العودة   شبكة آرا ويب التطويرية > المواقع و السيرفرات > التقنيه و الأمن و الحماية


كيف تعرف إن سيرفرك مخترق؟؟؟ "مهم جداً"

تحسين أداء أنظمة التشغيل والأمن والحماية ومناقشة الثغرات الجديدة وطرق اغلاقها


إضافة رد
 
LinkBack أدوات الموضوع طريقة عرض الموضوع
قديم 18-May-2007, 01:27 PM   #1 (permalink)
مدير عام
 
تاريخ التسجيل: May 2007
المشاركات: 614
افتراضي كيف تعرف إن سيرفرك مخترق؟؟؟ "مهم جداً"

السلام عليكم ورحمة الله

طبعاً الأوامر لاتنتهي ولكن هذه الي إفتكرتها وأنا أكتب الدرس...
على العموم أبدأ
بسم الله الحمن الرحيم

نحن نقوم عادة بتشيك على ملفات معينة في السيرفر بأكثر من امر لنتأكد أن كل شي على مايرام وإنه السيرفر لم يتعرض لإختراق

في البداية قم بتشغيل برنامج روت كيت هنتر
الشرح موجود هنا

إذا وجدت السطر التالي في الناتج فإعلم إنه تم إختراقكك و تعديل بعض الامور في السرفر والحل الأكثر ضماناً هو اعادة تنصيب النظام بعد عملية فورمات.
Warning: Bogus unix lines detected


الآن بعرض بعض الأوامر المهمه لتأكد من أن السيرفر لم يتعرض للإختراق وأن كل شيء على ماييرام.

*****************************
الأمر الأول وهو 'df'
[root@alqursan root]# df

بعد تنفيذ الأمر حيطلع لك الناتج قريب من هذا :


---------------------------------------------------------------
Filesystem 1k-blocks Used Available Use% Mounted on
/dev/hda3 38376872 3461780 32965608 10% /
/dev/hdb1 19750244 3937284 14809704 22% /archive
/dev/hda1 101089 9043 86827 10% /boot
none 515612 0 515612 0% /dev/shm
---------------------------------------------------------------
حنتأكد إن المساحه جيده ولم يتم رفع ملفات كبيرة إلى السيرفر تأثر على عمله

*****************************
الأمر الثاني هو :

find '/' -size +50000k
للبحث عن ملف أكبر من
50000k

find '/' -iname *.rar
للبحث عن ملف rar

find '/' -iname *.zip
للبحث عن ملفات zip
إذا وجت أي ملف من هذه أو إمتدادات r01, r02 وشكيت في أمره أو وجدت ملف كبير يمكنك حذفه بالأمر التالي:
rm -rf ***.zip

find '/' -iname *shell.php
للبحث عن ملف shell بلغة php وأكيد الكل يعرفه طبعاً ماله أي فايدة بإذا فعلت السيف مود أو أغلقت الدوال بس عشان تعرف الي يحاول يخترقك وتحط حذرك بس لو الملف موجود يظهر لك الناتج التالي:
/homedir/alqursan/public_html/nuke/phpshell/phpshell.php


find '/home/*/www' -iname *.pl
للبحث عن ملفات pl وهذه هي الأخطر بس برضه تستطيع إبطالها

لمعرفت جميع الأوامر الي تنفذت في السيرفر نفذ الأمر هذا
find / -name .bash_history
الناتج:
/home/alqursan/.bash_history
/root/.bash_history

إستعرض الملفات الناتجه بالأمر cat

كل هذه الأسطر ترتكز على أمر find أمر قوي بس للي يعرف يستخدمه

****************************
الأمر الرابع : du
مثال :
du -h chk.c
الdu هو امر حساب حجم الملف و البارامتر h يعني human بمعنى ان الرقم الناتج يكون بالميغابايت لا بالبايت حيث انه اسهل على الانسان ان يقرأه.

****************************

الأمر الخامس : less
لمعرفة من دخل على السرفر و في اي وقت والأيبي ,نفذ الأمر التالي :
last | more
root pts/0 113.218.238.85 Wed Jun 16 03:48 still logged in
root pts/0 113.218.238.89 Tue Jun 15 09:09 - 11:07 (01:57)
reboot system boot 1.4.21-9.0.1.ELs Tue Jun 15 07:54 (20:06)
root pts/1 113.218.238.89 Tue Jun 15 07:50 - down (00:01)
root pts/1 113.218.238.89 Tue Jun 15 02:41 - 04:15 (01:33)
root pts/0 113.218.238.89 Mon Jun 14 03:25 - 08:01 (04:35)
reboot system boot 1.4.21-9.0.1.ELs Mon Jun 14 03:25 (1+04:26)
root pts/1 113.218.238.89 Mon Jun 14 03:22 - down (00:00)
root pts/1 113.218.238.89 Sun Jun 13 09:45 - 10:59 (01:14)
root pts/1 113.218.238.89 Sun Jun 13 06:32 - 07:03 (00:30)
root pts/1 113.218.238.86 Sat Jun 12 04:22 - 09:31 (05:09)
root pts/2 113.218.238.89 Thu Jun 10 04:02 - 04:22 (00:19)
root pts/1 113.210.238.89 Thu Jun 10 03:41 - 04:23 (00:42)

