شاید تا به حال فکر می کردید که هک کردن یک سرور و نفوذ به آن کار بسیار دشواریست. شاید تا به حال می پنداشتید کسانی که به یك سرور نفوذ كرده و سایتهای قرار گرفته روی آن را هک می کنند افرادی با هوش بالا و دارای اطلاعات فراوانی در زمینه کامپیوتر و امنیت هستند. اما این طرر تفکر نهایتا بر می گردد به یكی دو سال پیش. در حال حاضر میبینیم که سخت ترین کاری که یک فرد – كه خود را هکر می نامد - برای هک کردن یک سرور انجام می دهد کامپایل کردن یک اکسپلویت - كه توسط افراد دیگر تهیه شده – و اجرا نمودن آن است. هر چند در این بین افرادی هستند که از سواد بالایی برخوردارند اما باید این واقعیت را قبول کنیم که دیگر نه تنها بعضی از افراد هکرها را باهوش و دانا نمی دانند شاید حتی به اعمالشان بخندند. همانطور كه ذكر شد امروزه اكسپلویتها و برنامه های آماده ی فراوانی برای نفوذ به سرور ها وجود دارند که تنها با وارد کردن آدرس سایت قربانی می توان بدون هیچ زحمتی به آن نفوذ كرد. در این مقاله فرض بر آن است كه سرور مورد نظر شما نفوذ پذیر است. ●روش كار یكی از روش های نفوذ به سایتهای یك سرور استفاده از نرم افزارهای تحت وبی است كه عمل كاوش در فایلهای سرور مورد نظر را انجام می دهند و با استفاده از آنها امكان پیمایش بین پوشه های سرور میسر می گردد. این فایلها كه اصطلاحا شل نامیده می شوند با پویش و امکان برگشت به عقب ( .. ) و دسترسی به دیگر فایلهای سرور، زمینه نفوذ به سرور را فراهم می سازند. چنین نرم افزارهایی غالبا با استفاده از زبان های برنامه نویسی PHP یا ASP نوشته می شوند. از معروف ترین این نرم افزارها می توان به nstView و rhtools اشاره كرد که به ترتیب با استفاده از زبانهای PHP و ASP كلاسیك نوشته شده اند. این فایلها تمامی امکانات یک برنامه مدیریت فایل را دارا بوده و علاوه بر آن امکان اجرای دستورات (Command) مختلف را به فرد می دهند.در كل دانستن این موضوع كافیست كه این نرم افزارها قدرت كه FileManager را به شما می دهد كه با استفاده از آن می توان به اطلاعات و فایلهای موجود در سرور دسترسی پیدا كرد. به طوریکه در توصیف nstview میخوانیم : Very small script, to managmant your files on web server. Easy to run - http://your_web/nstview.php , very easy to use به طور مثال فرض کنید یکی از این فایل ها را ( در اینجا rhtools ) در یكی از پوشه های سایت خود (یا هر سایت قابل دسترس دیگر) قرار داده و آن را اجرا می كنید: در مثال فرضی بالا فایل در لوکال هاست (localhost) اجرا شده و سایتهای قرار گرفته در این سرور فرضی در پوشهic:inetpubwwwrootdomains نگهداری می شوند. اگر شل در مسیر فیزیکی c:inetpubwwwrootdomainsmysite.comshell.asp قرار داشته باشد شما با برگشت به پوشه پیشین ( با كلیك روی .. ) كه domains نام دارد، قادر خواهید بود عنوان سایتهای موجود در سرور را مشاهده کنید. حال با كلیك بر نام سایت مورد نظر، به پوشه ی حاوی فایلهای سایت مذكور وارد شده می توانید همانند مدیر سایت علمیات آپلود، دانلود، ویرایش و ... را انجام دهید. حال دیگر فرقی نمی کند که مسیر شل شما کجا باشد. اگر مسیر آن c:inetpubwwwrootdomainsmysite.commyfileshell.asp باشد بدیهی است که برای رسیدن به پوشه ی شامل سایت ها باید دوبار عمل بازگشت به پوشه پیشین را تكرار كنید. یادآوری می كنم، تنها زمانی می توان از چنین نرم افزارهایی بهره برد كه امنیت سرور مورد نظرتان پایین بوده و امكان جابجایی بین پوشه های مختلف وجود داشته باشد. جهت دریافت نرم افزارهای rhtools و nstview در موتورهای جستجو (مانند Google) جستجو كنید. برای سرور های با قابلیت اجرای نرم افزارهای نوشته شده توسط زبان ASP از rhtools استفاده كنید و برای سرور های با قابلیت اجرای نرم افزارهای نوشته شده توسط زبان PHP از nstview بهره ببرید. چند كلمه با مدیران سرور ها همانطور كه در بالا توضیح داده شد به راحتی می توان با استفاده از چنین نرم افزارهایی (و یا نرم افزارهای مشابه) به سرور نفوذ كرد. پس همیشه سعی در افزایش امنیت سرور خود داشته باشید تا كمتر با مشكلاتی چون هك شدن وب سایتها مواجه شوید.برای جلوگیری از سو استفاده ی افراد از این نرم افزارها تنها كافیست دسترسی های موجود برای پوشه های سرور را محدود نمایید.