السلام عليكم
هذا الموضوع من مذكرات اخينا B-Hunter مشرف قسم الشبكات بمنتدي الحزم،، تم نقله بإذن منه
بانار البرمجيات - وكيفية تغيير بعض انواعه
تغير البانار - نظم ويندوز
بسم الله الرحمن الرحيم
مذكره رقم 91 - كتبت بتاريخ : 11 - ديسمبر - 2001 / وعدلت بتاريخ : 29 - اكتوبر - 2002
الكاتب : فكتور هوجو ( بلاك هنتر )
_________________________
_____________________
سنتكلم في هذه المره عن تغيير البانار ولكن بشكل مبسط وسيكون عبر مجموعة برمجيات معروفه وهي من تصميم فريق :
N-Stalker, Inc. - Digital Security Intelligence وهم من قامو بتصميم برنامج N-Stealth Scanner المعروف والشهير لدينا
هذه المجموعه البرميجه تخص عدد من بانارات السيرفرات وهي :
1- Apache
2- MS-FTP
3- MS-IIS
4- MS-SMTP
الان سنتكلم بالتفصيل قليلا :
اولا - لمذا نحتاج تغيير البانار للبرامج او مالضروره منها ؟
والجواب المطول هو :
يقول بلاك هنتر في قانونه : كلما زادت الخدمات على جهاز ما كلما زاد عدد البرامج العامله عليه كلما زادت نسبة وجود الاخطاء البرمجيه
في عدد البرامج كلما زادت نسبة احتمالية وجود ثغره في خدمة ما
هذا قانون بلاك هنتر (( محور من قانون العالم مور في الالكترونيات ))
ملحوظه : العالم مور هو ابرز علماء الفيزياء في هذا العصر وهو صاحب ومدير شركة Intel
نعود الى قانون بلاك هنتر : نستخلص من هذا القانون انه بزيادة البرامج والخدمات المقدمه تزيد الثغرات وهذا جميل جدا
الان لنسأل انفسنا : ما يدري الهاكر بوجود عدد من الخدمات على هذا الجهاز ؟؟؟؟
ملحوظه (( انا اقول جهاز ولا اقول سيرفر فالسيرفر هو عباره عن كمبيوتر عادي مقدم للخدمات عكس الكمبيوتر الشخصي وهو المستفيد من هذه الخدمات
والكلام هنا يشمل النوعين ))
نعود للسؤال مره اخرى : وهو ما يدري الهاكر بوجود الخدمات هذه على الجهاز ؟؟ بكل بساطه عبر عدد من الامور من اهمها :
1- المنافذ الموجود على الجهاز
2- عبر تفعيل خدمة SNMP الى Public
ملحوظه : (( انا اتكلم بشكل شبه حصري على نظم Windows ))
نعود للامرين الذين طرحتهما :
بالنسبه للامر الاول وهو المنافذ فكما نعلم ان عملية الاختراق هي عباره عن اتصال شرعي او شبه شرعي مع جهاز ما وايضا كما نعلم ان الاتصال في الانترنت
يتم عبر منافذ تتدرج من منفذ 1 الى المنفذ 65535
ملحوظه : لا اريد ان اتوسع في الموضوع لاشمل الشبكات او الاتصال الحقيقي (( الطبقات السبع OSI )) فانا اتكلم عن الاتصالات المتداوله والتي تتم عبر
بروتوكول TCP فلا يجي احد ويقللي رسائل ICMP والا ARP :) انا اتكلم بشكل ميسر
نعود للامرين الذين طرحتهما :
بالنسبه للامر الثاني وهو SNMP Public فكما نعلم انه عبر هذا البروتوكول او الخاصيه اذا تم فتحها للملأ فانها تسرب معلومات جد خطره ولا اريد ان اقوم
بشرحها مره اخرى فلقد قام الاخ Network Access بشرحها في موضوع خاص بها ولكن انا اعيد خطورتها فهي من المعلومات التي تقدمها عن الجهاز :
المعالج
الذاكره
نوعية التشب على المذربورد
سعة الهارديسك
نظام التشغيل
البرامج المركبه
الخدمات المفعله
وامور اخرى كثيره
