صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 29

الموضوع: [موسوعه الحمايه للمنتديات vb فقــط] .. 19 خطوة للحمايه

  1. #1
    عضو سوبر نشيط
    تاريخ التسجيل
    Aug 2004
    المشاركات
    671

    [ موسوعه الحمايه للمنتديات vb فقــط ] .. 19 خطوة للحمايه



    السلام عليكم ورحمة الله وبركاتة

    أخواني أعضاء منتدي سوالف سوفت يشرفني ان اضع بين يديكم

    موسوعه كامله في الحمايه من الأختراق للاصدار vb3 وإن شاء الله الموضوع كامل

    والكامل وجه سبحانه واتمنى لو نسيت او سهيت في شيء ذكره في نفس الموضوع

    لتعم الفائده والطلوب فقط الدعوه لي بالتوفيق والهدايه والدعاء لوالدي

    وكل المسلمين :shy:
    ..

    =================================================

    1- إذا كانت لوحة تحكم المشرف العام مفتوحه

    للدخول بدون طلب كلمة مرور أخرى فيفضل أن تقوم بحمايتها تفادياً لأي طريقة وصول
    عن طريق htaccess .

    وهنا شرح لكيفيت صنع ذلك ..


    ويستحسن تغير اسم مجلد لوحة التحكم إلى أي إسم أخر على سبيل المثال myguard
    بعدها قم بفتح ملف config.php وابحث عن كلمة admincp


    وضع بدلاً منها الأسم الجديد.
    اذهب الى لوحة تحكم الموقع السي بانال واضغط على ايقونه
    password protect directories بعدها سيظهر لك مجلدات موقعك حدد مجلد المنتدى
    اضغط على مجلد المنتدى ستفتح لك صفحه اخرى اختر المجلد المطلوب حمايته
    وهو مجلد المنتدى الذي غيرت اسمه سابقاً اضغط عليه ستفتح صفحة جديدة
    ضع علامة صح في مربع القفل المغلق ومن ثم اضغط على save
    ارجع لنفس الصفحة بالضغط على زر back
    الان نقوم بوضع اسم مستخدم وباسورد لحماية مجلد الجديد
    افعل ذالك واحفظ شغلك وكرر العمليه مع المجلدات المهمه


    وهنا شرح لكيفيت صنع ذلك ..
    افتح ملف config.php الموجود تحت مجلد include
    قم بتعديل اسماء المجلدات كالتالى
    $admincpdir = 'admincp'; (قم بتغير اسم المجلد) أو إلى اي اسم تريد
    $modcpdir = 'modcp'; (قم بتغير اسم المجلد) أو إلى اي اسم تريد
    قم بتغيير اسم مجلد admincp للاسم الذى كتبته بملف الكونفيج
    الان ارفع ملف الكونفيج
    انشىء مجلد جديد وسمه admincp وكذالك انشئ مجلد جديد اخر باسم modcp
    للحمايه اكثر لمجلد الادمين
    إذا كانت لوحة تحكم المشرف العام مفتوحه

    =================================================

    2- لوحة تحكم المراقبين بها ثغرات كثيره أيضاً ويفضل إغلاقها نهائياً
    عن طريق htaccess ويكتفى عمل المراقبين داخل الساحات فقط .

    =================================================

    3- ثغره (subscriptions ) مجلد التسويق :

    وهي ثغره من نوع SQL Injection.
    يوجد المجلد subscriptions داخل مجلد vb ويحتوي على خمسه ملفات
    authorize.php و nochex.php و paypal.php و worldpay.php
    وهي ملفات تعليميه - خدميه - اعلانيه - ازعاجيه يمكن للمخترق
    ارسال أوامر لقاعده البيانات وإستلامها إيضاً

    الترقيع :

    * قم بحمايه للمجلد subscriptions او اعطاه التصريح 777 او حذفه وهو الافضل

    =================================================

    4- ثغره install الترقية:

    وهي ثغره خطير تمكن المخترق من سحب كامل الجداول في منتداك
    وتخريب المنتدي كذالك بإعاده الترقيه من جديد للمنتدي

    =================================================

    5- للحمايه قم بوضع جدار ناري للمجلد (includes) و(modcp) و (admincp)

    =================================================

    6- ثغره cookieprefix الكويكز:

    افتح ملف الكونفيق الي في منتداك config.php في مجلد includes

    كود PHP:
    // Prefix that all vBulletin cookies will have
    // For example
    $cookieprefix 'bb'
    غير الحرف bb الى اي حروفان تريدهما.

