1. مهمان گرامی، جهت ارسال پست، دانلود و سایر امکانات ویژه کاربران عضو، ثبت نام کنید.
    بستن اطلاعیه

اموزش ترفند هایی امنیتی

شروع موضوع توسط MiTra ‏6/10/11 در انجمن هک و امنیت

  1. پیشکسوت انجمن کاربر ارزشمند❤

    تاریخ عضویت:
    ‏11/11/10
    ارسال ها:
    11,734
    تشکر شده:
    3,539
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    مطمئنید پسوردتون رو نمی تونند حک کنند؟


    احتمالا با سایت makeuseof آشنا هستید؟ این سایت که برای گیگ های کامپیوتر طراحی شده و حدود ۲۶ هزار مشترک فید داره ، هفته پیش اکانت گوگل این سایت توسط هکرها دزدیده شد ، هکر این جسارت رو داشت که اون رو به حساب خودش منتقل کنه ؛ پسورد ایمیل سایتی مثل makeuseof به راحتی هک میشه، اگر فکر میکنین که رمز قدرتمندی دارید ، بهتره از خواب بیدار بشین!
    چه طور یک رمز قدرتمند بسازیم؟

    مطالب زیادی در این مورد نوشته شده ، اما هدف ما ساخت رمز قدرتمندی هستش که به راحتی به یاد بمونه.
    یک رمز قوی باید شامل کارکترهای وِیژه ای باشه مثل: درصد ، دلار ، اد ، علامت تعجب
    حداقل از ۸ کارکتر تشکیل شده باشه
    رمز عبور نباید از اعداد ساده مثل : ۱۲۳ یا اسم شما تشکیل بشه.
    از حروف بزرگ و کوچک در رمز عبورتون استفاده کنید.
    اما اینها هنوز برای داشتن یک رمز قدرتمند که به سادگی در ذهن بمونه کافی نیست! پسورد شما باید منحصر به فرد باشه و برای هر کدام از اکانت های شما متفاوت. اگه هر کدوم از اکانت های شما رمز عبوری متفاوت داشته باشه ، با هک شدن یکی از اکانت ها شما مطمئنید که اکانت دیگر شما هنوز ایمن هستش.
    شاید تا خوندن همین جای این مطلب تعجب کنید که چه طور باید ده ها رمز عبور متفاوت برای اکانتهای مختلفمون رو به خاطر بسپاریم؟! با ما همراه باشید ، اینجا چند گام کوچک و عملی وجود داره:
    ۱- در ساختن یک رمز عبور به یک چیز خاص فکر کنید ، مثلا تاریخ ، روز ، مکان یا هرچیز منحصر به فردی که مال شماست. اون حداقل باید از ۸ کارکتر تشکیل شده باشه ، این مرحله رو اصطلاحا Salt یا نمک می نامن! برای بالا بردن امنیت پسوردهای بعضی از الگوریتم‌ها از Salt استفاده می‌کنند این عمل باعث می‌شه پیچیدگی پسورد زیادتر و شکستنش سخت‌تر بشه. Saltها معمولا ۲ تا ۸ بایت درازا دارند و با الگوریتم خود باعث میشن که ابهام رمز بیشتر بشه.
    به عنوان مثال من از نام Damien Oh (در طول این پست برای ساخت نمک استفاده میکنم. یک حرف بزرگ یا کوچک ، حتی یک فضای خالی یا space بین دو کلمه میتونه “نمک” باشه.برای اکانت خودتون میتونید نمکی انتخاب کنید که برای دیگران حدس زدنش سخته.
    ۲- مرحله دوم تغییر مشخصات معمولی به مشخصات مخصوصه: من برای خودم یه سری حکم قرار دادم ، شما هم میتونید قوانین مشابهی رو برای خودتون وضع کنید:
    به جای حرف a از “@” استفاده کنید
    به جای s از دلار یا همون دکمه ۴ کیبورد
    به جای space یا فضای خالی از درصد
    به جای o از صفر
    به جای i از !
    به عنوان مثال Damien Oh میشه :
    ۳- حالا به سایت Password Meter مراجعه کنید و رمز عبورتون رو از لحاظ قدرت چک کنید اگر اون به اندازه کافی قوی نیست ، کمی نمک بهش اضافه کنید!
    ۴- شما نمک خودتون رو ساختید ،حالا زمان اون رسیده که برای هر کدام از اکانت هاتون به کمک نمک یک رمز عبور بسازید:
    آدرس سایت یا url سایت رو به قسمت انتهای نمکی که ساختید اضافه کنید ، برای مثال اکانت MakeUseOf آقای Damien Oh میشه:
    حالا شما میتونید صدها رمز متفاوت ایجاد کنید و به راحتی اون ها رو به یاد داشته باشید ، اگر بیشتر از این به نمک پاشی علاه دارید ، میتونید یه تغییر کوچیک هم در آدرس سایت ایجاد کنید.
    آیا اون به اندازه کافی قدرتمنده؟

