iSecur1ty - Arab Security Community

توضيح طرق اختراق.. أقصد طرق سرقة الايميل

السلام عليكم ورحمة الله وبركاته

email_icon.jpg

ليس من عادتي أن أكتب مواضيع هدفها السرقة والتخريب لكن هذا الموضوع ليس كما سيعتقد الكثيرون وهو قطعا ليس شرح لطريقة اختراق… أقصد طريقة سرقة ايميل بل هو توضيح للطرق التي يقوم بها بعض الأطفال و المبتدئين الذين يلقبون أنفسهم بالـ Hackers هذا اللقب الذي ليس له علاقة بهم ولا بأفعالهم لامن قريب ولا من بعيد. وسأشرح هنا الطرق التي يستعملونها لينتبه لها الجميع وليعرفوا كيف يحموا أنفسهم منها!

في كثير من الأيام يأتني أشخاص يريدون اختراق ايميل << يفتكرونه اختراق أو في بعض الأحيان يطلبون مني القيام بهذه العملية… للاسف هؤلاء لا يعلمون انه لايوجد شيء اسمه اختراق ايميل فليسطيع شخص ما أن يقول عن نفسه انه استطاع اختراق ايميل يجب ان يقوم باختراق قواعد بيانات الشركة ومن ثم العمل على تغيير باسورد صاحب الايميل الذي يريد اختراقه وطبعا من شبه المستحيل القيام بكل ذلك خصوصا اذا كانت شركة كبيرة مثل GmailHotmailYahoo

أما بالنسبة لطرق سرقة الايميل المتبعة فهي لاتعتمد على ذكاء أو خبرة الشخص الذي يحاول القيام بسرقة الايميل بل تعتمد بالدرجة الأولى على قلة معرفة أو غباء الشخص الذي ستتم سرقة ايميله. هنالك الكثير من الطرق للقيام بهذه العملية وطبعا لا أستطيع أن أحصيها جميعا ولكن حتما المبدأ فيها واحد وبعد قرائة الشرح ستفهم فكرة وطرق سرقة الايميل وستعرف كيف تحمي ايميلك من السرقة ومن الأطفال الذين يحاولون سرقته!

سنفكر الأن كيف سيستطيع هذا الشخص من سرقة ايميلك؟ الجواب بحصوله على كلمة السر ليستطيع الدخول اليه والقيام بتغييرها. وبما أننا قلنا أنه من شبه المستحيل اختراق قواعد بيانات الشركة للحصول عليها يجب التفكير بطريقة أخرى مثل استغلال أخطاء برمجية في سكريبت ايميل الشركة فيستطيع استغلال ثغرات الـ XSS لسرقة الكوكيز من جهازك وارسالها اليه ثم يقوم باستبدال الكوكيز الموجود عنده بالكوكيز الخاص بك والدخول الى الايميل بدون كلمة سر << مثل ما حصل لشركة الـ Hotmail من مدة ليست ببعيدة ولكن الشركة انتبهت الى هذه الثغرات وقامت باغلاقها, ولذلك يجب مراعاة اختيار الشركة المناسبة واختبار حمايتها. بهذه الحالة لم يبقى أمام هذا الشخص الا طريقة واحدة تمكنه من القيام بذلك بسهولة وهي الحصول على باسورد ايميلك منك شخصيا, أجل لاتستغرب لأنك أنت الوحيد الذي سوف تعطيه باسورد ايميلك, من المؤكد أنه لن يطلبها منك ولكن سوف يقوم بعمل خدعة يستطيع بواسطتها استغلال قلة خبرتك للحصول على باسورد ايميلك, وهي عن طريق صفحة مزورة قد يرسلها اليك ويقول لك أنها صورة, برنامج, خدمة على موقع ما… الخ وعندما تدخل الى هذا الموقع قد تجد صفحة الدخول الخاصة بالايميل وأنت من حسن النية سوف تدخل ايميلك وباسوردك ظننا منك أن هذه هي صفحة تسجيل الدخول للايميل ولكن بالحقيقة هي صفحة مزورة تشبه صفحة تسجيل الدخول الى حد كبير ولكن الفرق بينهما فبدل من ارسال كلمة المرور التي كتبتها للشركة والتأكد منها لادخالك الى ايميلك سيتم ارسال كلمة المرور الى السارق ليقوم هو بالدخول الى ايميلك وتغيير كلمة السر ليظن نفسه عبقري اذا استطاع سرقة ايميل. لذلك يجب الحذر دائما من صفحات تسجيل الدخول والتأكد من رابط هذه الصفحة فمثلا قد يكون رابط صفحة تسجيل الدخول يشبه الرابط التالي:

http://site.com/hotmail.php

أول شيء تتأكد من الدومين الملون باللون الأحمر وتتأكد أنه موقع الشركة وليس موقع آخر وقد يكون الرابط يشبه الشكل التالي:

http://hotmail.site.com/signin.php

قد يظن البعض أنه رابط لشركة الهوتميل ولكن هذا غير صحيح فاللون الأزرق هو دومين فرعي من الموقع الأساسي والذي هو باللون الأحمر لذلك يجب الانتباه والحذر دائما ويجب التأكد من أمان الجهاز الذي تستخدمه فقد يكون هذا الشخص قد زرع ملفات تجسس في جهازك مثل Trojan hours أو Keyloggers تمكنه من تسجيل ماتكتب على الكيبورد مما يجعله قادر على الحصول على باسورد ايميلك.