    * إحفظ الملف.

    =================================================

    7- ثغرة في init.php في مجلد includes :

    قم باعادة تحميل ملف init.php
    ملاحظة : الملف مرفق بالموضوع

    =================================================

    8- ثغرة ملف التعليمات faq.php الأسئله الشائعه:

    وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في
    أي دليل داخل السرفر تقع ملفات المنتدى ومستواها ( ضعيف ) .

    - الترقيع للثغره :

    * افتح ملف faq.php وقم بالبحث عن الأسطر التاليه:

    كود PHP:
    // initialize some template bits 
    $faqbits ''
    $faqlinks ''
    *أضف بعدها مايلي:

    كود PHP:
    $navbits[''] =$vbphrase['faq']; 
    * إحفظ الملف.

    =================================================

    9- ثغرة ملف editpost.php تعديل المواضيع:

    وهي ثغره من نوع CrossSite Scripting وهي ثغره عن طريقها يتم سرقة الكوكيز
    المحفوظ داخل الأجهزه وبها يستطيع المخترق الدخول للمنتدى بالكوكيز المسروقه
    ولكن لا يستطيع التعديل في بيانات الشخص المسروق الكوكيز منه سواءاً بريده
    الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث . مستواها ( جيد )

    الترقيع:

    * قم بفتح ملف editpost.php وابحث عن السطر التالي:

    كود PHP:
    $edit['title'] = trim($_POST['title']); 
    * استبدله بهذا السطر:

    كود PHP:
    $edit['title'] = trim(xss_clean($_POST['title'])); 
    * إحفظ الملف.

    =================================================

    10- ثغرة ttlast.php العشر مواضيع :

    الثغره موجود في نفس سكربت العشر مواضيع في المتغير $ftitle

    الترقيع:

    * قم بفتح ملف ttlast.php وابحث عن المتغيرات التاليه:

    $fsel و $ftitle

    وقم بحذفها من واحفظ الملف وانتهى كل شي يخص الثغرتين .

    =================================================

    11- ثغره الاب لود (مركز تحميل الملفات) :

    وهي ثغره من خطيره جداً تمكن المخترق من السيطره على المنتدي وهي تقوم
    بإستعداء اللاحقة الاخيره في الملف دون النظر في الملف نفسه

    الترقيع الاول:

    * قم بفتح ملف uploader.php وابحث عن السطر التالي:

    ابحث عن :

    كود PHP:
    $type explode("." ,$file_name); 
    استبدله بـ :

    كود PHP:
    $type explode("." ,$file_name,2); 
    * إحفظ الملف.

    الترقيع الثاني:

    * قم بعمل ملف بإسم .htaccess وضع بداخله

    كود PHP:
    RemoveType .php .php3 .php4 .php5 .phtml .pl .cgi 
    * واحفظ الملف وارفعه داخل ملف الاب لود.

    ملاحظة : الملف مرفق بالموضوع للرقعه الثانيه فقط

    =================================================

    12- ثغره misc.php الإبتسامات :

    وهي ثغره من خطيره جداً تمكن المخترق من السيطره على المنتدي

    الترقيع :

    * قم برفع الملف الموجود داخل المرفقات الخاص بـ misc.php

    ملاحظة : الملف مرفق بالموضوع

    =================================================

    13- ثغرة الـ HTML :

    اذهب الى لوحة تحكم المنتدى - ثم - خيارات المنتدى VB OPTIONS
    - ثم - User Profile Options - خيارات هوية العضو
    السماح بأكواد الـ HTML في التواقيع أجعلها (لا)

    خيارات المنتدى
    خيارات الرسائل الخاصة
    السماح بأكواد الـ HTML في الرسائل الخاصة أجعلها (لا)

    خيارات المنتدى
    خيارات ملاحظات العضو
    السماح بـ HTML في ملاحظات الأعضاء أجعلها (لا)

    =================================================

    14- لحمايه قصوى افتح memberlist.php في vb

    وامسح كامل ما بداخله وضع محتويات ملف index.php الموجود في vb بدل منه

    وجدت شرح خفيف للحمايه في ملف memberlist.php لكن لم افهم المقصود منه

    يقول افتح ملف memberlist.php وامسح جميه ما بداخله وضع

    كود PHP:
    <meta http-equiv="Content-Language" content="en-us">
    <
    p>sorry member page is not available at the moment</p
    * إحفظ الملف.