    اگر باز هم دنبال رمزی قوی تر هستید ، میتونید آدرس سایت رو به وسط یا ابتدای نمکتون اضافه کنید.
    البته به خاطر داشته باشید که داشتن یک رمز قوی تنها اولین گام برای مقابله با خطر هک شدنه ، وقتی از سیستمی استفاده میکنید از وجود یک آنتی ویروس و دیواره آتش ایمن مطمئن بشین و زمانی که از سرویس های عمومی مثل کافی نت به اکانت خودتون متصل میشید حتما در انتها log out کنید و کوکی ها رو از سیستم پاک کنید.
     
    alphino و .Mohammad. از این پست تشکر کرده اند.
  2. پیشکسوت انجمن کاربر ارزشمند❤

    تاریخ عضویت:
    ‏11/11/10
    ارسال ها:
    11,734
    تشکر شده:
    3,539
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    فایروال ها - یک ضرورت اجتناب ناپذیر؟!



    امنیت اطلاعات و ایمن سازی کامپیوترها به یک ضرورت غیرقابل انکار در عصر اطلاعات تبدیل شده است . پرداختن به مقوله امنیت اطلاعات با زبانی ساده بیش از هر زمان دیگر احساس می شود، چراکه هر یک از عوامل انسانی و غیرانسانی دارای جایگاه تعریف شده ای در نطام مهندسی امنیت اطلاعات می باشند . آشنائی اصولی و منطقی با این نطام مهندسی و آگاهی از عناصر موجود در این ساختار به همراه شناخت علمی نسبت به مسئولیت هر یک از عناصر فوق، امری لازم و حیاتی است .
    فایروال ها ، یکی از عناصر اساسی در نطام مهندسی امنیت اطلاعات می باشند که استفاده از آنان به یک ضرورت اجتناب ناپذیر در دنیای امنیت اطلاعات و کامپیوتر تبدیل شده است . بسیاری از افرادی که جدیدا" قدم در عرصه گسترده امنیت اطلاعات می گذارند ، دارای نگرانی و یا سوالات مفهومی خاصی در ارتباط با فایروال ها و جایگاه استفاده از آنان در جهت ایمن سازی شبکه های کامپیوتری می باشند .
    در این مطلب قصد داریم به برخی از مفاهیم و نکات مهم و اساسی در خصوص فایروال ها اشاره ای داشته باشیم تا از این رهگذر بتوانیم دانش لازم به منظور بکارگیری و مدیریت بهینه فایروال ها را بدست آوریم .
    NAT ( برگرفته از Network Address Translation )

