11

ما هي الخطوات التي يجب عليّ القيام بها بعد أن أصبح مشروعي (الخطير) جاهزاً ؟

السلام عليكم,

اسمي محمد و أنا مبرمج تطبيقات ويب بلغة PHP و كنت في السابق مخترق أخلاقي و لكنني ابتعدت عن هذا المجال من مدة طويلة و اكتفيت بتطوير قدراتي في البرمجة.

قبل أن أتفرغ للبرمجة كنت أعمل على مشروع أسميته OWI اختصار لــ Online Web Injection و هو عبارة عن طريقة للتحكم بموقع (PHP) من خلال موقع آخر و بدون الحصول على أي صلاحيات و من خلال ملف واحد فقط يتم رفعه للموقع.

في الموقع الثاني (القاعدة) يوجد لوحة تحكم من خلالها يمكنني إرسال أوامر للموقع الهدف.

كانت الأوامر قليلة و نجح الأمر فكان بإمكاني عمل إعادة تحويل أو تغيير النصوص و الصور في الموقع و تتبع زوار الموقع الهدف و معرفة الــ IP الخاص بهم و الاستفادة من زيارات الموقع بشكل خفي أو حقن سكربتات خبيثة و إعلانات الخ.

و كان هناك ميزة تفيد المبرمجين الذين قد تسرق أعمالهم و نشرها مجاناً (Nulled) و هذه الميزة (الأمر) تجعل المبرمج يعرف المواقع التي يتم فيها استخدام عمله و ذلك عبر إرسال بريد إلكتروني إليه.

و يوجد أوامر أخرى كذلك.

و لقد بحثت عن شيء مشابه لما فعلته فلم أجد.

المهم, من فترة عدت إلى هذا المشروع و بدأت بتطويره و النتيجة أنني الآن أستطيع التحكم بالموقع الآخر بشكل كامل بل و خلق ملفات و التعديل على ملفاته و رؤية الكود المصدري حتى لملفات الــ PHP و كذلك يمكنني حذف أي ملف من لوحة التحكم الخاصة بي! و الاحتمالات لا تنتهي!

ماذا عليّ أن أفعل بهذا المشروع؟

و هل يعتبر شيئاً لم يفعله أحد من قبل؟ أي التحكم بموقع من خلال موقع آخر بدون أي صلاحيات أو ربط الخ. ؟

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

يمكنك اطلاقها كمشروع فريد وناجح لكن يجب ان تقوم بتغيير بعض الاشياء التي قد تستغل في الاختراق.

مثلا ان تطلب صلاحية الموقع للتحكم في الموقع،

وتجعلها اداء مفيدة و ذكية لإدارة المواقع لأصحاب المشاريع الناشئة.

يجب ألّا تنشر هذا الملفّ لكيلا يقع على أيدي المخرّبين لأنهم سوف يستعملونه ضد مواقع مفيدة أو يغترّون به لِيُلْقَى القبض عليهم

لا أفكر في نشره لأنه بلا شك مفيد / خطير لأن استخدامه يعتمد على نية المستخدم.

ليس كل المخترقين '' أخلاقيين " .. إذا وقع في الأيدي الخطأ ستصبح عندها كارثة

كل الهكر يملكون أخلاق لكنهم أحزاب واحد يساري والاخلاقي يميني.. وفي هكر رمادي هذا حزب الكنبة

أنا من النوع "النكبة" D:

أدافع عنك :]

الرمادي هو النوع المزاجي أو الذي يخترق (لسبب غير أخلاقي) ثم يعود و يقول: " اااوه لقد مللت, حان الوقت لأبلّغ و أصبح بطلاً" :)

أعلم ذلك لكن المشروع قد يفيد البعض أيضاً فالفكرة أعمل على تطويرها بحيث يستطيع الشخص التحكم بأي عدد من المواقع من لوحة تحكم واحدة و لا يحتاج سوى للملف OWI في كل موقع و أنا أستطيع ذلك و سأفعل.

مرحبا ، تبدا فكرة ذكية , وخطيرة جدا قد فكرت فيها من قبل ، لكن لسوء الحظ ليست لدي المقومات البرمجية التي تمكنني من تطبيقها ، هناك اداه في لينكس تقرييييبا تقوم بنفس هده المهمة ، وتفحصه ايضا ، لكن ضروري من البرمجة لكي تتحكم فيه بالكامل ، امل ان استطيع فعلها لاحقا

بالتوفيق لك :)

أليس هذا عبارة عن شل ؟ او شل مربوط ب RESTful API ؟

كلا و هذا هو الخطير في الموضوع.

