Academy and Foundation unixmens | Your skills, Your future
2.28K subscribers
6.66K photos
1.37K videos
1.23K files
6.01K links
@unixmens_support
@yashar_esm
[email protected]
یک کانال علمی تکنولوژی
فلسفه متن باز-گنو/لینوکس-امنیت - اقتصاد
دیجیتال
Technology-driven -بیزینس های مبتنی بر تکنولوژی
Enterprise open source
ارایه دهنده راهکارهای ارتقای سازمانی - فردی - تیمی
Download Telegram
در ماه اوت بدافزار جدیدی برای تلفن همراه شناسایی نشد.
آسیب پذیری Word Press


1 Wordpress چیست ؟

وردپرس یک سیستم مدیریت محتوا کاملا رایگان و اپن سورس هست ( بر پایه مجوز GPL ) که شما به وسیله آن قادر خواهید بود به راحتی یک وبلاگ، فوتوبلاگ، پادکست، گالری و … بسازید. وردپرس توسط زبان بسیار محبوب PHP نوشته شده و از قدرت MySQL برای ذخیره داده ها استفاده می کند.
استفاده از این سیستم به دلیلی سادگی، انعطاف بالا، قالب های بسیار زیاد، امنیت بالا و ... بسیار رایج است. در آخرین نسخه از این سیستم یک آسیب پذیری از نوع SQL Injectionدارای شناسه آسیب پذیری CVE-2015-2213 پیدا شده است. این آسیب پذیری که در بخش ویرایش نظرات Wordpress قرار دارد تمامی نسخه های قبل از نسخه 4.2.3 را تحت شعاع قرار میدهد. با توجه به اینکه برای استفاده از این آسیب پذیری شخص جمله کننده الزاما باید دارای دسترسی به بخش مدیریت داشته باشد، بنابراین ریسک نفوذ از طریق این آسیب بسیار پایین است. بیشترین خطر در کمین سایت هایی است که دارای چندین کاربر با سطح دسترسی مدیریتی هستند.
2 تحلیل فنی آسیب پذیری
آسیب پذیری یاد شده در بخش مدیریت و مربوط به وضعیت نظرات پست ها در زمان بازگرداندن پست از زباله¬دان می باشد. شخص حمله کننده در ابتدا با استفاده از تغییر رشته ی مربوط به وضعیت نظر، دستورات SQL خود را وارد میکند. سپس با ارسال پست مربوط به آن نظر به زباله دان و بازگرداندن آن، دستورات SQL ای که در رشته ی وضعیت وارد کرده را اجرا میکند
ا توجه به حملات پیشرفته صورت گرفته علیه رمزگذاری SHA-1 شرکت موزیلا قصد دارد تا گواهینامه های دیجیتال امضاء شده با این الگوریتم را به زودی ممنوع کند. این شرکت اعلام کرد که گواهینامه های جدید امضاء شده با SHA-1 نباید بعد از اول ژوئیه 2016 منتشر شوند.

طراحان مرورگر نیز تصمیم گرفتند که گواهینامه های SHA-1 موجود از اول ژوئیه 2017 در نرم افزار آن ها قابل اعتماد نیستند حتی اگر تاریخ انقضای آن ها بعد از این موعود باشد.

اوایل این ماه محققانی از سنگاپور، هلند و فرانسه مقاله ای در خصوص راه جدیدی برای نفوذ به الگوریتم SHA-1 را منتشر کردند. آن ها معتقدند باید برای کاهش خطرات و پیش از وقوع حملات گسترده از الگوریتم های SHA2 و SHA3 استفاده کرد.

با توجه به اطلاعات جمع آوری شده توسط شرکت خدمات اینترنت Netcraft، در حال حاضر تقریبا یک میلیون گواهینامه SSL امضاء شده با الگوریتم SHA-1 در اینترنت استفاده می شود که از این میان 120000 گواهینامه در سال 2015 منتشر شده اند و تاریخ انقضای 3900 گواهینامه پس از اول ژوئیه 2017 می باشد. با توجه به شواهد آماری 24 درصد از 143000 وب سایت https برتر دنیا از گواهینامه های SHA-1 استفاده می کنند.