    اولین و در عین حال مهم ترین وظیفه یک فایروال ، جداسازی شبکه داخلی یک سازمان از اینترنت است . یکی از فنآوری های موجود که ما را در جهت نیل به خواسته فوق کمک می نماید ، جداول NAT می باشند ( NAT ، همچنین کمک لازم در جهت حل معضل کمبود آدرس های ip را ارائه می نماید ) . مهمترین ایده مطرح شده توسط NAT ، عدم دستیابی به اکثر کامپیوترهای موجود در یک شبکه خصوصی از طریق اینترنت است . یکی از روش های نیل به خواسته فوق ، استفاده از آدرس های ip غیرمعتبر ( invalid ) می باشد .
    در اکثر موارد بکارگیری NAT ، صرفا" آدرس IP معتبر (valid ) به فایروال نسبت داده می شود و تمامی کامپیوترهائی که مسئولیت حفاظت از آنان به فایروال واگذار شده است ، از آدرس های ip که صرفا" بر روی شبکه داخلی معتبر می باشد ، استفاده می نمایند . با تبعیت از چنین رویکردی ، زمانی که یک کامپیوتر موجود در شبکه داخلی نیازمند برقراری ارتباط با دنیای خارج است ، اقدام به ارسال درخواست خود برای فایروال می نماید . در ادامه فایروال به نمایندگی از کامپیوتر متقاضی ، درخواست مورد نظر را ارسال می نماید . در زمان مراجعت درخواست ارسالی ، پاسخ مربوطه به فایروال رسیده و در نهایت ، فایروال آن را برای کامپیوتر موجود در شبکه داخلی ارسال می نماید .
    فرض کنید ، کاربری قصد داشته باشد که یک وب سایت خاص را از طریق کامپیوتر موجود بر روی یک شبکه داخلی ملاقات نماید . پس از درج آدرس وب سایت مورد نظر در بخش آدرس برنامه مرورگر ، درخواست وی به یک درخواست HTTP ترجمه شده و برای فایروال ارسال می گردد . در ادامه ، فایروال از آدرس ip مختص به خود در ارتباط با درخواست HTTP و به نمایندگی از کاربر ارسال کننده درخواست ، استفاده می نماید . پس از پاسخ به درخواست ، پاسخ مربوطه برای فایروال ارسال شده و در نهایت فایروال آن را برای کاربر مربوطه ارسال می نماید .
    *****ینگ پورت ها

    *****ینگ پورت ها از جمله مهمترین عملیاتی است که توسط فایروال ها انجام می شود و شاید به همین دلیل باشد که اکثر مردم بر این اعتقاد هستند که فایروال ها صرفا" به همین دلیل خاص طراحی و پیاده سازی شده اند و اغلب ، آنان را به عنوان ابزاری در جهت *****ینگ پورت ها تصور می نمایند . همانگونه که می دانید ، مبادلات اطلاعات مبتنی بر پروتکل TCP/ip با استفاده و محوریت پورت ها انجام می گردد . در این رابطه 65،535 پورت TCP و به همین اندازه پورت UDP جداگانه وجود دارد که می توان از آنان به منظور مبادله اطلاعات استفاده نمود .
    به منظور آشنائی با جایگاه پورت ها و نقش آنان در مبادله اطلاعات در پروتکل TCP/ip ، می توان آنان را نظیر ایستگاه های رادیوئی تصور نمود . فرض کنید tcp به عنوان موج FM و UDP به عنوان موج am باشد . در چنین وضعیتی ، می توان یک پورت در پروتکل TCP/ip را همانند یک ایستگاه رادیوئی تصور نمود . همانگونه که یک ایستگاه رادیوئی با اهداف خاصی طراحی شده است ، پورت های TCP و UDP نیز چنین وضعیتی را داشته و با اهداف خاصی طراحی شده اند . یکی از مهمترین دلایل ضرورت استفاده از فایروال ها و *****ینگ پورت ها ، استفاده غیرمتعارف از پورت ها به منظور نیل به اهدافی دیگر است
     
    alphino و .Mohammad. از این پست تشکر کرده اند.
  3. پیشکسوت انجمن کاربر ارزشمند❤

    تاریخ عضویت:
    ‏11/11/10
    ارسال ها:
    11,734
    تشکر شده:
    3,539
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    در اين اموزش متد lfi يا local file inclusion رو براتون قرار ميدم که به صورت pdf می باشد در یک فایل زیپ شده برای شکل قرار داداه ایم


