java-2-runtime-environment-8-update-45-32-bit-multi-win.exe
35.6 MB
مشغل الجافا للويندوز
هاد مشغل الجافا الإصدار 8 لنظام 32 بت .. بيشتغل عال32 و ال64
الي بيحب ينزل النسخة المناسبة لجهازو بيلاقيها عغوغل
ملاحظة : الموقع الرسمي لتحميل مترجم الجافا محجوب عن عدة دول عربية .. للدخول إليه تحتاج بروكسي
الي بيحب ينزل النسخة المناسبة لجهازو بيلاقيها عغوغل
ملاحظة : الموقع الرسمي لتحميل مترجم الجافا محجوب عن عدة دول عربية .. للدخول إليه تحتاج بروكسي
https://www.oracle.com/technetwork/java/javase/downloads/jre8-downloads-2133155.html
صفحة تحميل مترجم الجافا من الموقع الرسمي ..
إذا لم تتمكن من فتح الرابط جرب الدخول باستخدام البروكسي
صفحة تحميل مترجم الجافا من الموقع الرسمي ..
إذا لم تتمكن من فتح الرابط جرب الدخول باستخدام البروكسي
Oracle
Download the Latest Java LTS Free
Subscribe to Java SE and get the most comprehensive Java support available, with 24/7 global access to the experts.
Forwarded from Project Sigma - Advanced PT
الدفع الالكتروني والربح من الانترنت ..
موضوع مختصر
هناك الكثير من البنوك الالكترونية للدفع عن طريق الانترنت .. مثل paypal و غيرها ..
ولكن أصبحت العملة الرقمية Bitcoin مشهورة جداً في هذا الوقت ، وللبدء باستخدامها تحتاج إلى محفظة wallet لتخزين رصيدك ، وأشهر موقع يمكنك عن طريقه فتح محفظة هو blockchain ولكن هناك تطبيق أسهل على أجهزة الأندرويد Bitpie يمكنك تحميله من متجر غوغل بلاي .. حيث يمكنك فتح محفظة للكثير من أنواع العملات الرقمية مثل
Bitcoin
Etherium
وغيرها
أما طرق الربح من الانترنت فهناك عدة طرق
أولاً عن طريق مواقع تقدم لك المال مقابل مشاهدة الإعلانات أو حل الكابتشا CAPTCHA أو زيارة مواقع أو ....
كما يمكنك الربح عن طريق إنشاء موقع أو مدونة ووضع إعلانات .. فكلما زاد عدد زوار هذا الموقع تكسب المزيد من المال مقابل مشاهدتهم لهذه الإعلانات
أما أسهل الطرق للربح من الانترنت وعلى التلغرام هي عن طريق بوتات تعدين البيتكوين .. فكل ما عليك هو بدء البوت وجمع الرصيد كل فترة .. طبعاً لن يكون الربح كبيراً في البداية ولكن ذلك يعتمد على طريقة استخدامك لها ..
وهذه روابط بعض من هذه البوتات :
( ملاحظة : لم تتم تجربة هذه البوتات من قبل فريقنا بعد للتأكد من مصداقيتها .. ولكن عند نجاح سحب الرصيد من أحدها سننشر التأكيد هنا مع إثبات السحب .. على كل حال لن تخسر شيئاً من تجربتها )
البوت الأول
http://t.me/Bitcoin_Sky_Mining_bot?start=774282935
الثاني
http://t.me/CanadaBitcoinMiningBot?start=774282935
الثالث
http://t.me/BitcoinAntPoolbot?start=774282935
الرابع
https://t.me/DinoParkBot?start=774282935
#NullByteStream_team
موضوع مختصر
هناك الكثير من البنوك الالكترونية للدفع عن طريق الانترنت .. مثل paypal و غيرها ..
ولكن أصبحت العملة الرقمية Bitcoin مشهورة جداً في هذا الوقت ، وللبدء باستخدامها تحتاج إلى محفظة wallet لتخزين رصيدك ، وأشهر موقع يمكنك عن طريقه فتح محفظة هو blockchain ولكن هناك تطبيق أسهل على أجهزة الأندرويد Bitpie يمكنك تحميله من متجر غوغل بلاي .. حيث يمكنك فتح محفظة للكثير من أنواع العملات الرقمية مثل
Bitcoin
Etherium
وغيرها
أما طرق الربح من الانترنت فهناك عدة طرق
أولاً عن طريق مواقع تقدم لك المال مقابل مشاهدة الإعلانات أو حل الكابتشا CAPTCHA أو زيارة مواقع أو ....
