این مطلب ارسال شده است در روز دوشنبه, آذر ۱۸م, ۱۳۸۷ و در ساعت ۲:۳۵:۲۲ تحت دسته رایانه. شما می توانید نظرات این مطلب را با استفاده از RSS 2.0 خوراک دنبال کنید. همچنین می توانید نظر بدهید یا، بازتاب از سایت خود ارسال کنید.
گنجه
# tail -f /var/log/experience
ادامه از هرزنامهنگار0 نبودیم که شدیم [1]
اول یک تصویر ببینید؛ تصویر وضعیت صف شهاب در دوران هرزنامهنگاری: (کلیک کنید و بزرگش رو ببینید)
بعد از آروم شدن اوضاع، به رغم تمهیدات جدید، همچنان نگران تکرار فاجعه بودم. از این رو چون فکر کردم لابد طرف به روش قوای بیفکر1 گذرواژه2های کاربرها رو در آورده، به فکر تقویت گذرواژهها افتادم. در این مواقع John the Ripper به کار میآد. بستهٔ3 john رو نصب کردم. بعد گذرواژههای کاربرها رو از توی پایگاه داده4 MySQL داخل یک پرونده5 ریختم:
SELECT USER,pass FROM mailbox INTO OUTFILE '/tmp/pass';
و دادم دست جان تا بیرحمانه گذرواژههای ضعیف رو پیدا کنه. دیدن خروجیش واقعاً جالب بود! اصلاً فکر نمیکردم این همه ۱۲۳ و امثاله پیدا بشه. بهتره بگم غمانگیزناک بود!
من که دیگه حسابی قاطی کرده بودم، یک رایانامه6 زدم به همهٔ کاربرها و بهشون یاد دادم چه جور گذرواژهای خوبه و ازشون خواهش کردم که اگر گذرواژهشون قوی نیست، هر چه سریعتر عوضش کنند. از طرفی به کمک افزونه7ای که توی SquirrelMail برای تغییر گذرواژه ازش استفاده میکنم، گذرواژههایی که یافته شده بودند رو ملزم به تغییر کردم. البته به همین سادگی نبود! باید یک ستون به جدول کاربرها اضافه میکردم:
ALTER TABLE mail ADD COLUMN (chpass bool NOT NULL DEFAULT FALSE);
مدتی بعد، یکی از دوستان که گهگاه پیگیر مسائل مربوط به خادم8هامون هست، بهم گفت که برای چند تا از کاربرهای شهاب، رایانامهای از wwwadm@badhost اومده بوده (badhost یکی دیگه از خادمهای رایانامهٔ شبکهٔ ماست که دامنه9اش بسیار شبیه دامنهٔ شهاب هست) و ازشون خواسته بوده گذرواژه2شون رو اعلام کنند. اون بندگان خدا هم خیلی راحت این کار رو کرده بودند. به این روش کسب اطلاعات، phishing میگن که یکی از روشهای معروف از نوع مهندسی اجتماعی10 هست. به عنوان معادل فارسی phishing، عبارت «توراندازی11» رو پیشنهاد میکنم، که شبیه «تیراندازی» هم هست!
این جا بود که معلوم شد هرزنامهنگار قصهٔ ما، گذرواژهها رو از کجا آورده بوده. حالا دیدید اون جا که توی تصویر بالا گفتم «بعداً میفهمین» چه اتفاقات مهمی داشته میافتاده؟!
راستی یادم باشه بعداً ماجرای badhost رو براتون تعریف کنم.
… ادامه دارد …
نکتهٔ جانبی: تصمیم گرفتم در نمایهدهی به عنوانها هم از اعداد فارسی استفاده کنم. برای مثال تفاوت عنوان این مطلب، با عنوان مطلب قبلی از همین دنباله رو مقایسه کنید. راستی فهمیدهاید که چرا از قالب [i] استفاده میکنم که!
- Spammer [↩]
- Brute Force [↩]
- Password [↩] [↩]
- Package [↩]
- Database [↩]
- File [↩]
- E-mail [↩]
- Plugin [↩]
- Server [↩]
- Domain [↩]
- Social Engineering [↩]
- Phishing
[↩]

آذر ۱۸م, ۱۳۸۷ at ۲۱:۲۶:۱۴
جالب بود.
کلمات عبور رو ساده نگهمیداره؟
تصویره هم باحال بود.
در مورد بدهاست هم منتظر میمونیم تا برامون تعریف کنی
پاسخ
ابراهیم پاسخ:
آذر ۱۸م, ۱۳۸۷ در ۲۳:۴۵:۲۲
گذرواژهها رو به صورت crypted MD5 نگه میداریم. روش جان هم قوای بیفکر هست. البته روش واژهنامه (Dictionary) رو هم پشتیبانی میکنه.
چشت باحال میبینه!
پاسخ
آذر ۱۹م, ۱۳۸۷ at ۲:۴۳:۳۳
دیگه سیپلاسپلاس دونستن اینقدر کلاس گذاشتن میخواد؟
حالا اون اول حکمت اون توضیح وبلاگتو نفهمیدیم دلیل نمیشه این کروشهها رو هم نفهمیم که…
ایبابا
خدایا این جوونا رو هدایتشون کن
بشکن هم نزن… سوت هم ایضا
یاعلی
پاسخ
آذر ۲۱م, ۱۳۸۷ at ۱۱:۴۲:۱۱
آفرین بر تو ادمین توانا
حالا که اینقدر توانا هستی بیا توی این توسعه OpenPanel کمک کن. ثواب داره! من دارم backend جنتو اش و نوشتن ebuild برای راه انداختن رو سرور خودمون رو تموم و تست میکنم. البته یک ماجول djbdns هم میخواد به جای اون بایند! واقعا این اپن پنل چقدر خوشدست و زیبا هست! من فقط تکه های وب اش رو بلد نیستم وگرنه بقیه اش ++C هست. تازه این شرکت که پشت این پنل هست فکر کنم استخدام هم میکنه و پول هم پرداخت می کنه!
پاسخ
ابراهیم پاسخ:
آذر ۲۱م, ۱۳۸۷ در ۱۲:۳۱:۴۹
شما در جبههٔ پنلسازی، بنده در جبههٔ راهبری!
پاسخ
سعید پاسخ:
آذر ۲۱م, ۱۳۸۷ در ۱۵:۰۹:۳۶
شما امر بفرمایید. بنده حاضرم در هر جبهه ای بجنگم و به شهادت برسم!

وای اگر ابراهیم حکم جهادم دهد – ارتش ویندوز نتواند که جوابم دهد
مخلص آقا سلمان همکار هم هستیم!
پاسخ
سلمان پاسخ:
آذر ۲۲م, ۱۳۸۷ در ۳:۰۶:۴۴
پسر پرایوسی چی میشه پس؟ نزن این حرفا رو! خوبیت نداره.
ما هم مخلصیم
پاسخ
دی ۶م, ۱۳۸۷ at ۲۳:۵۶:۱۳
حاجی! چرا نمی گی سرباز گمنام داری؟ دو نقطه دی.
در ضمن این گزینه ی “مرا از طریق رایانامه از نظرات در-ادامه مطلع گردان” واقعا کار می کنه؟!
پاسخ
ابراهیم پاسخ:
دی ۷م, ۱۳۸۷ در ۱۷:۵۶:۱۴
حاجی، گمنامتیم!
حالا کار کرد؟!
پاسخ
پدر کد پاسخ:
دی ۸م, ۱۳۸۷ در ۲۰:۱۵:۳۳
صد در صد! دونقطه دال!
پاسخ