     
    alphino و .Mohammad. از این پست تشکر کرده اند.
  4. پیشکسوت انجمن کاربر ارزشمند❤

    تاریخ عضویت:
    ‏11/11/10
    ارسال ها:
    11,734
    تشکر شده:
    3,539
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    این فایل آپلود شده مربوط ميشه به حملاتxml نوشته شده توسط غلام رضا صابري اميدوارم كه براتون مفيد باشه


     
    alphino و .Mohammad. از این پست تشکر کرده اند.
  5. پیشکسوت انجمن کاربر ارزشمند❤

    تاریخ عضویت:
    ‏11/11/10
    ارسال ها:
    11,734
    تشکر شده:
    3,539
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    برای این قسمت یه فیلم اموزشی گذاشتیم .در ضمن بيشتر اين اموزش هاي كه براتون ميزارم مربوط به تيم اشيانه مي باشد.اميدوارم كه براتون جالب باشه
     
    alphino و .Mohammad. از این پست تشکر کرده اند.
  6. پیشکسوت انجمن کاربر ارزشمند❤

    تاریخ عضویت:
    ‏11/11/10
    ارسال ها:
    11,734
    تشکر شده:
    3,539
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    این اموزش قصد نمايش دادن صفحات قلابي رو داریم اما اين تنها يك مثال ساده هست.از اين كلك ها بيشتر براي هك ايميل ويا رمز كارتهاي اعتباري شما استفاده مي شود .اين در رابطه با هك ايميل هست
     
    alphino، ŠEyyEÐ ĦÆþЇþ و .Mohammad. از این ارسال تشکر کرده اند.
  7. عضو جدید

    تاریخ عضویت:
    ‏3/2/13
    ارسال ها:
    5
    تشکر شده:
    3
    امتیاز دستاورد:
    0
    پاسخ : اموزش ترفند هایی امنیتی

    چرا در مورد حملات متا اکسپلویت صحبت نمیکنید
    یا حملاتی که از طریق بک ترک رخ میده
     
    alphino از این پست تشکر کرده است.
  8. Neghab_Dar Forever مدیر بازنشسته☕

    تاریخ عضویت:
    ‏20/4/11
    ارسال ها:
    4,055
    تشکر شده:
    12,695
    امتیاز دستاورد:
    123
    جنسیت:
    مرد
    حرفه:
    Thinker
    پاسخ : اموزش ترفند هایی امنیتی

    خوشحال میشیم شما در این مورد ها برامون صحبت کنید تا اطلاعات ما هم بیشتر بشه.:happy0025:
     