كما يمكنك الربح عن طريق إنشاء موقع أو مدونة ووضع إعلانات .. فكلما زاد عدد زوار هذا الموقع تكسب المزيد من المال مقابل مشاهدتهم لهذه الإعلانات
أما أسهل الطرق للربح من الانترنت وعلى التلغرام هي عن طريق بوتات تعدين البيتكوين .. فكل ما عليك هو بدء البوت وجمع الرصيد كل فترة .. طبعاً لن يكون الربح كبيراً في البداية ولكن ذلك يعتمد على طريقة استخدامك لها ..
وهذه روابط بعض من هذه البوتات :
( ملاحظة : لم تتم تجربة هذه البوتات من قبل فريقنا بعد للتأكد من مصداقيتها .. ولكن عند نجاح سحب الرصيد من أحدها سننشر التأكيد هنا مع إثبات السحب .. على كل حال لن تخسر شيئاً من تجربتها )
البوت الأول
http://t.me/Bitcoin_Sky_Mining_bot?start=774282935
الثاني
http://t.me/CanadaBitcoinMiningBot?start=774282935
الثالث
http://t.me/BitcoinAntPoolbot?start=774282935
الرابع
https://t.me/DinoParkBot?start=774282935
#NullByteStream_team
Telegram
Bitcon Sky Mining
Start @Bitcoin_Sky_Mining_bot ! Earn profit daily without hardware.
طريقة تحميل الملفات الكبيرة من الانترنت ...
إذا أردت تحميل ملف كبير الحجم فلا يمكنك استخدام متصفح انترنت عادي لأنه سيوقف التحميل كلما قطع اتصال الانترنت وكلمة خرجت من البرنامج سيبدأ التحميل من جديد ..
لتحميل الملفات الكبيرة قم بتحميل برنامج internet download manager للويندوز أو ADM Advanced download manager للاندرويد حيث يمكنك تحميل قسم من البرنامج عند توافر الاتصال بالانترنت ويمكنك إيقاف التحميل واستئنافه متى أردت كما أنه يفتح عدة اتصالات لتسريع التحميل ..
رابط تحميل برنامج الكمبيوتر :
http://mirror2.internetdownloadmanager.com/idman632build5.exe?b=1&filename=idman632build5.exe
أما برنامج الاندرويد فتجده على جميع المتاجر
#NullByteStream_team
إذا أردت تحميل ملف كبير الحجم فلا يمكنك استخدام متصفح انترنت عادي لأنه سيوقف التحميل كلما قطع اتصال الانترنت وكلمة خرجت من البرنامج سيبدأ التحميل من جديد ..
لتحميل الملفات الكبيرة قم بتحميل برنامج internet download manager للويندوز أو ADM Advanced download manager للاندرويد حيث يمكنك تحميل قسم من البرنامج عند توافر الاتصال بالانترنت ويمكنك إيقاف التحميل واستئنافه متى أردت كما أنه يفتح عدة اتصالات لتسريع التحميل ..