هذه هي الطرق المنتشرة حاليا ولا أعلم ماقد يطرأ عليها من تطور في المستقبل… أما بالنسبة للحماية فأنصح الجميع بالتالي:

1- التأكد من أمان الجهاز الذي تستعمله ويجب تركيب برامج أنتي فايرس ومراقب جهاز في نظام ويندوز أو أن تريح نفسك من كل هذا وتستعمل نظام لينوكس

2- استعمال متصفح آمن مثل Firefox أو Opera والابتعاد عن متصفح مايكروسوفت لأن أغلب الثغرات التي تؤدي لاختراق الجهاز هي عن طريق المتصفح!

3- عدم فتح روابط غير موثوقة لامكانية احتوائها على أكواد جافاسكريبت تعمل على سرقة الكوكيز من جهازك في حال اكتشاف ثغرة في اسكريبت الموقع وأنصح باستخدام اضافة No Script للحماية من ثغرات الـ XSS وهي مخصصة للمتصفح فايرفوكس تجدونها بموضوع سابق قمت بكتابته هــنــا

هذه هي أهم النصائح في الوقت الحالي وأترك الاضافة لكم…

أتمنى عدم نقل الموضوع الى أي مكان آخر دون ذكر المصدر!

تحياتي, أخوكم Br4v3-H34r7.

رابط التعقيبات

أرسل الى صديق





أرسل الموضوع
twitter del.icio.us digg reddit stumbleupon facebook technorati google yahoo

التعليقات
  1. 1- C|EH كتب بتاريخ: 06 Feb 2008 الساعة: 4:24 AM

    شكرا لك اخي موضوع موفق ،،

  2. 2- t.j كتب بتاريخ: 08 Feb 2008 الساعة: 4:40 PM

    فعلاً كلامك صح 100%
    وفعلاً كل شخص جاب صفحة مزورة وغير الايميل فيها يعتقد نفسه انه هاكر بحق وحقيق
    بالنسبة للحماية فأنا اضيف وخاصة لمن يتعامل مع مواقع الورز والكراكات
    ان يقوم بتحميل برنامج internet download manger لأن معظم هذه المواقع تقوم بتحميل باتش ( تروجان ) صغير الحجم دون أن تلحظ ذلك
    فعندما تحمل هذا البرنامج على جهازك يخبرك بكل ملف تريد تحميله او يحاول ان يقوم بتحميل نفسه على جهازه

    البرنامج ليس برنامج حماية هو برنامج داونلود عادي ولكنه يتحكم في كل ملفات التي يقوم بعمل داونلود لها
    وهذه الطريقة اكتشفتها انا واستخدمها الى الأن

  3. 3- Br4v3-H34r7 كتب بتاريخ: 08 Feb 2008 الساعة: 4:58 PM

    C|EH هلا فيك أخي بالمدونة…

    هلا أخ t.j
    بالنسبة للحماية استعمل لينوكس وارتاح
    أما بالويندوز غالبا الكراك أو البرنامج بيكون مدموج بملف التجسس
    والأغلبية مشفر أفضل من هذا اذا كنت تحتاج الكرك ضروري
    جرب تسويله هندسة عكسية لتعرف ماذا يتضمن وشغله بعد تشغيل
    مراقب ريجستري وملفات (مراقب نظام بشكل عام)

  4. 4- DraCuLa كتب بتاريخ: 04 Mar 2008 الساعة: 2:28 AM


    السلام عليكم اول شي تاني شي صرنا 3 يكلوريا هون
    موفق بالموقع يا صاحب الموقع والله يعطيك العافية
    موضوعك حلو
    بس على فكرة انا ما بحب الهكرز بس شو بدي ساوي علقان فيك ليوم الدين

  5. 5- Br4v3-H34r7 كتب بتاريخ: 04 Mar 2008 الساعة: 9:48 AM

    وعليكم السلام هلا سعيد
    منور المدونة بوجودك وان شاء الله تكون استفدت من الموضوع…

    والله أنت مابتحب أطفال اختراق الأجهزة وسرقة الايميلات مو الهكرز الحقيقين
    لأن هذا كله لعب أطفال والشخص الذي يسرق ايميل بحياته مابصير “هكر”
    واللقب الوحيد الذي يستحقه هو “حرامي” وأتوقع الفرق كبير ولايجوز الخلط بينهما