    alphino از این پست تشکر کرده است.
  9. کاربر پیشرفته

    تاریخ عضویت:
    ‏30/11/11
    ارسال ها:
    15,730
    تشکر شده:
    8,311
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    [h=2]زنجيره را تو پاره كن ![/h]
    اگر در پیام ارسالی شما را تهدید کرده بودند که در صورت عدم ارسال بدشانسی می‌آورید و یا در صورت ارسال، خبر خوبی دریافت خواهید کرد، مطمئن باشید این پیام دروغ محض است.
    حتماً برای یکبار هم که شده ایمیل‌هایی از این دست را دریافت کرده‌اید. پیام هایی که از شما می‌خواهند پیغام ارسال شده ازطریق ایمیل و یا پیام کوتاه را برای چندین نفر ارسال کنید تا بعد از مدتی خبر خوشی دریافت کنید.
    به گزارش ایتنا از روابط عمومی شرکت ایمن رایانه پندار، نمایندهرسمی و انحصاری شرکت پاندا سکیوریتی در ایران، در اغلب این پیام‌ها، فرستنده پیغام سعی دارد تا نوعی از احساس گناه و یاتهدید را در گیرنده برانگیزد تا او به امید رسیدن به وعده داده شدهدر پیام، پیغام مورد نظر را با دیگران به اشتراک بگذارد.
    براساس این گزارش طی سال‌های اخیر شیوه انتشار پیام با تغییرات زیادی همراه بوده است.
    به عنوان مثال سال ها قبل افراد مجبور بودند نامه دست نوشته خود را به همراه پاکت و تمبر تنها به یک نفر ارسال کنند.
    در چنین شرایطی تصور کنید کهچطور می توانستید یک نامه مشابه را به چندین نفر از دوستان خود بفرستید.
    تا اینکه اینترنت از راه رسید تا سرعت انتشار نامه را به طرز فزاینده ای افزایش دهد.
    اما حالا این روش به حدی در بین کاربران گسترده شده است که بعضی آن را تبدیل به یک بازی و شوخی کرده و از طریق راه هایی مثل پیام کوتاه، ایمیل و یابه اشتراک گذاری بر روی دیوارهای شبکه‌های اجتماعی نوعی از محتوا را برای تعداد زیادی از کاربران ارسال کرده و خواستار عدم قطع این زنجیره هستند!
    اما دقیقاً سوال اینجاست که چه عاملی باعث می شود تا مردم چنین شوخی ای را جدی گرفته و ارسال همزمان یک پیام به چندین نفر را ادامه دهند؟
    شاید بتوان گفت عدم قطع چنین زنجیره معیوبی به چندین عامل نظیر احساسات خوب و پاک مردم، حرص و طمع، خرافات و از همه اینها مهم‌تر، جهل گیرنده برمی‌گردد.
    متاسفانه افراد ترسو، ساده لوح و بی سواد طعمه خوبی برای انتشار چنین پیام هایی به شمار می‌آیند.
    متاسفانه عده ای از کاربران سودجو با ارسال این ایمیل ها سعی در گسترش ویروسی خاص ویا دریافت مفت و مجانی آدرس ایمیل های دوستان شما را دارند.
    عده ای دیگر نیز با این اقدامات خرافات و شایعات را در فضای مجازی گسترش می‌دهند.
    اما بطور کلی محتوای این پیام ها به سه نوع تقسیم می شوند:
    - پیام هایی که به کاربران وعده کمک اقتصادی می دهند.
    - پیام هایی که خوش شانسی و یا بد شانسی کاربران را به ادامه این زنجیره وابسته می دانند
    - پیام هایی که حس نوع دوستی و کمک به دیگران را در کاربر بیدار می کنند
    حال نکته اینجاست که چطور پیام های درست را از پیام های غیرواقع تشخیص دهیم و بتوانیم نسبت به ارسال و یا عدم ارسال آنها تصمیم گیری درست داشته باشیم.
    ۱
    - به محض دریافت چنین پیامی ابتدا در گوگل جستجو کنیم. اگر این یک پیام واقعی باشد احتمالاً سایت و یا کمپینی در ارتباط با آنموضوع وجود خواهد داشت. به همین منظور شما می توانید برای کسب اطلاعات بیشتر به صفحه اصلی سایت مراجعه کنید.
    ۲- دقت کنید که این کمپین توسط موسسه ای اجرا شده باشد که تا قبل از این نیز در حوزه ترویج اقدامات اجتماعی سابقه داشته باشد. در ضمن به تاریخ آغاز و پایان کمپین هم توجهکنید. چرا که هر کمپین خیرخواهانه ای آغاز و خاتمه ای دارد.
    ۳- حتما توجه داشته باشید که درپیام های نوع دوستی که برای شما ارسال می شود، لوگو و نشانه موسسه خیرخواه ذکر شدهباشد. اگر پیامی فاقد چنین نشانه ای باشد بهتر است به آن اعتماد نکرده و از ارسال به دیگران صرف نظر کنید.
    ۴- اگر در پیام ارسالی شما را تهدید کرده بودند که در صورت عدم ارسال بدشانسی می‌آورید ویا در صورت ارسال، خبر خوبی دریافت خواهید کرد، مطمئن باشید این پیام دروغ محض است. از ارسال آن صرف نظر کنید.
    و اما بعد ...
    در این شرایط تنها به یک چیز فکر کنید؛ اگر این پیام ها واقعی بودند آیا نباید تا به حال یا خیلی پولدار و یا خیلی فقیر می بودید؟آیا هستید؟
    آیا هنوز هم می خواهید این زنجیره را ادامه دهید؟!​
    ​
     
    alphino و محمد جـواد از این پست تشکر کرده اند.
  10. کاربر پیشرفته

    تاریخ عضویت:
    ‏30/11/11
    ارسال ها:
    15,730
    تشکر شده:
    8,311
    امتیاز دستاورد:
    113
    پاسخ : اموزش ترفند هایی امنیتی