رابط تحميل برنامج الكمبيوتر :
http://mirror2.internetdownloadmanager.com/idman632build5.exe?b=1&filename=idman632build5.exe
أما برنامج الاندرويد فتجده على جميع المتاجر
#NullByteStream_team
#تعلم_الاختراق
#الدرس_الثاني
مبدأ اختراق المواقع - ثغرة Admin Panel Bypass
قد تتساءل كيف يتم اختراق المواقع ؟؟ وما معنى ثغرة ؟ وكيف يتم استغلال الثغرة لاختراق الموقع ؟
اقرأ هذا الموضوع بشكل دقيق لتفهم مبدأ اختراق المواقع بشكل كامل
الثغرة هي خطأ يرتكبه المبرمج أثناء كتابة برنامجه ( أثناء برمجة لوحة التحكم في هذه الثغرة )
تخيل الكود البرمجي للوحة التحكم :
realpass = 'password'
pass = ' '
if realpass = pass :
افتح لوحة التحكم
else:
اكتب عبارة " كلمة السر خاطئة "
شرح الكود : ( هذا الكود شبيه بلغة البرمجة ولكنه ليس بلغة برمجة حقيقية .. وضعته للفهم فقط )
أولا
realpass = 'password'
هنا قمنا بتحديد كلمة سر للوحة تحكم الموقع وهي password
pass = ' '
هنا نكتب كلمة السر عند إدخالها في لوحة التحكم
بعدها تتم المقارنة بين كلمتي السر : كلمة السر التي أدخلناها وكلمة السر الحقيقية ، وذلك عن طريق الأمر الشرطي if والذي يعني " إذا كان " .. فإذا كانت كلمة السر المدخلة تساوي كلمة السر الحقيقية —> ادخل إلى لوحة التحكم .. أما إذا كانت كلمة السر المدخلة لا تساوي كلمة السر الحقيقية —> اكتب عبارة " كلمة السر خاطئة " على الشاشة
الآن إذا جربنا إدخال كلمة السر هذه مثلاً test سيصبح الكود كالتالي :
realpass = 'password'
pass = 'test'
if 'password' = 'test' :
ادخل إلى لوحة التحكم
else:
اكتب عبارة " كلمة السر خاطئة " على الشاشة
هنا لم يتحقق الشرط لأن 'password' لا يساوي 'test' فالنتيجة أنه سيطبع "كلمة السر خاطئة" على الشاشة
ولكن أين الثغرة في هذا الكود ؟
لنجرب إدخال كلمة السر التالية تماما كما هي :
a' or '1' = '1
لاحظ كيف سيصبح الكود :
if 'password' = 'a' or '1' = '1':
ادخل إلى لوحة التحكم
else:
اكتب " كلمة السر خاطئة "
هنا لم يتحقق الشرط الأول لأن 'password' لا تساوي 'a' ولكن تحقق القسم الثاني وهو '1'='1' ( ستفهم ذلك بشكل أفضل إذا كانت لديك خلفية بالبرمجة ) حيث أن ال or تعني "أو" فإذا كانت 'password' = 'a' أو '1'='1' ادخل إلى لوحة التحكم .. وهنا تحقق الشرط الثاني فسنلاحظ أننا قد دخلنا إلى لوحة التحكم بدون كلمة سر 👍🏻
هذه هي الثغرة وطريقة استغلالها .. حيث قمنا باستغلالها بوضع
a' or '1' = '1
مكان كلمة السر .. هذه الثغرة منتشرة في الكثير من المواقع وتدعى Admin panel bypass وطريقة إغلاق ( ترقيع ) هذه الثغرة هو بإضافة كود لمنع استخدام هذا الرمز ' في كلمة السر مثلاً
سأضع رابط موقع مصاب مع رابط لوحة التحكم لتقوم بتطبيق هذا بشكل عملي
#NullByteStream_team
#الدرس_الثاني
مبدأ اختراق المواقع - ثغرة Admin Panel Bypass
قد تتساءل كيف يتم اختراق المواقع ؟؟ وما معنى ثغرة ؟ وكيف يتم استغلال الثغرة لاختراق الموقع ؟
اقرأ هذا الموضوع بشكل دقيق لتفهم مبدأ اختراق المواقع بشكل كامل
الثغرة هي خطأ يرتكبه المبرمج أثناء كتابة برنامجه ( أثناء برمجة لوحة التحكم في هذه الثغرة )
تخيل الكود البرمجي للوحة التحكم :
realpass = 'password'
pass = ' '
if realpass = pass :
افتح لوحة التحكم
else:
اكتب عبارة " كلمة السر خاطئة "
شرح الكود : ( هذا الكود شبيه بلغة البرمجة ولكنه ليس بلغة برمجة حقيقية .. وضعته للفهم فقط )
أولا
realpass = 'password'
هنا قمنا بتحديد كلمة سر للوحة تحكم الموقع وهي password
pass = ' '
هنا نكتب كلمة السر عند إدخالها في لوحة التحكم
بعدها تتم المقارنة بين كلمتي السر : كلمة السر التي أدخلناها وكلمة السر الحقيقية ، وذلك عن طريق الأمر الشرطي if والذي يعني " إذا كان " .. فإذا كانت كلمة السر المدخلة تساوي كلمة السر الحقيقية —> ادخل إلى لوحة التحكم .. أما إذا كانت كلمة السر المدخلة لا تساوي كلمة السر الحقيقية —> اكتب عبارة " كلمة السر خاطئة " على الشاشة
الآن إذا جربنا إدخال كلمة السر هذه مثلاً test سيصبح الكود كالتالي :
realpass = 'password'
pass = 'test'
if 'password' = 'test' :
ادخل إلى لوحة التحكم
else:
اكتب عبارة " كلمة السر خاطئة " على الشاشة
هنا لم يتحقق الشرط لأن 'password' لا يساوي 'test' فالنتيجة أنه سيطبع "كلمة السر خاطئة" على الشاشة
ولكن أين الثغرة في هذا الكود ؟
لنجرب إدخال كلمة السر التالية تماما كما هي :
a' or '1' = '1
لاحظ كيف سيصبح الكود :
if 'password' = 'a' or '1' = '1':
ادخل إلى لوحة التحكم
else:
اكتب " كلمة السر خاطئة "
هنا لم يتحقق الشرط الأول لأن 'password' لا تساوي 'a' ولكن تحقق القسم الثاني وهو '1'='1' ( ستفهم ذلك بشكل أفضل إذا كانت لديك خلفية بالبرمجة ) حيث أن ال or تعني "أو" فإذا كانت 'password' = 'a' أو '1'='1' ادخل إلى لوحة التحكم .. وهنا تحقق الشرط الثاني فسنلاحظ أننا قد دخلنا إلى لوحة التحكم بدون كلمة سر 👍🏻
هذه هي الثغرة وطريقة استغلالها .. حيث قمنا باستغلالها بوضع
a' or '1' = '1
مكان كلمة السر .. هذه الثغرة منتشرة في الكثير من المواقع وتدعى Admin panel bypass وطريقة إغلاق ( ترقيع ) هذه الثغرة هو بإضافة كود لمنع استخدام هذا الرمز ' في كلمة السر مثلاً
سأضع رابط موقع مصاب مع رابط لوحة التحكم لتقوم بتطبيق هذا بشكل عملي
#NullByteStream_team
موقع مصاب بثغرة Admin Panel Bypass
الموقع باللغة الإسبانية .. الرابط
http://www.hidracor.com.ar
رابط لوحة التحكم :
http://www.hidracor.com.ar/catalogo/administrador/login.php
جرب إدخال أي اسم مستخدم وكلمة سر وسيظهر مربع نص مكتوب به " كلمة المرور خطأ " .. ولكن باللغة الإسبانية 😄
من الضروري أن تجرب كلمة مرور خاطئة مرة على الأقل لتتأكد من نجاح الاستغلال عند وضع كود استغلال الثغرة
الآن كود الاستغلال
ضع الكود التالي في مربع اسم المستخدم وكلمة المرور
' or '1'='1' or '
ستلاحظ أنك دخلت إلى لوحة تحكم الموقع !
يمكنك إضافة نصوص وصور والتحكم بحسابات المستخدمين للموقع .. ولكن إذا تمكنت من فهم المكتوب في لوحة التحكم 😄
#NullByteStream_team
الموقع باللغة الإسبانية .. الرابط
http://www.hidracor.com.ar
رابط لوحة التحكم :
http://www.hidracor.com.ar/catalogo/administrador/login.php
جرب إدخال أي اسم مستخدم وكلمة سر وسيظهر مربع نص مكتوب به " كلمة المرور خطأ " .. ولكن باللغة الإسبانية 😄
من الضروري أن تجرب كلمة مرور خاطئة مرة على الأقل لتتأكد من نجاح الاستغلال عند وضع كود استغلال الثغرة
الآن كود الاستغلال
ضع الكود التالي في مربع اسم المستخدم وكلمة المرور
' or '1'='1' or '
ستلاحظ أنك دخلت إلى لوحة تحكم الموقع !
يمكنك إضافة نصوص وصور والتحكم بحسابات المستخدمين للموقع .. ولكن إذا تمكنت من فهم المكتوب في لوحة التحكم 😄
#NullByteStream_team
#تعلم_الاختراق
#الدرس_الثالث
الاختراق العشوائي - الدوركات Dorks
الدورك Dork هو ببساطة نص تضعه في محرك البحث غوغل فيجلب لك مجموعة من المواقع المصابة بثغرة محددة .. مثلاً إذا قام مبرمج بتصميم سكربت للموقع ( برنامج الموقع ) ووضع في نهايته نصاً وليكن اسمه " تم تصميم هذا الموقع من قبل حسن المحمد " مثلاً .. إذا كان هذا السكربت مصاباً بثغرة فهكذا ستكون جميع المواقع التي تحوي هذا النص مصابةً أيضاً ..
يمكن جلب هذه المواقع المصابة بإدخال هذا الدورك في محرك البحث وسيعطينا مجموعة من النتائج التي تضم مواقع مصابة بالثغرة
هناك عدة رموز مستخدمة في الدوركات مثل
inurl:admin
هذا معناه أننا نريد المواقع التي تحوي كلمة admin ضمن الرابط
intitle:admin
هذا معناه أننا نريد المواقع التي تحوي كلمة admin ضمن عنوان الموقع
intext: ضمن نص الموقع
وغيرها ..
الآن إلى التطبيق العملي
هذا دورك يعطينا مجموعة من المواقع المصابة بثغرة admin bypass التي تحدثنا عنها سابقاً .. انسخه وضعه في محرك البحث غوغل
"Desenvolvedor: estudiofdi.com.br"
النتائج التي ستظهر سيكون قسم كبير منها مصاباً بالثغرة .. انسخ رابط الموقع فقط مثل
www.canilalcazbull.com.br/
ثم أضف مسار لوحة التحكم /admin/login.php
www.canilalcazbull.com.br/admin/login.php
ستدخل إلى صفحة تسجيل الدخول للوحة التحكم
الآن تخطي كلمة السر
'=' ' or '
تم الدخول إلى لوحة التحكم 👍🏻
وبهذا نكون انتهينا من ثغرة admin bypass
لأي استفسار تفضل بالدخول إلى مجموعة الفريق
https://t.me/NullByteStream_chat
#NullByteStream_team
#الدرس_الثالث
الاختراق العشوائي - الدوركات Dorks
الدورك Dork هو ببساطة نص تضعه في محرك البحث غوغل فيجلب لك مجموعة من المواقع المصابة بثغرة محددة .. مثلاً إذا قام مبرمج بتصميم سكربت للموقع ( برنامج الموقع ) ووضع في نهايته نصاً وليكن اسمه " تم تصميم هذا الموقع من قبل حسن المحمد " مثلاً .. إذا كان هذا السكربت مصاباً بثغرة فهكذا ستكون جميع المواقع التي تحوي هذا النص مصابةً أيضاً ..
يمكن جلب هذه المواقع المصابة بإدخال هذا الدورك في محرك البحث وسيعطينا مجموعة من النتائج التي تضم مواقع مصابة بالثغرة
هناك عدة رموز مستخدمة في الدوركات مثل
inurl:admin
هذا معناه أننا نريد المواقع التي تحوي كلمة admin ضمن الرابط
intitle:admin
هذا معناه أننا نريد المواقع التي تحوي كلمة admin ضمن عنوان الموقع
intext: ضمن نص الموقع
وغيرها ..