توصیه می شود در اسرع وقت الگوریتم های SHA2 و SHA3 جایگزین الگوریتم SHA1 شود.
Channel name was changed to «tabrizlug-gnu/linux-unix-sec-iranlug»
Channel name was changed to «tabrizlug-gnu/linux-unix-sec-iranlug-ircug»
Channel name was changed to «ircug-tabrizlug-gnu/linux-unix-sec-iranlug»
Channel name was changed to «ircug-tabrizlug-gnu/linux-unix-sec-iranlug-net»
تراشه تمام نوری، نسل جدید حافظه‌ها

پژوهشگران اولین تراشه تمام نوری که می‌تواند اطلاعات را به صورت دائمی ذخیره کند، تولید کردند. اکتشافی که می‌تواند منجر به کنار گذاشتنSSD ها شود.

حافظه‌های غیرفرار (Non-Volatile) فلش کنونی وابسته به تراشه‌های الکترونیکی است که سرعت آن‌ها به دلیل تولید گرما و مقاومت رسانا محدود شده است. مدارهای مبتنی بر نور، فاقد این مشکل هستند. اما تنها تراشه‌هایی که تا کنون توسط شرکت‌هایی مثل IBM تولید شده بود از نوع فرار بوده‌اند و برای نگهداری اطلاعات نیاز به منبع تغذیه داشته‌اند که این امر، دال بر آن میشود که گزینه مناسبی برای ذخیره دائمی اطلاعات به‌شمار نیایند. تیمی از دانشگاه آکسفورد انگلستان و موسسه تکنولوژیک Karlsruhe آلمان توانستند این مشکل را با تولید رسانه ذخیره سازی همانند DVD حل کنند.

https://irsci.com/news.html?newsId=90
Channel name was changed to «ircug-tabrizlug-gnu/linux-unix-sec-iranlug-net-linux»
ده جمله به یادماندنی از جیم ران اسطوره رشد شخصی:
1. “Don’t wish it was easier, wish you were better. Don’t wish for less problems, wish for more skills. Don’t wish for less challenge, wish for more wisdom.”

آرزو نکن شرایط ساده تر بود، آرزو کن تو قوی تر بودی.آرزوی مشکلات کمتر نکن، آرزو کن مهارت های بیشتری داستی. آرزوی چالش های کمتر نکن، آرزوی دانایی بیشتر

2. “The challenge of leadership is to be strong, but not rude; be kind, but not weak; be bold, but not a bully; be thoughtful, but not lazy; be humble, but not timid; be proud, but not arrogant; have humor, but without folly.”

چالش رهبری در این است که قوی باشی، اما نه گستاخ، مهربان باشی، اما نه ضعیف، جسور باشی، اما نه موجب آزار دیگران، متفکر باشی، اما نه تنبل، افتاده باشی، اما نه کمرو ،سربلند باشی، اما نه مغرور، شوخ طبع باشی اما نه بدون ملاحظه

3. “We must all suffer one of two things: the pain of discipline or the pain of regret.”
بر هر حال باید رنج یکی از این دو را تحمل کنیم:درد منظم بودن یا درد تاسف

4. “Days are expensive. When you spend a day you have one less day to spend. So make sure you spend each one wisely.”
روزاها گران قیمت هستند. زمانیکه یک روز را خرج میکنید، یک روز کمتر برای خرج کردن دارید. پس مطمئن شوید که روزهایتان رابه درستی خرج میکنید

5. “Discipline is the bridge between goals and accomplishment.”
انضباط پل بین اهداف و دستاوردها هستند

6. “If you are not willing to risk the unusual, you will have to settle for the ordinary.”
اگر تمایل به ریسک های غیر متعارف ندارید، مجبور خواهید بود با متعارفها کنار بیایید

7. “Motivation is what gets you started. Habit is what keeps you going.”
انگیزه چیزی است که به شما قدرت شروع را می دهد، عادت چیزی است که شما را در راه نگه می دارد

8. “Success is nothing more than a few simple disciplines, practiced every day.”
موفقیت چیزی جز تمرین روزمره چند نظم ساده نیست

9. “Don’t join an easy crowd; you won’t grow. Go where the expectations and the demands to perform are high.”
به جمع های ساده نپیوندید، رشد نخواهید کرد، جایی بروید که انتظارات و خواست های عملکردی بالا است

10. “Learn how to be happy with what you have while you pursue all that you want.”
یاد بگیرید با چیزی که دارید خوشحال باشید و همزمان به دنبال تمام چیزهایی که میخواهید بروید
ترجمه ای از کتاب The Art of Exploitatio
رخنه‌گر یا هکر(hacker)