    [h=2]يك راه امن براى شناسايى نشدن رمزتان[/h]
    ‏ یک راه امن برای شناسایینشدن رمزتان، تایپ بخشی از رمز در صفحه اصلی و سپس تایپ چند حرف در محیط ورد، و در آخر تایپ ادامه رمز در صفحه می‌تواند تا حد زیادی شما را ازحملات فیشینگ و هکرها در اماننگاه دارد.[​IMG]رییس پلیس فتای خراسان‌رضوی به مردم هشدار داد که در خریدهای آنلاین، نهایت دقت و هوشیاری را داشته چرا که کلاهبرداران در فضای مجازی با ایجاد صفحات جعلی اقدام به فریب افراد می‌کنند.
    به گزارش ایتنا از ایسنا، سرهنگ عرفانی در این باره گفت: با رشد فناوری‌های اطلاعاتی و ارتباطی و تکنولوژی‌های مرتبط با آن و روبروشدن جامعه با عصرجدیدی اززندگی به نام عصر سایبر یا عصراطلاعات و شکل‌گیری دهکده جهانی به واسطه درنوردیدن مرزهای فیزیکی و جغرافیایی، انسان امروزی جرائم جدیدی را نیز تجربه کرد که این جرائم به واسطه دسترسی مجرمان به ابزار و فناوری‌های جدید بود این ابزار جدید به مجرمان امکان ارتکاب جرم درحد وسیع و سپس پنهان‌شدن پس از آن بدون نیاز به روبروشدن فیزیکی یا بزه‌دیده یا قربانی خود را می‌داد.
    وی در تشریح عنوان «فیشینگ» با بیان اینکه عده‌ای از کلاهبرداران که به داخل کشور هم محدود نمی‌شوند و به صورت فراملی، ‌با ایجاد صفحات جعلی (فیشینگ) اقدام به کلاهبرداری می‌کنند که تعداد آنها نیز رو به افزایش است و طعمه‌های خود را از بین افراد ناآگاه یا کم‌آگاه انتخاب می‌کنند، ادامه داد: با توجه به توسعه علم و تجارت‌الکترونیکی شهروندان درخریدهای آنلاین به خصوص تجار برای خرید از خارج از کشور به صورت واریز پول به حساب فروشنده، از طریق اینترنت نهایت دقت و هوشیاری را داشته باشند؛ چراکه کلاهبرداران در فضای مجازی با ایجاد صفحات جعلی اقدام به فریب افراد می‌کنند.
    وی به شهروندان توصیه کرد قبل از به خطرافتادن سرمایه و برای جلوگیری از خطرات احتمالی صفحات جعلی، آگاهی خود را نسبت به درگاهی که می‌خواهند پول را واریز کنند بالابرده و با استعلام از مبداء خرید و شناخت کامل از سفارش خود، این درگاه را بررسی کرده تا مورد نفوذ واقع نشوند.
    رییس پلیس فتای خراسان‌رضوی گفت: کاربران اینترنتی تا حد ممکن به مراکز عمومی برای استفاده از عملیات بانکی مراجعه نکرده و در صورتنیاز نکات ایمنی را مد نظر قرار دهند که کاربران در مورد واردکردن رمز کارت عابربانک از صفحه کلید مجازی استفاده کنند.
    وی افزود: برای امنیت بیشتر درباره واردکردن رمز اینترنتی بهتر است پس از واردکردن قسمتی از رمز، به صفحه دیگری مانند word رفته و با تایپ چند کاراکتر مختلف، مجدد به صفحه رمز برگشته و ادامه رمز را تایپکنید تا رمز شما قابل شناسایینباشد.​
    ​
     
    alphino و محمد جـواد از این پست تشکر کرده اند.