ماذا بعد عملية الأختراق ...؟!

السلام عليكم ورحمة الله وبركاته...

لست خبيراً في الأختراق ولكن رُبَ صُدفةٍ خَيرٌ مِن ألفُ ميعاد.

وأنا أتعلم في الإنترنت بعض دروس الأختراق وخلال تطبيق ثغرة معينة وجدت موقع مصاب بتلك الثغرة القديمة، فقمت بالتطبيق ونجحت في الوصول إلى جزر الملفات بالكامل.

ولعدم معرفة السابقة بما يجب علي القيام به وأين أجد الأشياء المهمة من كلمات سر أو تعديل البريد الإلكتروني وغيرها، أتمنى من الأخوة خبراء الأختراق أن يفيدونا ما هي الخطوات التالية لعملية الأختراق وما هي البيانات التي يجب الوصول إليها...

ولي قرابة الشهر ومازالت داخل النظام بدون علم أصحاب الموقع وحتى أني أخذت مساحة معينة وبدأت أقوم بتجربة السكربتات عليها والأمور تمام ، فقد حصلت على كلمة السر لقاعدةالبيانات واسم المستخدم من ملف wp-config.php للورد بريس ودخلت قاعدة البيانات وتمت العملية بنجاح، وقمت بإنشاء قاعدة بيانات خاصة بي ورفعت ملفات والأمر في غاية المتعة.

وأريد أن أعرف أين التحكم بالبريد الإلكتروني فأنا أستطيع إرسال بريد ولكن يظهر لي اسم بريد صاحب الموقع أريد التعديل عليه فهل ممكن ذلك من خلال اسم مستعار فملفات لينكس كلها أمامي أين أجد الملف المسؤول عنها.

أتمنى شرح أين أجد المعلومات الحساسة والبيانات وغيرها.

وقبل الختام حتى لا يتم الظن السوء، الموقع المخترق ليس عربي، ولم أقوم بالتخريب أو حذف أي شيء كل ما قمت به رفع بعض ملفاتي وتجربتها، والإستضافة على ما يبدو مفتوحة.

ولي شهر كامل لم أقوم بأي تخريب أو حذف مع أن البيانات التي توصلت لها في قواعد البيانات حساسة جداً، وحذفها سوف يجعل أصحاب الموقع في وضع سيء جداً.

ووجدت نسخ باك أب للموقع كامل في دليل root الحجم فوق 25 جيجا ملف مضغوط .

وهناك قاعدة بيانات هائلة مليئة بالبيانات الحساسة للعملاء.

وشكراً للجميع .

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

alitk أضف ردا

لم أقوم بأي تخريب

دخولك في حد ذاته إلى ملفات الموقع يعتبر فعلًا غير قانوني. وإذا تنبهوا للأمر فيمكنهم القيام بهجوم مضاد.

نصيحتي: قم بتجربة الاختراق على حواسيب أو آلات وهمية خاصة بك. وفي المرة القادمة لا تتجاهل إخلاء المسئولية الذي يضعه كتاب كتب الإختراق:

المعلومات المذكورة في هذا الكتاب هي لغرض التعليم. ما تفعله بهذه المعلومات هو مسئوليتك الخاصة.

وتذكر أن الهاكرز ليسوا مخربين، الهاكرز يطورون البرمجيات ويحترمون الآخرين. لذا عليك بتنبيه أصحاب الموقع بوجود الثغرة. وتوقف عن الدخول غير القانوني لموقعهم.

شكراً جزيلاً، أعترف بخطأي ، ويشهد الله أني حصلت على معلومات غاية في الأهمية من قاعدة البيانات الكبيرة ومع ذلك لم أستخدمها ولم أهدد أصحاب الموقع، ولم أبتز العملاء، ولو سمحت تكتب لي نص رسالة باللغة الإنجليزية أوجهها لأصحاب الموقع.

فالمعلومات التي حصلت عليها من قاعدة البيانات غاية في الحساسية والأهمية، والسيرفر بالكامل مخترق، فمن خلال ضغط على زر حذف قاعدة البيانات يكون آلاف العملاء في خبر كان ، سبحان الله، هل يعقل أن ثغرة بسيطة قديمة تسمح لي بالوصول إلى معلومات حساسة رغم عدم خبرتي بالأختراق.

ولا أخفيك سراً بأني شعرت بسعادة عجيبة وأنا أصول وأجول داخل السيرفر فأخاف أصبح مدمن.

alitk أضف ردا

لا تفتخر أنك لم تفعل الخطأ. (لا تقل أنا شخص جيد لأنني لم أفعل كذا وكذا من الجرائم)

أنصحك بالتخلص من المعلومات التي حصلت عليها بدون إذن. (أجل لا تحتفظ بشيء)

وتواصل معهم بشيء مثل:

Hello. Your website is vulnerable.
I found an exploit which may give attackers full access to the files on the server.
The exploit is XXXX.

ضع اسم الثغرة بدلًا من حروف XXXX

لا تكتب أي معلومات حساسة هنا في IO لأنها لا يمكن حذفها. لا تكتب اسم الموقع أو الثغرة هنا.

شكراً لك، تمت مراسلتهم، وردهم لم يكن سريعاً، ولكنهم أغلقوا الثغرة، وأرسلوا لي شكراً بإعلامهم بالثغرة، وحاولت من باب الأختبار تجربة الثغرة مرة أخرى فوجدتها فعلاً تم إغلاقها.

ولك الشكر والإحترام.