wtmp begins Sat Jun 5 06:00:28 2004

***********************************************

الأمر السادس : lastlog
لسرد جميع المستخدمين لنظام ومعرفة من قام بالدخول على السيرفر وآخر مره دخل متى...
lastlog
Username Port From Latest
root pts/1 213.210.235.86 Wed Jun 16 10:42:11 +0300 2004
bin **Never logged in**
daemon **Never logged in**
adm **Never logged in**
lp **Never logged in**
sync **Never logged in**
shutdown **Never logged in**
halt **Never logged in**
mail **Never logged in**
news **Never logged in**
admin pts/2 207.44.240.23 Wed May 5 21:34:00 +0300 2004
cpanel **Never logged in**

***********************************************
الأمر السابع : ps
لإستعراض العمليات أو الخدمات التي تعمل حالياً في السيرفر

ps -aux | grep syslogd

إذا لم تجد ناتج
root 695 0.0 0.0 1460 536 ? S Jan05 0:35 syslogd -m 0 -a /
فقوم فوراً بتشغيل برنامج syslogd
بالأمر التالي :
/etc/rc.d/init.d/syslog restart

إضافة :
أيضاً تستطيع معرفة العمليات التي تشتغل على سيرفرك بالأمر التالي:
cat /proc/*/stat | awk '{print $1,$2}'
*********************************************
الأمر الثامن : less
إستعرض ملف passwd وتأكد إنه لم يتم تحرير مستخدمين جدد

less /etc/passwd
للإغلاق 'q'

أيضاً الملف shadow
less /etc/shadow

وملف group
less /etc/group

تستطيع تحرير أي ملف كالتالي:
vi /etc/passwd

*********************************************

الأمر التاسع مر عليكم في الدرس الثاني: crontab -e
نشوف لو الهكر غير في البرامج المجدولة
crontab -e
لو شفنا أي أمر غريب نقدر نحرر جدول cron مباشرة


*********************************************
الأمر العاشر أو الخطوه العاشرة:
نفذ الأمر التالي لذهاب لمجلد
cd /etc/proftpd
نفذ الأمر التالي لتتأكد هل تم تفعيل الدخول في وضع anonymous
ls -l *.anonftp

نفذ الأمر التالي لتأكد من ملف إعدادات الftp
pico /etc/proftpd.conf
لتعديل لو وجدت أسطر إضافية

ثم قم بإعادة تشغيل برنامج proftpd
/etc/rc.d/init.dproftpd restart
*********************************************
الأمور كما ذكرت كثير لاكن بداية جيده بهذه الأوامر

السلام عليكم
جميع الحقوق محفوظة للقرصــــــان
www.alqursan.com
araweb غير متواجد حالياً   رد مع اقتباس
Sponsored Links
قديم 14-Dec-2007, 11:46 PM   #2 (permalink)
عضو جديد
 
تاريخ التسجيل: Dec 2007
المشاركات: 3
افتراضي

مشكور أخوي يعطيك ألف عافية

التعديل الأخير تم بواسطة araweb ; 15-Dec-2007 الساعة 11:41 AM
فيصل الحربي غير متواجد حالياً   رد مع اقتباس
قديم 14-Dec-2007, 11:47 PM   #3 (permalink)
عضو جديد
 
تاريخ التسجيل: Dec 2007
المشاركات: 3
افتراضي

أخوي تشوف هالروابط ذي تظهر معي بكل مشاركه أيش رأيك ؟؟؟

التعديل الأخير تم بواسطة araweb ; 15-Dec-2007 الساعة 11:48 AM
فيصل الحربي غير متواجد حالياً   رد مع اقتباس
قديم 15-Dec-2007, 11:42 AM   #4 (permalink)
مدير عام
 
تاريخ التسجيل: May 2007
المشاركات: 614
افتراضي

المشكلة من جهازك اخوي سوي له فرمته لان فيه فيروسات

شاكرين مرورك الكريم

وننتظر مشاركتك
__________________
منتديات شبكة آرا ويب لخدمات الانترنت
http://www.arawebserv.com/vb


لطلبات الاشراف والمتابعة
admin@arawebserv.com
araweb غير متواجد حالياً   رد مع اقتباس
قديم 18-Dec-2007, 01:17 PM   #5 (permalink)
عضو جديد
 
تاريخ التسجيل: Dec 2007
المشاركات: 3
افتراضي

مشكور أخوي ولاهنت على الرد .. تمنياتي لكم بدوام التوفيق .
فيصل الحربي غير متواجد حالياً   رد مع اقتباس
قديم 04-Mar-2008, 07:27 PM   #6 (permalink)
عضو جديد
 
