النتائج 1 إلى 12 من 12

الموضوع: طريقة سد ثغرات اختراق المنتديات وحمايتها (الجيل الثالث)

  1. #1

    طريقة سد ثغرات اختراق المنتديات وحمايتها (الجيل الثالث)



    كافه الطرق لحمايه منتداك من الاختراق للجيل الثالث vb3
    بسم الله الرحمن الرحيم نبداء

    1-
    افتح ملف config.php
    الموجود تحت مجلدinclude
    قم بتعديل اسماء المجلدات كالتالى

    $admincpdir = 'admincp';
    (قم بتغير اسم المجلد)
    $modcpdir = 'modcp';
    (قم بتغير اسم المجلد)

    قم بتغيير اسم مجلد admincp للاسم الذى كتبته بملف الكونفيج
    الان ارفع ملف الكونفيج
    انشىء مجلد جديد وسمه admincpوكذالك انشئ مجلد جديد اخر باسم modcp

    للحمايه اكثر لمجلد الادمين
    إذا كانت لوحة تحكم المشرف العام مفتوحه
    للدخول بدون طلب كلمة مرور أخرى فيفضل أن تقوم بحمايتها تفادياً لأي طريقة وصول
    عن طريق htaccess .
    اذهب الى لوحة تحكم الموقع السي بانال واضغط على ايقونه
    password protect directoriesبعدها سيظهر لك مجلدات موقعك حدد مجلد المنتدى
    اضغط على مجلد المنتدى
    ستفتح لك صفحه اخرى اختر المجلد المطلوب حمايته وهو مجلد المنتدى الذي غيرت اسمه انفا اضغط عليه ستفتح صفحة جديدة
    ضع علامة صح في مربع القفل المغلق ومن ثم اضغط على save
    ارجع لنفس الصفحة بالضغط على زر back
    الان نقوم بوضع اسم مستخدم وباسورد لحماية مجلد الادمين الجديد
    افعل ذالك واحفظ شغلك
    وكرر العمليه مع المجلد القديم الفارغ admincp , modcp

    وبهذا انتهينا من حماية مجلد الادمين ومجلد دخول المشرفين




    2-ثغره الهتمل
    بالنسبه للتواقيع
    خيارات المنتدى
    خيارات هوية العضو
    السماح بأكواد الـ HTML في التواقيع
    لا

    3-خيارات المنتدى
    خيارات الرسائل الخاصة
    السماح بأكواد الـ HTML في الرسائل الخاصة
    لا

    4- خيارات المنتدى
    خيارات ملاحظات العضو
    السماح بـ HTML في ملاحظات الأعضاء
    لا


    5-حل ثغره شريط المواضيع
    افتح ملف last10.php
    وببعض الهاكات الاخرى ملف ttlast.php
    ابحث عن

    $fsel
    $ftitle
    فقط قم بحذفهم من الملف
    وارفعه لمجلد منتداك


    6- ثغرة ملف التعليمات faq.php
    وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في
    أي دليل داخل السرفر تقع ملفات المنتدى

    طريقة سد الثغرة
    فتح ملف faq.php وهو موجود في مجلد الــ vb وقم بالبحث عن الأسطر التاليه :

    كود PHP:
    // initialize some template bits 
    $faqbits ''
    $faqlinks ''
    أضف بعدها مباشرة

    كود PHP:
    $navbits[''] =$vbphrase['faq']; 
    احفظ الملف وارفعه لمجلد منتداك



    7- ثغرة ملف editpost.php وهو موجود في مجلد الــ vb

    هي ثغره من نوع CrossSite Scripting وهي ثغره عن طريقها يتم سرقة الكوكيز
    المحفوظ داخل الأجهزه وبها يستطيع المخترق الدخول للمنتدى بالكوكيز المسروقه
    ولكن لا يستطيع التعديل في بيانات الشخص المسروق الكوكيز منه سواءاً بريده
    الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث

    طريقة سد الثغرة

    قم بفتح ملف editpost.php وابحث عن السطر التالي :

    كود PHP:
    $edit['title'] = trim($_POST['title']); 
    استبدله بهذا السطر

    كود PHP:
    $edit['title'] = trim(xss_clean($_POST['title'])); 
    احفظ الملف وارفعه لمجلد منتداك