  6. 6- Gx#73 كتب بتاريخ: 04 Mar 2008 الساعة: 3:55 PM

    صــراحة انا اول مــرة جديد بالمـدونـة و من الناس اللي ان شاء الله راح تلاقيني دايم في جميع مقالاتك

    المــدونــة رائــعة جـدا و مقالاتك اروع بكثــير

    و انا معجبـ بـأسلوبك اللـبقـ و ذوقك الرفيـع

  7. 7- Br4v3-H34r7 كتب بتاريخ: 04 Mar 2008 الساعة: 4:01 PM

    تسلم أخوي Gx#73 على المجاملة و ردك المذوق…
    وان شاء الله تستفيد من المدونة ومواضيعها المتواضعة
    وطبعا أنت مرحب بك في اي وقت
    كل الود..

  8. 8- mlak >>h كتب بتاريخ: 06 Mar 2008 الساعة: 2:52 PM

    مشكورر

    انت روعه

    سي يو

  9. 9- عبدالله محمود الموعايطة كتب بتاريخ: 10 Mar 2008 الساعة: 5:57 PM

    والله يا اخي كلامك صحيح

  10. 10- hassan alhgamy كتب بتاريخ: 11 Mar 2008 الساعة: 8:55 PM

    جزاك الله خيرا

  11. 11- AhMoshe كتب بتاريخ: 21 Mar 2008 الساعة: 2:23 AM

    ما شاء الله تبارك الله ,,

    مدونه جميله جدا يسرني التواجد هنا

    اشكرك اخي على كل طرحك من المواضيع المهمه

    لقد استفدت كثيرا من تجميعاتك وبرامج

    وخاصه الهندسة العكسية ..

    شكرا لك ودوام الصحة بإذن الله

    فمان الله

  12. 12- Br4v3-H34r7 كتب بتاريخ: 21 Mar 2008 الساعة: 2:39 AM

    أهلا بالجميع وشكرا لكم على تعليقاتكم الجميلة…
    أرجوا أن تكونوا استفدتوا من هذا الموضوع ومن
    مدونتي المتواضعة بشكل عام, أخوكم Br4v3-H34r7.

  13. 13- uxcode كتب بتاريخ: 23 Mar 2008 الساعة: 10:53 PM

    موضوع جميل أخي عبد المهيمن .. بالفعل هذه الأفعال ليست إلا سرقات ، تعتمد بشكل أساسي على جهل “الضحية”
    وهؤلاء الذي يقولون عن أنفسهم أنهم “مخترقون” أو حتى “Hackers” ، وأكبر ما يقومون به هو الحصول على “كلمة مرور” بريد إلكتروني ، أو تغيير إحدى صفحات موقع عن طريق رفع “سكربت” يُمكنهم من التحكم في ملفات الموقع…

    وأذكر هنا أني رأيت موضوعًا في أحد “منتديات الهاكرز” – كما يُسمونها – يفخر فيها أحدهم بأنه و منظمته – المزعومة – قاموا باختراق 50 بريدًا إلكترونيًا “Email” ، بل وقام بنشر 50 صورة لبرنامج المحادثة “MSN Messenger” بعد تسجيل الدخول 50 مرة عن طريق ال 50 بريدًا !!!

    أترك لكم التعليق

  14. 14- Br4v3-H34r7 كتب بتاريخ: 24 Mar 2008 الساعة: 1:07 AM

    هههههههههههههههههههههههه والله أضحكتني أول مرة أسمع شخص يفتخر بكونه حرامي! وانظر كم هو متخلف وفارغ عقليا ليجلس ساعات وهو يأخذ صور لكل ماسنجر ويرفعها ويكتب عنها موضوع وووو قمة الجهل! وبصراحة أستغرب كم عندهم وقت فارغ ليفعلوا أمورا تافهة مثل هذه وطبعا الطرق الي يتسعملونا غبية ولاتحتاج أي معرفة وبالبداية كتبت هذه الطرق هنا في الرد ولكن قبل نشر الرد حذفتها لكي لا يستخدمها الأطفال أمثلهم في أمور أقل مايقال عنها قذرة!
    منور المدونة أخوي uxcode وان شاء الله تكون استفدت من الموضوع

  15. 15- uxcode كتب بتاريخ: 27 Mar 2008 الساعة: 9:43 PM

    المدونة منورة بصاحبها
    مواضيعك دائمًا مفيدة والمدونة أعجبتني كثيرًا بمواضيعها المفيدة ، لكن ننتظر الكثير منها

    الله يوفقك أخي الحبيب

الصفحات: [1] 2 3 4 5 6 » أظهر جميع التعليقات

عذراً.. لقد تم اغلاق التعليقات على هذا الموضوع!


أعلى الصفحة