الصورة الرمزية بحـ الغرام ـر
 
تاريخ التسجيل: Dec 2007
المشاركات: 6
افتراضي رد: كيف تعرف إن سيرفرك مخترق؟؟؟ "مهم جداً"

مشكووور على الشرح


بجربه

ان شاء الله

يعطيك العافيه
بحـ الغرام ـر غير متواجد حالياً   رد مع اقتباس
قديم 14-Mar-2008, 04:58 AM   #7 (permalink)
عضو جديد
 
الصورة الرمزية MUSHAL
 
تاريخ التسجيل: Feb 2008
المشاركات: 4
افتراضي رد: كيف تعرف إن سيرفرك مخترق؟؟؟ "مهم جداً"

مشكووور اخوووي على الشرح
MUSHAL غير متواجد حالياً   رد مع اقتباس
قديم 14-Mar-2008, 04:20 PM   #8 (permalink)
مدير عام
 
تاريخ التسجيل: May 2007
المشاركات: 614
افتراضي رد: كيف تعرف إن سيرفرك مخترق؟؟؟ "مهم جداً"

شكرا للجميع على مرورهم المميز


وان شاء الله تكون هناك دورات متميزة في شتى الجالات

والقادم اقوى باذن الله تعالى
__________________
منتديات شبكة آرا ويب لخدمات الانترنت
http://www.arawebserv.com/vb


لطلبات الاشراف والمتابعة
admin@arawebserv.com
araweb غير متواجد حالياً   رد مع اقتباس
قديم 30-Nov-2009, 08:54 PM   #9 (permalink)
عضو جديد
 
تاريخ التسجيل: Dec 2007
المشاركات: 3
افتراضي رد: كيف تعرف إن سيرفرك مخترق؟؟؟ "مهم جداً"

جزاك الله خير
__________________
Ahmed Baraka
contact : elfr3on.el3ashk@yahoo.com
A7med Baraka غير متواجد حالياً   رد مع اقتباس
إضافة رد

أدوات الموضوع
طريقة عرض الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة


المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر رد
:":":":":": ملف مفتوح لـ أقوى موثرات لمصممين المواقع:":":":":": هانى الشامى البرامج الكاملة والنادرة Programs 2 17-Feb-2010 05:15 AM
"new" هاك الاعلانات نع هاك روابط مفيدة السنة 2007 "new" هانى الشامى مكتبة هاكات الجيل الثالث 5 22-Feb-2009 01:49 PM
[ شرح ] الفرق بين "Server" و "Reseller" و "VPS" araweb السيرفرات 3 25-Mar-2008 04:18 PM
استايل رمضان الروحاني مقدم من "ArSup.Net" "إحترافي" ArSup.Net معرض التصاميم وبرامج التصميم 10 29-Oct-2007 03:24 PM
شرح لوحة التحكم " سهل ورائع جداً " araweb البرامج الكاملة والنادرة Programs 0 12-May-2007 08:33 AM




الساعة الآن 01:10 AM.

أقسام المنتديات

الاقسام العامة * البرامج الكاملة والنادرة Programs * معرض التصاميم وبرامج التصميم * المنتديات * تطوير المنتديات * استايلات النسخة الثالثة * تطوير المواقع * الاقسام الادارية * الشكاوي والملاحظات والطلبات * قسم المشرفين * عروض البيع والشراء * التقنيه و الأمن و الحماية * لغات برمجة المواقع * صيانة و دعم فني منتديات و حل مشاكل المواقع * المواقع و السيرفرات * مكتبة هاكات الجيل الثالث * حماية المواقع و سد ثغرات المنتديات * السيرفرات * ** منتدى الدورات المجانية الخاصة ** * الكمبيوتر و الأنترنت و الجوال * برامج الجوال Mobile Software * قسم ألعاب Mobile Games & خلفيات , ثيمات & Mobile Graphics * قسم الرسائل والمسجات Mobile SMS ورسائل MMS * صيانة الحاسوب Computer Maintenance * ألعاب الكمبيوتر PC Games * وظائف و توظيف (طلب وظيفة - طلب موظفين) * ارشفة المواقع و صداقة محركات البحث سيو SEO * جوجل ادسنس Google Adsense * منتديات الجيل الرابع 4.0.0 * الواجهات والقوالب والتصاميم الجاهزه * السكربتات والاكواد و برامج ادارة المحتوى * استايلات النسخة الرابعه * مكتبة هاكات الجيل الرابع *



Powered by vBulletin Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
devloped - by m4arabs : Search Engine Friendly URLs by vBSEO 3.3.0

Protected by ArSup.Net

  جميع الحقوق محفوظة لمنتديات شبكة آرا ويب لخدمات الانترنت © 2007