    8- ثغرة ملف authorize.php
    وهي ثغره من نوع SQL Injection

    هو ملف خاص بتطبيق عمليات الشراء والتحقق من بعض مواقع الصرافات مثل paypal وهو ليس لازم لعمل المنتدى فلو تم حذفه يكون أفضل


    وبالنسبة لثغرة الرسائل الخاصة هنا الموضوع
    http://www.swalif.net/softs/showthread.php?t=111332

    وبالتوفيق
    بوصالح جرافيكس :eek2:





    __________________
    +======================+
    شبكة تصميم لتطوير المواقع
    www.tsmim.com
    سكربتات حصرية - وتصاميم مميزة لموقعك
    +======================+


  2. #2
    عضو فعال
    تاريخ التسجيل
    Dec 2004
    المشاركات
    1,224


    مشكووووووووووووووووووور خوي ابو صالح
    ماقصرت والله





    __________________
    لمراسلتي إضغط هنا
    php4arabs@hotmail.co.uk

  3. #3


    أخي الكريم أبو صالح
    انا عملت من الخطة الـ 6 والـ 7
    علماً بأن نسختي هي vb3.0.6
    يعني مافي شئ بايحدث
    وانت أخي الكريم أبو صالح لم تحدد لي السنخ تستخدم هذا التراقيع
    طيب وفي سؤال أخي :-
    الطريقة الـ 8 يعني لو خليت الملف مكانه في مجلد المنتدى ايش الي يكون الخطر منه فأرجو ان تجيب على
    وانا بأنتظارك أخي

    وخاصل التحية






  4. #4
    عضو نشيط
    تاريخ التسجيل
    Mar 2005
    المشاركات
    34


    مشكووووووور

    بس اللي سمعت ان اكو ثغرة في newreply ؟؟






  5. #5
    عضو سوبر نشيط
    تاريخ التسجيل
    Jun 2005
    المشاركات
    813


    بارك الله فيك اخى الفاضل تقبل تحياتى





    __________________
    تم بيع موقع العاب القبطان عزوز
    http://www.gamesazouz.com

  6. #6
    عضو سوبر نشيط
    تاريخ التسجيل
    May 2002
    المشاركات
    988


    شكرا اخوي وانا عملت بالي نصحتنا اياه

    والسموحه





    __________________
    أطلب تصميمك من هنا
    fujeyes.com [at] hotmail.com

    شبكة عيون الفجيرة
    http://www.fujeyes.com

    شبكة جمهور الفارس الفجراوي
    http://www.fajrawy.com

  7. #7


    بالتوفيق اخواني الكرام





    __________________
    +======================+
    شبكة تصميم لتطوير المواقع
    www.tsmim.com
    سكربتات حصرية - وتصاميم مميزة لموقعك
    +======================+

  8. #8


    شكرا اخوي





    __________________
    سوالف سوفت ( المعلومة تأتي أولآ )
    استخدم خاصية تنبيه المشرفين للضرورة وعند ملاحظة موضوع يخالف قوانين منتديات سوالف وسيتم مراجعة الموضوع او المشاركة المبلغ عنها على الفور

  9. #9
    عضو جديد
    تاريخ التسجيل
    Aug 2007
    المشاركات
    6


    مشكووووووووووووووووووور خوي ابو صالح
    ماقصرت والله





    __________________
    http://www.wes3m.net/wes3m.gif
    افتتاح شبكة الوسام التطويرية
    www.wes3m.net/vb
    نرحب بإنضامكم

  10. #10
    عضو نشيط
    تاريخ التسجيل
    May 2007
    المشاركات
    31


    يا خوي شبكة وسام رفعت موضوع له سنتين بارك الله فيك يا ليت سوالف تغلق المواضيع القديمة أفضل






  11. #11
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    62


    سلمت يمناك يا الذيب ...





    __________________
    أصبر لكل مُصِيبةٍ وتجلًّدِ .. واعلم بأن الدهر غير مُخَلَّدِ

  12. #12


    عمل جميل ...

    لكن هذا على ما اعتقد يخص بعض نسخ ال 3.5
    جزاك الله كل خير










ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  
0
أضف موقعك هنا