اليس من الخطر ان يعرف شخص اخر كل هذه المعلومات عنك ؟؟؟؟ نعم انه الخطر الكامن في تفعيل خاصية SNMP للعامه
وهناك برامج بامكانها استخلاص المعلومات من ال SNMP مثل GFI LANGuard Network Security Scanner عبر خاصية SNMP Walk
الملحقه به او عبر برنامج Shadow Security Scanner فهو ايضا يقوم باستخلاص المعلومات في الـDescription الخاص بالبرنامج وهو الافضل
لانه قدمها بشكل مرتب جدا جدا جدا عكس ال SNMP Walk
الان نعود الى نقطة المنافذ مره اخرى :
محلوظه : SNMP هي عباره عن بروتوكول وله منفذ اتصال ايضا يعني اذا تبي معلومات SNMP لازم يكون منفذها مفتوح يعني كانك تقدر تقول على مقدم الSNMP
انه برنامج وهذا منفذه اما عن منافذ SNMP فالرئيسي هو 161 ولكن هناك برمجيات اخرى تستخدم نفس البروتوكول مع منافذ اخرى وهذه بعض منافذها :
snmp 161/tcp SNMP
snmp 161/udp SNMP
snmptrap 162/tcp SNMPTRAP
snmptrap 162/udp SNMPTRAP
synotics-relay 391/tcp SynOptics SNMP Relay Port
synotics-relay 391/udp SynOptics SNMP Relay Port
snmp-tcp-port 1993/tcp cisco SNMP TCP port
snmp-tcp-port 1993/udp cisco SNMP TCP port
بما ان الخدمات المقدمه من البرامج لها منافذ مثل
IIS - SQL - Apache - SNMP - FTP - STMP - Finger - POP وغيرها الكثير جدا وهذه المنافذ تؤدي الى الاتصال مع الخدمه المقدمه عبرها وهذه البرامج لابد من
وجود خطأ برمجي من نوعية Unsecured يعني البرمجه غير المحميه التي يكون من الوارد جدا احتوائها على ثغره فلا يوجد شيء كامل الا وجه الله الكريم فلا تستبعد وجود
ثغرة ما واكبر مثال هو ثغرات الXSS المتداوله بشتى البرامج فكان الناس يعتقدون انها بواسطة خطأ برمجي في كاتب كود ال PHP وبعد فتره اكتشف الهاكر المعروف rfp
ان ثغرات الXSS ليست فقط من كاتب الكود فهي ايضا موجوده في برنامج الPHP نفسه ولذلك فالخطأ مشترك بين المبرمج ملفات الPHP وبين مبرمجي خدمة ال PHP نفسها
ملوحظه : نظم NT ليست فقط نظام NT 4 او NT 3.5 لا على العكس بل نظم 2000 ونظم XP تعتبر نظم NT
نعود مره اخرى الى النقطة السابقه :
بما اننا الان فهمنا الارتباط بين عدد الخدمات المركبه على نظام ما وبين المنافذ المفتوحه بسبب الخدمات وبين البرمجه الغير آمنه وبين الثغره والاختراق عبرها
الان علينا ان نعرف انه قد يكون لنفس المنفذ اكثر من خدمه وهذه ايضا لها قانون اخر من قوانين بلاك هنتر (( بلاك هنتر يحسب نفسه عالم جالس ينزل قوانين من صباح رب العالمين
وهو ما عنده ما عند جدته :) ))
المهم لنشرح النقطه السابقه :
جميعنا يعرف مزودات الWeb وهي عبر عدة برامج اهمها Apache و IIS وكما نعلم ان الاثنين يقومان بنفس المهمه ولهم نفس المنفذ ايضا وهو 80 وهو المنفذ الاساسي المحدد
لخدمات الWeb ولكن كما تعلمون جميعكم ان ثغرات IIS تختلف عن ثغرات Apache بشكل كامل تماما وقد يوجد المنفذ لشيء اخر كان تحدد منفذ سيرفر صب سفن عليه
او ماشابه من امور وقد يكون منفذ لا يقدم خدمه وهنا يأتي قانون بلاك هنتر الثاني وهو :
قانون بلاك هنتر الثاني : لا يدل المنفذ على الخدمه غالبا ولكن الخدمه تدل على المنفذ
