مجلد المنتدى
ستفتح لك صفحه اخرى اختر المجلد المطلوب حمايته وهو مجلد المنتدى الذي غيرت اسمه انفا اضغط عليه ستفتح صفحة جديدة
ضع علامة صح في مربع القفل المغلق ومن ثم اضغط على save
ارجع لنفس الصفحة بالضغط على زر back
الان نقوم بوضع اسم مستخدم وباسورد لحماية مجلد الادمين الجديد
افعل ذالك واحفظ عملك.
وكرر العمليه مع المجلد القديم الفارغ admincp , modcp
وبهذا انتهينا من حماية مجلد الادمين ومجلد دخول المشرفين

---------------------------------------------------------------------


2- ثغره الهتمل
بالنسبه للتواقيع
خيارات المنتدى
خيارات هوية العضو
السماح بأكواد الـ HTML في التواقيع
لا

--------------------------------------------------------------------------------



3- خيارات المنتدى
خيارات الرسائل الخاصة
السماح بأكواد الـ HTML في الرسائل الخاصة
لا

--------------------------------------------------------------------------------


4- خيارات المنتدى
خيارات ملاحظات العضو
السماح بـ HTML في ملاحظات الأعضاء
لا

--------------------------------------------------------------------------------


5- حل ثغره شريط المواضيع
افتح ملف last10.php
وببعض الهاكات الاخرى ملف ttlast.php
ابحث عن
$fsel
$ftitle
فقط قم بحذفهم من الملف
وارفعه لمجلد منتداك

--------------------------------------------------------------------------------




6 - ثغرة ملف التعليمات faq.php
وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في
أي دليل داخل السرفر تقع ملفات المنتدى
طريقة سد الثغرة
فتح ملف faq.php وقم بالبحث عن الأسطر التاليه
// initialize some template bits
$faqbits = '';
$faqlinks = '';
أضف بعدها مباشرة
$navbits[''] =$vbphrase['faq'];
أحفظ الملف وارفعه لمجلد منتداك

--------------------------------------------------------------------------------


7- ثغرة ملف editpost.php
هي ثغره من نوع CrossSite ******ing وهي ثغره عن طريقها يتم سرقة ال****ز
المحفوظ داخل الأجهزة وبها يستطيع المخترق الدخول للمنتدى بال****ز المسروقه
ولكن لا يستطيع التعديل في بيانات الشخص المسروق ال****ز منه سواءاً بريده
الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث
طريقة سد الثغرة
قم بفتح ملف editpost.php وابحث عن السطر التالي
$edit['title'] = trim($_POST['title']);
استبدله بهذا السطر
$edit['title'] = trim(xss_clean($_POST['title']));
احفظ الملف وارفعه لمجلد منتداك

--------------------------------------------------------------------------------



8 - ثغرة ملف authorize.php
وهي ثغره من نوع SQL Injection
هو ملف خاص بتطبيق عمليات الشراء والتحقق من بعض مواقع الصرافات مثل paypal
وهو ليس لازم لعمل المنتدى فلو تم حذفه يكون أفضل

 

التوقيع :
[ فقط المشتركين فى المنتدى يمكنهم رؤية الرابط . اضعط هنا للتسجيل ... ]

[ فقط المشتركين فى المنتدى يمكنهم رؤية الرابط . اضعط هنا للتسجيل ... ]



رد مع اقتباس
  #2  
قديم 10-26-2007, 11:46 AM
الصورة الرمزية guergab
guergab guergab غير متواجد حالياً
مشرف البرامج
 





guergab غير متواجد حالياً

افتراضي

شكرا لك معلومات قيمة

 

رد مع اقتباس
  #3  
قديم 04-29-2008, 04:41 PM
الصورة الرمزية carolina999
carolina999 carolina999 غير متواجد حالياً
مشرفة المطبخ
 






carolina999 غير متواجد حالياً

افتراضي

شكرا

 

التوقيع :



رد مع اقتباس
إضافة رد

مواقع النشر (المفضلة)

أدوات الموضوع إبحث في الموضوع
إبحث في الموضوع:

البحث المتقدم
انواع عرض الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة
الانتقال السريع

المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
اكتشاف ثغرات أمنية في إصدارات أكروبات ريدر QuEeN_DZ قسم أخبار الكمبيوتر 2 04-26-2008 09:43 PM
ثغرات (( فور ايمج - مجله نيولوك- المنتديات - سجل الزوار babystardz تطوير المواقع والسكريبتات 0 09-11-2007 05:39 PM
اعلان الشوتايم و الارتى الحرب على الهكرز و خاصة الروس imimounb قسم تطوير أجهزة الاستقبال 1 08-20-2007 02:32 PM
ثغرات السيرفرات (( متجدد )) nadia تطوير المواقع والسكريبتات 1 08-02-2007 06:30 PM


الساعة الآن 08:50 AM.
الخصوصية


Powered by vBulletin