    =================================================

    15- لحمايه قصوى افتح calendar.php في vb

    وامسح كامل ما بداخله وضع محتويات ملف index.php الموجود في vb بدل منه

    وجدت شرح خفيف للحمايه في ملف calendar.php لكن لم افهم المقصود منه

    يقول افتح ملف calendar.php وامسح جميه ما بداخله وضع

    كود PHP:
    <meta http-equiv="Content-Language" content="en-us">
    <
    p>sorry calendar page is not available at the moment</p
    * إحفظ الملف.

    =================================================

    16- ثغرة محرك البحث :

    وهي ثغره من نوع XSS.
    استبدل الملف التالي vb/includes/functions_search.php
    ملاحظة : الملف مرفق بالموضوع

    =================================================

    17- ثغرة الصندوق السحري
    قم بالذهاب الى لوحة تحكم المنتدى بعدها الى خيارات الاكواد
    bbcode option
    قم بمسح كود الـ FLASH
    فيها ثغرة تتعلق بالكوكيز
    كذلك الحال الى كود التنسيق الشعر و RealPlayer قم بحذفه وحذف جميع ملفاته
    في الفايل منجر فهو مملوء بالثغرات

    ملاحظة : يوجد في المرفقات التعديل الكامل للصندوق السحري والماسي وكذلك الأزارير الأضافيه

    =================================================

    18- ثغرة في online.php المتواجدون الأن :

    (المتواجدون الان ) لم يتم الحصول على ترقيع لها او تحديد لها
    لذلك وللاحتياط قم بالغاء عرض صفحة المتواجدون الان للاعضاء المسجلين
    والضيوف وغيرهم ما عدا المشرف العام

    =================================================

    19- ثغره (private.php) الرسائل الخاصه :-

    * قم بفتح ملف private.php وابحث عن :

    كود PHP:
    $pm['title'] = trim($pm['title']); 
    استبدلها بـ:

    كود PHP:
    $pm['title'] = trim(xss_clean($pm['title'])); 

    =================================================

    20- للاستغناء عن الترقية لأخر إصدار vb3.0.8 يمكنك أستخدام
    الملفات المرفقه ..



    في الأخير لا يسعني سوا أن اشكر كل الأخوان والأصحاب واخص بالذكر
    الوافي و NLP و العندليب و soso4design وأبو عبدالرزاق
    وكل من ساهم في حمايه المنتديات العربية..






    الملفات المرفقة الملفات المرفقة


  2. #2
    عضو فعال
    تاريخ التسجيل
    Jun 2003
    المشاركات
    1,364


    ابدعت جزاك الله خير ..

    كفين ووفيت يالغالي

    والله يوفقك

    اخوك الوافي





    __________________
    شبكة الوافي التطويرية
    في خدمتكم دائماً لتطوير منتدياتكم ومواقعكم ..
    http://www.vbulletin4arab.com
    شبكة الجوارس العربية
    شبكة عربية تضم كل ما يفيد المستخدم العربي ..
    http://www.aljawariss.net

  3. #3


    كفيت ووفيت
    تسلم يدك
    جزاك الله خير





    __________________
    وإن من شىء إلا يسبح بحمده
    سبحان الله وبحمده
    سبحان الله العظيم
    قــريبــا
    http://www.code-castle.com


    Ahmed.Rashad At code-castle dot com

  4. #4


    ابدعت جزاك الله خير ..