نعود الى موضوعنا : فالان اصبحنا نعرف منفذ البرنامج ونعلم انه قد يحوي عبر الخدمه المفعله له ثغرة ما فالان كيف نبحث عن الثغرات المناسبه
ونحن لا نعرف ما هو صاحب هذه الخدمه ؟؟؟ جواب هذا السوال سهل جدا
الجواب : لكل برنامج يقوم بفتح منفذ ما (( غالبا بل الغالبيه العظمى )) يكون له ما يسمى بالBanner او عنوان الخدمه وهي ما يستدل به على الخدمه الموجوده
وهذا ما قامت به الشركات المبرمجه لاظهار برامجها حتى يتسنى للمستخدم معرفه ما هي الخدمه التي تقوم بهذا العمل وهذه النقطه هي سلاح ذو حدين فكما استفادت
الشركه من تشهير برنامجها وكما استفاد المستخدم من المعرفه عما يقوم به هذا البرنامج من خدمات فانه تسنى للهاكر معرفة ما هي الخدمه المتواجده على هذا الجهاز
ليتسنى له البحث على الثغرات المناسبه وهنا خطر الBanner او العنوان (( عنوان البرنامج المقدم للخدمه ))
الان انتهينا من الشرح عن فائدة البانار وخطره
نعود الى بداية الموضوع وبرامجنا المقدمة من الفريق البرازيلي N-Stalker :
قام هذا الفريق بانشاء مجموعة برمجيات تقوم بتغيير الكود المخصص لبانار البرامج المقدمه للخدمات وقد بدأوا بالعمل وصنعوا اربع برامج لأربع خدمات تم ذكرها في
بداية الموضوع واستخدام هذه البرامج سهل جدا بكل بساطه ما عليك الا ان تقرأ الReadme الملحق مع البرنامج لمعرفة كيفية استخدامه
ملحوظه : يوجد مع كل برنامج ملفين Readme واحد مكتوب باللغه البرازيليه والاخر مكتوب باللغه الانجليزيه ولذلك فعليك قرائه الملف الانجليزي الا اذا كانت ثقافتك برازيليه
مثلي تماما :) (( اخس يابيليه والا تحسب نفسك يا غارنيشا والا سقراط :) :) ))
ملحوظه : بيليه - غارنيشا - سقراط - رافانيلي - ديدي هم من فريق الاحلام البرازيلي الذي حقق كاس العالم عام 1958 في السويد
؟؟؟؟؟؟؟؟؟؟؟؟؟؟ (( وش فيه بلاك هنتر انهبل وش دخل هذا في موضوعنا )) ؟؟؟؟ اوه انا اسف جدا ولكن استطراد كروي بحت :) اسف مره اخرى :)
ملحوظه : انا استخدم اسلوب الاستطراد و الاستطراد الساخر لترطيب الموضوع بعيدا عن الموضوع نفسه حتى لا اجعلك تتخبط بالموضوع :)
الان ساقوم بعمل تجربه بالصور (( لجل ما يزعلوا الحبايب :) )) عن ما سيحدث في سيرفر الاباتشي عند تغيير البانار الخاص به :)
صوره للاباتشي قبل التغيير :

صوره برنامج GFI LanGuard Security Scanner :

لاحظ ان برنامج لان جارد من يوم ما قرأ البانار واكتشف ان اصدار الاباتشي قديم طلع عدد من الثغرات فيه
صوره للاباتشي بعد التغيير :

لاحظ البانار في هذه الصوره
صوره برنامج GFI LanGuard Security Scanner :

لاحظ ان برنامج لان جارد طلع البانار اللي احنا حطيناه وبكده ما عرف اصدار السيرفر او نوعيته فما قدر يطلع ثغرات معينه له
ما رأيكم اليس من الجميل اخفاء برامجنا وخدماتنا (( ذاا كنت من اصحاب السيرفرات )) عن الاعين في فضاء الانترنت ؟؟؟
بأمكانكم تنزيل الاربع البرامج عبر هذه الوصله :
http://www.ksbest.com/Banner.zip
هذا موضوعي الملخص والمبسط اتمنى ان يعجبكم وان يكون قد حاز على رضاكم واسف على الاطاله وشكرا لكم
اخوكم : بلاك هنتر - فكتور هوجو
الى اللقاء