الشل عبارة عن كود برمجي يحصل على صلاحيات عندما يكون في الموقع الهدف و يمكن اكتشافه سواء من الاستضافة و بالفحص من خلال:

كمثال ممتاز.

الملف OWI (صدق أو لا تصدق) إذا تم فتحه و رؤية الكود المصدري لن يتم معرفة الموقع الذي منه يتم إرسال الأوامر.

ما فعلته ليس سحراً و إنما كله بالبرمجة و لكن بطريقة معقدة لا تخطر على بال رغم أن الملف إلى الآن لا يزيد عدد أسطره عن الـ 50.

الملف لا يتم إكتشافه بالفحص كما أنه يمكن دمجه مع أي ملف حقيقي في الموقع أو عدة ملفات و سيظل مترابطاً و بذلك يصعب معرفة أنه موجود أصلاً.

هل ربط الشل من خلال RESTful API لا يحتاج أي صلاحيات أو معرفة بالموقع؟

مثل rootkit

MohammadAtwi أضف ردا

بكل الأحوال الخطوات لتفعيل OWI :

1- رفع الملف إلى الموقع

2- فقط

3- لا شيء

و التحكم يكون من خلال الموقع الآخر بلوحة تحكم خاصة.

مع ان الموضوع له مايقارب الشهر تقريبا

ولكن أحببت ان اشارك بالموضوع

ماهو المميز بمشروعك ؟ >> السؤال لمعرفة مايجعله مميزا عن غيره

حسب مافهمت من كلامك انك ترفع ملف للموقع ( طالما لك صلاحية رفع ملف اتوقع ليس هناك مشكله - مشروعك عباره عن اداة تقوم بالمهام عن بعد )

هل تستخدم دوال command وقمت بتمريرها داخل مصفوفة array ومن ثم استدعيتها مرة اخرى وجمعتها مع بعض

هل تستخدم دالة eval

هل تستخدم create function

ان كان ماسبق هو المستخدم فعلاً

اتوقع لاشيء جديد هناك الاف الادوات تقوم بنفس المهمة

ممكن لوحة التحكم هي المسؤولة عن تنفيذ الاوامر كقرائة الملفات وماإلى اخره

يعني هي عباره عن فلسفة برمجية تحسب لك

ولكن تأكد ان كانت من ماذكر سابقا فهي موجودة بالساحة

مثلها مثل اي backdoor ولكن بطريقة مباشره وعن طريق لوحة تحكم

اتمنى قبول تعليقي بصدر رحب وبدون اي حزازية

بالتوفيق لك

شكراً لك على تعليقك. كل ما سبق ذكره لا أستخدمه. نعم يوجد ما يقوم بهذه المهمة و لكن أنا متأكد بأنها أعقد بكثير من الأداة التي أعمل عليها. الشيء الأفضل في المشروع هي لوحة التحكم. كما أن الفكرة الأساسية هي التنقل بين المواقع التي تديرها بسهولة و سرعة. كما أضفت العديد من الأدوات بعد كتابتي لهذا الموضوع و أصبح بالفعل أفضل بكثير.

-1
NuraAlaa أضف ردا

إبحث عن تاجر أو مستثمر يدعم مشروعك طبعا لن تجد في الدول العربية, توجة للخارج وإبحث عن شركات كبرا ثم انشر مشروعك وأنشئ حملات المهم لا تتوقف حتى اذا لم ينجح مشروعك قد تجد شخص يتبنى هوايتك

أظن نعم.. ليس مستحيل ولكن نسبي تستطيع تهكير قواعد البيانات تستطيع تهكير السكربت حسب آمن الموقع.

من الناحية البرمجية لا أحتاج داعماً فأنا أستطيع تطوير الفكرة وحدي إلى الذروة :)

من الناحية المالية لا تحتاج الفكرة كذلك إلى داعم فرأس المال لديّ (WampServer و NotePad++ و أصابعي)

المشكلة في البرمجة أنها كالاختراع و متى انتشرت الفكرة ستجد السارقين الطموحين الذين سيقومون بأخذ الفكرة و قد يطورونها ثم سيتم نسيان أول الأشخاص الذي أتى بها.

فقط لو أجد طريقة لأحصل على مقابل مادي من هذه الفكرة و في نفس الوقت لا يتم سرقتها :/