رخنه گر یا هکر در دنیای امنیت رایانه کسی است که آسیب پذیری ها ی سیستم های رایانه ای یا شبکه های رایانه ای را شناسایی می کند و سپس سیستم ها را تسخیر (exploit) می کند. به عبارتی رخنه‌گران، متخصصان امنیت رایانه ای هستند که توانایی نفوذ و کنترل سیستم‌های رایانه‌ای را برای اهداف‌ گوناگون دارند.
از نگاهی دیگر استفاده از یک روش سریع و هوشمندانه برای غلبه بر موانع و محدودیت‌های امنیتی و کنکاش در سیستم ها برای کشف چگونگی کارکرد آنها را هک گویند.
نفوذ به سیستمها و عبور از محدودیت ها و موانع امنیتی، کنجکاوی در اطلاعات محرمانه از خصوصیات یک هکر است. بسیاری از هکرها برنامه نویسانی کنجکاوند که صدمه‌ای وارد نمی‌کنند و حتی باعث تحکیم امنیت می شوند.
ویژگی مشترک هکرها استفاده از رایانه و امکانات آن در سطحی بالاتر از سطح عمومی‌ و بر پایه دانش فنی بالای آن‌هاست.

انواع هکرها

هکرهای کلاه‌سفید(White hat)
هکرهای کلاه سفید به آن دسته از هکرها گفته می‌شود که کارهای مفیدی انجام می‌دهند و بدون نیت بد به سیستم ها نفوذ می‌کنند. هدفشان معمولا بررسی سطح امنیت سیستم‌ها است و به نام هکرهای خوب معروفند. این افراد ممکن است با شرکت‌ها برای کشف نقاط ضعف سیستم آن‌ها همکاری نموده و با رعایت کلیه اصول هک اخلاقی سعی در نفوذ به سیستم ‌ها دارند. این دسته نه تنها مخرب نیستند بلکه در تحکیم حفاظت سیستم ها نقش اساسی دارند.
کلاه سفیدها داری خلاقیت عجیبی هستند و هر بار با روش جدیدی از موانع امنیتی عبور می‌کنند و یکی از دغدغه های اصلی آنها جلوگیری از ورود رخنه‌گرهای کلاه سیاه است. معمولا کلاه سفیدها در اکثر کشورها به صورت آزادانه و قانونی فعالیت می کنند.

هکرهای کلاه سیاه(Black hat)
هکر کلاه سیاه در مقابل هکر کلاه سفید قرار دارد و کسی است که برای سود شخصی یا نیت‌های غیراخلاقی دست به نفوذ به سیستم‌ها می‌زند. تخریب سیستم ها،سایت‌ها و یا سرقت اطلاعات را انجام می دهند و ازینرو طبق قوانین جرایم رایانه‌ای مجرم محسوب می شوند. نام دیگر این گروه Cracker است. Cracker ها خرابکارترین نوع هکرها هستند. این گروه به طور کاملاً پنهانی دست به عملیات خراب کارانه می‌زنند. کلاه سیاه‌ها اولین چیزی که به فکرشان می‌رسد نفوذ به سیستم قربانی است و همیشه هویت اصلی این گروه پنهان است.

هکرهای کلاه‌خاکستری(Grey hat)
خاکستری ترکیبی است از سیاه و سفید. یک هکر کلاه خاکستری معمولا چیزی بین هکرهای کلاه سیاه و کلاه سفید است. هدف هکرهای کلاه خاکستری استفاده از اطلاعات سایر کامپیوترها به هرمقصودی است ولی صدمه‌ای به کامپیوتر وارد نمی‌کند. نام دیگر این گروه Whacker می‌باشد. برخی از آن‌ها هدفشان فقط یاد گرفتن چیزهای جدید یا کنجکاوی‌های فنی است. این افراد گاهی با کشف یک مشکل، آن را به مدیران سیستم مورد بررسی اطلاع می‌دهند و حتی گاهی پیشنهاد همکاری برای حل مشکل را نیز با این گزارش همراه می‌کنند. این گروه کدهای ورود به سیستم‌های امنیتی را پیدا کرده و به داخل آن نفوذ می‌کنند اما سرقت و خراب کاری جز کارهای کلاه خاکستری نیست. بلکه اطلاعات را در اختیار عموم مردم قرار می‌دهند.