    كفين ووفيت يالغالي

    والله يوفقك





    __________________
    حسابي فيسبوك
    https://www.facebook.com/ahmedo.vip/

    المبرمج
    http://www.almprmg.com/

    شركة اوريكو لتكنولوجيا المعلومات - استضافة وبرمجة المواقع | خدمات السوشيال ميديا
    http://www.orico.com.eg

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Nov 2003
    المشاركات
    113


    الله يعطيك الف عااافيه عزيزي

    ابو ملاك





    __________________
    إستخدم ملفك الخاص لكتابة توقيعك

  6. #6
    عضو سوبر نشيط
    تاريخ التسجيل
    Jun 2005
    المشاركات
    956


    ابدعت جزاك الله خير ..

    كفيت ووفيت يالغالي

    والله يوفقك





    __________________
    Ramy AlNemr
    Another look for creativity
    Change your life
    965/55905925-50624462
    waiak@msn.com

  7. #7
    عضو سوبر نشيط
    تاريخ التسجيل
    Aug 2004
    المشاركات
    671


    العفو يا شباب ما عملنا غير الواااااااااااجب ..






  8. #8
    عضو سوبر نشيط
    تاريخ التسجيل
    Dec 2001
    المشاركات
    745


    موضوع مشكور عليه اخوي وتسلم

    بس اخوي حنا الحين وصلنا للنسخه 3.0.8 وداخلين على الـ 3.5

    يعني معقوله كل هالمفات ماتعدلت بالنسخ الجديده ولا شلون ؟

    تحياتي لك






  9. #9
    عضو فعال
    تاريخ التسجيل
    Oct 2003
    المشاركات
    1,200


    مشكوووووووووور يافاشل

    كفيت ووفيت يابعدي

    يعطيك العافيه


    تحياتي :funny:






  10. #10


    بارك الله فيك فاشل بجداره
    وكيفيت ووفيت خيو :nice:






  11. #11
    عضو فعال
    تاريخ التسجيل
    Aug 2004
    المشاركات
    1,424


    مشكور اخوي فاشل
    فعلا جهد تشكر عليه وموضوعك مرجع لكل مواضيع الاختراق او من يتخوف منها
    تحياتي عزيزي





    __________________
    Under Construction
    No 4 Spam
    للمراسلة
    http://allawi.baridy.com

  12. #12
    عضو سوبر نشيط
    تاريخ التسجيل
    Aug 2004
    المشاركات
    608


    تسلم يمينك ياغالي





    __________________
    سبــــــــحان الله وبحمده سبـــــحان الله العظــــيم


    الموقع
    www.dohacom.com


    الايميل
    doha@dohacom.com

  13. #13
    عضو سوبر نشيط
    تاريخ التسجيل
    Aug 2004
    المشاركات
    671


    العفو يا شباب وان شاء الله يكون مرجع للكل ..
    دمتم بخير






  14. #14
    عضو فعال
    تاريخ التسجيل
    Apr 2004
    المشاركات
    1,866


    جزاك الله اخوي فاشل بجدارة

    الصراحة اسم على غير مسمى

    شرايك نسميك ناجح بجدارة





    __________________
    سبحان الله وبحمده عدد خلقه - زنة عرشه - مداد كلماته - رضاء نفسه

    شكرا لسوالف الزرعوني.
    شكرا لأعضاء سوالف الزرعوني .

    استودعكم الله الذي لا تضيع ودائعة.

    اخوكم الجياش

  15. #15
    عضو شرف
    تاريخ التسجيل
    Jun 2005
    المشاركات
    2,348


    ابدعت جزاك الله خير ..

    كفيت ووفيت يالغالي

    والله يوفقك

    14- لحمايه قصوى افتح memberlist.php في vb

    وامسح كامل ما بداخله وضع محتويات ملف index.php الموجود في vb بدل منه

    وجدت شرح خفيف للحمايه في ملف memberlist.php لكن لم افهم المقصود منه

    يقول افتح ملف memberlist.php وامسح جميه ما بداخله وضع


    كود PHP:
    <meta http-equiv="Content-Language" content="en-us">
    <p>sorry member page is not available at the moment</p>

    فالكود هذا كود html عندما يدخل عليه يظهرله هذا الصفحه كأي صفحه عادي
    تستطيع عمل اي صفحه تريدها بدلاً من هذه ومن ثم قم بأخذ كود الhtml الخاص بها وضعها بدل من هذا

    شكراً جزيلاً وافدتني جداً ياغالي





    __________________
    القوانين وضوابط الكتابة

    ill always owe you, swalif.





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض