تم اختراق كل مواقعي Hack

السلام عليكم

صباح الخير

الآن بعد يوم شاق من الدراسة والعمل أعود لأكتب تدوينة قصيرة في مدونتي فأجدها تحت عنوان "

! HACKED BY Peyman Siayhi & M@raz Ali!

! YOUR SECURITY IS LOW !

! IRANIAN HACKER WAS HERE !

حاولت الاتصال بشركة جودادي المسؤولة عن الدومينات وبما أ الاستضافة مستعارة من عند صديق عربي :) طلبت مني الشركة التواصل مع شركة الاتسضافة .

شخصيا لا أعرف ماهي هذه الشركة كل ما اعرفه صديقي الذي اعطاني هذا الركن وارفع عليه غالبا مواقع من الدرجة الثانية وبعض المواقع التجريبية.

المشكلة أن كل المواقع التي على هذا cpanel اصابها الهاكرز .. حاولت البحث أو تغيير ملفات index ولكن دون جدوى..

ما لا حظته من دخولي ل cpanel أن كافة المواقع لاتزال كما هي بملفاتها ولكن تظهر هذه الصفحة الزرقاء عليها جميعا...

سأعطي نموذجا

هذا أحد المواقع مثلا:

http://www.arabickeyboards.org

وباقي المواقع نفس الشيء

أرجو من لديه حلا أن يعطينيهِ

وشكرا

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

Last update of WHOIS database: 2016-12-02T04:44:58Z <<<

راقب dns الخاص بالدومينات

اتوقع انه قام بتسميم DNS

حيث انه قام بدخول لوحة التحكم الخاصة بالدومينات وقام بتحويلها الى DNS اخر وبها رسالة الاختراق التالية

للتاكد قم بالدخول للوحة التحكم الخاصة بالدومينات

وتأكد من DNS

طالما ملفات موقعك بالكامل سليمة

100% قام بعمل تسميم

هذا حسب تحليل سريع قمت به

شكرا ولكن ماذا علي فعله الآن ؟ عند دخولي للوحة التحكم أجد الدومين لايزال على dns تبعي ...

ما الحل ؟

هل لديك نسخة احتياطية للمواقع

مواقع كثيرة ؛ ولكن الملفات كلها جاهزة لم تتغير بشيء ..! غيرت معلومات dns من الاستضافة ومن جودادي ولم يتغير أي شيء .. لايزال الهاكر يتحكم في واجهات المواقع ...

ما اشاهده أن النطاق يحولني الى جودادي

فعلا عثرت على ملف index المرفوع على كافة المواقع وأحذفه الآن من كل موقع على حدة ...

ولكن المشكلة كيف دخل المخترق مساحتي ..!!

ولماذا .! :)

حتى لم يحذف أي ملفات كل مافعله هو رفع ملف الاندكس على كل المواقع ومساراتها في الاستضافة .....

استخدم

فقد يكون الهكر قام برفع العديد من الـ shells أو أنه قام بطريقة ما بحقن كافة الصفحات بكود Javascript يظهر ما تراه مكان المحتوى الأصلي.

أنا وجدت ملفات INDEX.HTML في كافة صفحات المواقع .. وحذفتها ولكن ابحث الآن عن كيف وصل ؟!

ما هي اللغة المستخدمة في برمجة مواقعك؟

يس .. ولكن هناك شيء غريب هل الهاكر مستخدم روبوت يمكنه من وضع ملفات اندكس في صفحات المواقع كلها أو ماذا حدث بالضبط ؟!

أنا ابحث في الآيبي ولا زلت غير مُدركٍ لما حدث صديقي

كلها مواقع ووربريس أو اغلبها لنقل ذلك @MohammadAtwi

هل تحدث نسخة الوردبريس بشكل دوري أم أنها ما زالت على حالها من وقت تركيبها أول مرة؟

مواقع كثيرة .. بعضها يحدث نفسه ولكن بعض انشغل عنه ...

قلتُ ربما بسبب بعض الاضافات المركبة هناك والله أعلم

دعني انتظر اياما وأرى ...

اعلم أخي أن بعض الأدوات و الإضافات تكون مصابة بثغرات قاتلة و يستخدم الهكر طرق للبحث عن المواقع المصابة من خلا Google Dorks يعني شيء بسيط جداً. و لا بد أنهم وجدوا مواقعك في القائمة سواء كانت نسختها قديمة أو أن أحد الإضافات مصابة. و من خلالها قاموا بذلك.

هل يوجد موقع منها ما زال كما هو يعني الملفات و الروابط الخ. ؟

لا أنصحك بالانتظار بل بالبحث جيداً و حذف الإضافات و عمل مسح للموقع باستخدام الأداة التي ذكرتها.

شكرا ... لازلت أبحث ..

لم استخدم الاداة من قبل وأبحث الآن عن شرح لها بالانجليزية ...

400.shtml

هذا الملف به أخطاء متكررة حسب تقرير CPANEL

لا أعرف

الأداة استخدامها سهل كل ما عليك تحميل النسخة PHP و فك الضغط ثم رفع الملفات التالية إلى الـ Public_html:

shelldetect.php

Shelldetect.db

Shelldetect / Settings

بعد ذلك قم بالذهاب إلى www.mysite.com/shelldetect.php

و سجل الدخول بـ:

User: admin

Password: protect

و سيفحص كافة الملفات و سيخبرك بالملف الضار إن وجد. طبعاً بالنسبة للإضافات (إن كانت السبب) يجب عليك حذفها بسرعة فهذه الأداة لكشف الـ shells فقط.

مع احترامي لرأيك هذي الاداة تقوم بعمل فحص للدوال الضاره والهكر تطور بحيث اصبحت اي دوال خطيره تمرر داخل مصفوفات ولايعتبر من ضمن الملفات الضاره

وايضا اي مركز رفع لايتم كشفه

الاداة مجرد مضيعه للوقت

الافضل الفحص اليدوي والتحليل اليدوي ومراقبة ملفااات اللوق لمراقبة اي ملفات حصل عليها تعديل او اي ملفات تم رفعها

و مع ذلك هذه الأداة تنفع في العديد من الحالات و يبدو من خلال الرسالة - و لست متأكداً - أن من اخترق هذه المواقع مجرد هاوي يعني ليس بالمخترق المحترف.

ففي حال كان كذلك و قام باستخدام shell معروف فالأداة ستميزها, فسيوفر الوقت عليه و لن يخسر شيئاً من خلال هذه التجربة.

حسنا @brg هل من طريقة لمعرفة من رفع الملف xxx في السي بانيل مثلا ؟ أو الآيبي المرفوع منه ؟

وكيف أستطيع أن افرق بين آيبي الزائر العادي وعناكب محركات البحث وبين آي بي الهكر أو الروبوت الضار ؟

استنادا على المعلومات التي يعطيك ملف error_log

@MohammadAtwi

Mozilla/5.0 (compatible; YandexBot/3.0; +

فهمت شيئا في هذا ..؟

كلا هذا له علاقة بمحرك البحث Yandex

إذا أردت يمكنني محاولة البحث عن ما حدث في موقعك و كذلك عمل مسح بالأداة.

في حال أردت ذلك راسلني هنا:

leb.cyber@gmail.com

هذا محرك بحث روسي شبيه بقوقل ولكن له دقة بتفصيل النتائج وغالبا يستخدم بادوات الهكر ولكن ليس شيء مؤكد

لان اغلب ادوات الهكر يتم استخدام هذا المحرك للاختراق العشوائي او المستهدف

عالعموم استاذي الفاضل

اي ادوات تحصلها بموقعك لاتقم بحذفها اتمنى رفعها وارسال الروابط لي (فضلا لا أمرا )

وانتبه من الفايروسات ولاتقم بتشغيل اي شيء على جهازك الشخصي

جيد بما انك عرفت انه قام باختراق موقعك وليس DNS

لانك اخبرت انه موقعك سليم وعليه قمت بالتحليل ووجدت انه قام بالتحديث ويبدو انك انت من قام بالتحديث

المهم ياصديقي

استخدم ملف log لمتابعة اي ملفات جديده تم رفعها

وايضا كيف قام باختراق كامل المواقع هناك عدة احتمالات

الاحتمال الاول انه قام باختصار السيرفر كامل symlink

وقرائة كامل الكونفيجات config.php والاتصال بقاعدة البيانات والتحكم بمواقعك كامله وهناك ادوات اوتوماتيكية تقوم بهذه المهام

الطرريقة الاخرى انه استطاع ترويب السيرفر root لو فعلا تم اختراق كامل مواقع السيرفر

يبدو ان المخترق مبتديء جدا وهو فقط يطبق شروحات وموقعك ضعيف بالحماية

واستطاع الوصول اليه

الحل قم بترقية سكربتات الوورد برس وباقي السكربتات لديك

2 - الاضافات plugin قم بالبحث عن ثغرات لها بمواقع الثغرات وان وجدت ثغرات ستجد الترقيع لها

فقط ابحث عن اسم الاضافة بمواقع الثغرات

3 - الحل الثالث لو فعلا المخترق خبير بالاختراق ( قم باعادة BackUp للمواقع كلها

وقم بمراقبة الملفات الجديدة المضافة هنا

/home/user

ستجد ملفات هنا مثلا .ssh لزرع مفاتيح روت للاتصال اي وقت بالموقع

او باكدور بالموقع لفتح بورت للاتصال اي وقت او او او

الطرق كثيره جدا للعودة الى السيرفر المخترق

يلزمك خبرة او ان ترى خبير لتحليل كامل مواقعك ومعرفة المتغيرات اللتي حصلت وحماية كامل المجلدات

وايضا اي ملف كونفيج اجعل تصريحه 111 وهذه التصاريح هي خاصة بالرووت فلايستطيع قرائتها من موقع اخر بنفس السيرفر

ولو اردت ان اعدد طرق التخطيات واللي ممكن عمله الهكر او التوقعات لااحتجت 30 صفحة

فقط شف لك اي خبير ليقوم بحماية مواقعك بالكامل ( من حظك ان المخترق مجرد مبتديء ) والامور سهلة ان شاء الله

@brg @MohammadAtwi شكرا لكما ...

عمليا لا وقت لكل هذه الأمور الفنية :) عهدي بالحماية 2010 :)

أفكر في نقل المواقع لشركة استضافة موثوقة وهم يتولون كل ذلك ...

لو احسب الوقت الذي اقضيه في متابعة وترقيع ثغرات الاضافة لكان يساوي بالعدد أكثر مما سأدفعه لشركة استضافة تضمن لك الحماية ...

على كل شكرا لكما .. وسأواصل البحث .. الموضوع مغري للتعلم ولو أنه اخترق السيرفر التي لاتوجد عليه مواقع هامة بالنسبة لي ..

الحمد لله أن هذا حجم المصيبة فقط :)

كما اخبرتك الهكر يبدو انه مجرد مبتديء ولو كان خبير فعلا

مهما انتقلت بين السيرفرات

ومهما كانت قوة الحماية سيتم تخطيها باقرب ثغرة بموقعك

لااحد يستطيع حماية موقعك إلا من يقوم بادارته

عالعموم كل دقه بتعليمة

اسأل الله لك التوفيق

شكرا :) هي دعوة للتعلم .. العلم نور :)

حقا يا @brg أنت بارع في الأمن المعلوماتي. اريد ان اسألك فقط (فضلا وليس امرا) هل تعلمت كل هذا من على الانترنت ام انت خريج جامعي؟

إذا اعجب شخص بشيء ان يقول ماشاء الله :)

كل ماتعلمته تعليم ذاتي عن طريق الانترنت ومتابعة الدورات والتطبيق ( التطبيق بسيرفر محلي لتجنب المسائلات القانونية )

ومازلت بأول الطريق

مجال امن المعلومات من أمتع المجالات واكثرها تشتتاً

bahersaad أضف ردا

ما شاء الله . حفظك الله من كل سوء

هناك موضوع انت طرحته منذ 5 اشهر هذا هو :

فقط اريد ان اعرف هل فعلا يمكنني تعلم البرمجة مثل php وغيرها دون تعلم التصميم (html & css ) لقد تعلمت التصميم من مدة شهر ونصف تقريبا ولكن لست بارعا فيه وايضا انا ليس لدي اي ذوق في التصميم وتناسق الألوان. هل يمكنني تعلم البرمجة دون تكملة باقي تعلم تصميم المواقع ام لا ؟

تعلم php + mysql هذا يسمى back-end

وتعلم التصميم والواجهات يسمى front-end

يعني ممكن ان تكون مصمم او ان تكون مبرمج او تكون الاثنين سويا

يعني فقط احترافك للغة برمجة مثل php لايعني انك فاشل ممكن تصنع المستحيل فقط بهذه اللغة

انا شخصيا لاأعرف التصميم نهائي والموضوع اللي طرحته هي مجرد تجربة لدورة تابعتها للاستاذ اسامة الزيرو واحببت ان اطبق فقط لاغير

جزاك الله خير على الدعوة وايضا حفظك وكل مسلم من كل سوء

ماشاء الله عليك .. دعنا اذن نتعاون .. أحتاج عربي مقتدر لنعمل سويا ..

سئمت شراء الخدمات الهندية من فايفر رغم أنها خدمات رخيصة لكنهم لايقومون بالواجب كما ينبغي ونادرا مايعطوك خدمة إلا تبعوها تهكيرا أو تخريبا ...

@brg

على الرحب اخ سعد

هناك عمالقة بمجال برمجة السكربتات والاستايلات او الواجهات

تجدهم هنا او بموقع مستقل او بمواقع تقديم الخدمات

انا مجالي بأمن المعلومات ولست من عشاق برمجة السكربتات او التصاميم _

نصيحة و بما أن أكثر مواقعك wordpress, قم بربط الدومين بمدونة .wordpress.com أي من خلالهم مباشرة و ادفع مقابل الترقيات التي تحتاجها من مساحة و غيره, هكذا ستنسى أمر الثغرات الأمنية.

بالتوفيق لك.

رباااااه ما هذا العلم o.O

لم أفهم شيء من التعليقات ’)

ما رايته في التعليقات لا يتعدى 1% من هذا العلم :)

بل اقل من ذالك بكثير.