هکرهای کلاه صورتی
نام دیگر این گروه Booter می‌باشد. هکرهای کلاه صورتی سواد برنامه‌نویسی ندارند وفقط به منظور جلب توجه دیگران و با نرم‌افزارهای دیگران دست به هک کردن می‌زنند. در جامعه هکرها تعداد این نوع هکرها زیاد است.

هکر نخبه(Elite hacker)
هکر نخبه یا Elite، هکری است که در بین هکرهای دیگر اعتبار اجتماعی بالایی دارد. این فرد معمولا مشکلات امنیتی تا به امروز ناشناخته را کشف می‌کند و با گزارش آن‌ها ثابت می‌کند که واقعاً به چیزی دست پیدا کرده که پیش از این ناشناخته بوده. آپدیت‌های سیستم‌عامل‌ها معمولا محصول کشف و گزارش مشکلات توسط این هکرها هستند.

بچه اسکریپتی(Script kiddie)
در مقابل یک هکر واقعی، بچه اسکریپتی کسی است که با دانلود و اجرای برنامه‌ها و اسکریپت‌هایی که افراد باسواد نوشته‌اند سایت‌های با امنیت ضعیف و آسیب پذیر را پیدا کرده و به آن‌ها نفوذ می‌کند. این بچه‌ها معمولاً سواد چندانی ندارند اما دوست دارند هکر به نظر برسند. خطر اصلی که این افراد را تهدید می‌کند «جلو افتادن از خود» است. آن‌ها می‌توانند صفحه اول یک سایت مشهور که سرورهایش را به روز نکرده را با اجرای یک برنامه یا پیروی از چند راهنمای اینترنتی که در دسترس همه هستند عوض کنند و با اینکار در اطرافیان این احساس را به وجود بیاورند که آدم با سوادی هستند و در نتیجه دیگر هیچ وقت فرصت یا جرات پیدا نکنند که مفاهیم شبکه و کامپیوتر و سیستم عامل و امنیت را از مرحله مقدماتی یاد بگیرند. سر و صدای این آدم‌ها معمولاً بیشتر از سوادشان است.
هکرهای Neophyte
هکر neophyte( "newbie" یا "noob) کسی است که تجربه‌ای در هک ندارد. این نوع هکر ممکن است به سمت بچهاسکریپتی شدن سوق پیدا کند و هیچ وقت از هک چیزی نفهمد یا ممکن است با برخورد به جامعه‌ای خوب، شروع به یادگیری مفاهیم از پایه کند و بعد از مدتی به یک هکر واقعی و حتی یک هکر نخبه تبدیل شود.

هکر کلاه آبی
هکر کلاه آبی کسی است که خارج از یک شرکت مشاوره ایمنی، در نرم‌افزارها به دنبال باگ‌های امنیتی می‌گردد و آن‌ها را گزارش می‌کند. معمولاً شرکت‌ها برنامه‌هایی را که نوشته‌اند برای مدتی در اختیار این افراد می‌گذارند تا مشکلات احتمالی امنیتی آن قبل از عرضه به بازار کشف و حل شود.

هکرهای Hacktivist
این اصطلاح ترکیبی است از هک و activism(فعالیت اجتماعی). هکتیویست‌ها هکرهایی هستند که برای اعلام و تبلیغ عقیده ‌شان شروع به هک می‌کنند. هک آن‌ها ممکن است به شیوه یک بچه اسکریپتی و مثلاً با هدف تغییر صفحه اول یک سایت دولتی به شعار دلخواه این افراد انجام شود یا واقعاً نفوذی باشد به یک سرور به منظور دسترسی به اطلاعات محرمانه یک دولت و انتشار آن به نفع دیگران یا حتی نوشتن یک برنامه برای دادن امکانات به افراد مختلف.
معمولا به دو گروه تقسیم می شوند:
• Cyberterrorism
• Freedom of information

هکرهای دولتی Nation state
آژانسهای امنیتی و جنگ سایبری که برای دولتها کار می کنند.

باندهای سازمان یافته مجرمانه(Organized criminal gangs)
گروهی از هکرها که به شکل سازمان یافته، فعالیت های مجرمانه ای را انجام می دهند تا به منفعتی برسند.


منبع

https://fa.wikipedia.org/wiki/%D8%B1%D8%AE%D9%86%D9%87%E2%80%8C%DA%AF%D8%B1
https://en.wikipedia.org/wiki/Hacker_%28computer_security%29