الآن إلى التطبيق العملي
هذا دورك يعطينا مجموعة من المواقع المصابة بثغرة admin bypass التي تحدثنا عنها سابقاً .. انسخه وضعه في محرك البحث غوغل
"Desenvolvedor: estudiofdi.com.br"
النتائج التي ستظهر سيكون قسم كبير منها مصاباً بالثغرة .. انسخ رابط الموقع فقط مثل
www.canilalcazbull.com.br/
ثم أضف مسار لوحة التحكم /admin/login.php
www.canilalcazbull.com.br/admin/login.php
ستدخل إلى صفحة تسجيل الدخول للوحة التحكم
الآن تخطي كلمة السر
'=' ' or '
تم الدخول إلى لوحة التحكم 👍🏻
وبهذا نكون انتهينا من ثغرة admin bypass
لأي استفسار تفضل بالدخول إلى مجموعة الفريق
https://t.me/NullByteStream_chat
#NullByteStream_team
#تعلم_الاختراق
#الدرس_الرابع
ثغرة XSS
هذه الثغرة ليست مهمة ويمكنك تخطي هذا الدرس ولكن وضعتها حتى لا تتساءل ما هي هذه الثغرة إذا سمعت بها
XSS هو اختصار ل Cross-Site Scripting
وضع الحرف الأول X حتى لا تختلط مع لغة CSS .. هذه الثغرة ضعيفة نوعاً ما فهي لا تسمح باختراق موقع .. ولكن يمكن عن طريقها اختراق أجهزة زوار الموقع ( سرقة حساباتهم أو حتى اختراق الجهاز حسب المتصفح الذي يستخدمه ) ولكنها صعبة وتحتاج خبرة عالية - يتم ذلك عن طريق أداة BeEF XSS Framework وهي مثبتة مسبقاً على نظام الكالي لينوكس
ما هي الثغرة وما مبدأ عملها ؟
افتح المفكرة واكتب الكود التالي :
<html>
<input type=text id='txt'>
<input type=button name='b1' value='OK' onclick='clk();'>
<script language='javascript'>
function clk(){
document.write(document.getElementById('txt').value)
}
</script>
</html>
بعد كتابته احفظ الملف بضغط Ctrl+S ثم اختر مكان حفظ الملف واكتب أي اسم ولكن بامتداد .html مثلا
test.html
ثم افتح الملف .. سيفتح هذا الملف عن طريق متصفح الانترنت
هذا الكود بلغة HTML و javascript يعرض لك مربع نص لتكتب فيه نصاً ثم يقوم بعرض هذا النص في صفحة مستقلة عندما تضغط على الزر المجاور له
جرب إدخال أي نص باللغة الإنكليزية ثم اضغط OK
ستفتح صفحة جديدة مكتوب فيها النص الذي وضعته
الآن أين الثغرة ؟
إن مربع النص هذا لا يمنع استخدام الأكواد البرمجية .. فيمكننا إدخال أي كود بلغة الجافا سكريبت وسيتم تنفيذه عند ضغط الزر .. جرب وضع الكود التالي في مربع النص
<script>alert('HACKED BY NBS TEAM');</script>
عند ضغط OK ستفتح صفحة جديدة وسيظهر مربع نص مكتوب فيه HACKED BY NBS TEAM .. هنا قام المتصفح بتنفيذ الكود السابق وعرض النتيجة .. ولكن إذا وضعنا في مربع النص كود فيه أوامر لسرقة الكوكيز Cookies أو تنفيذ أوامر خطيرة على الجهاز سنتمكن من اختراق جهاز الضحية أو حساباته .. حيث سيتم تنفيذ الكود لأي شخص يفتح هذه الصفحة ( إذا قام الموقع بحفظ النص الذي أدخلته )
قد يتم وضع الكود ضمن مربع نص أو ضمن الرابط مثلاً
http://site.com/file.php?id=<script>alert('hi');</script>
وهذه فكرة الثغرة بشكل عام
#NullByteStream_team
#الدرس_الرابع
ثغرة XSS
هذه الثغرة ليست مهمة ويمكنك تخطي هذا الدرس ولكن وضعتها حتى لا تتساءل ما هي هذه الثغرة إذا سمعت بها
XSS هو اختصار ل Cross-Site Scripting
وضع الحرف الأول X حتى لا تختلط مع لغة CSS .. هذه الثغرة ضعيفة نوعاً ما فهي لا تسمح باختراق موقع .. ولكن يمكن عن طريقها اختراق أجهزة زوار الموقع ( سرقة حساباتهم أو حتى اختراق الجهاز حسب المتصفح الذي يستخدمه ) ولكنها صعبة وتحتاج خبرة عالية - يتم ذلك عن طريق أداة BeEF XSS Framework وهي مثبتة مسبقاً على نظام الكالي لينوكس
ما هي الثغرة وما مبدأ عملها ؟
افتح المفكرة واكتب الكود التالي :
<html>
<input type=text id='txt'>
<input type=button name='b1' value='OK' onclick='clk();'>
<script language='javascript'>
function clk(){
document.write(document.getElementById('txt').value)
}
</script>
</html>
بعد كتابته احفظ الملف بضغط Ctrl+S ثم اختر مكان حفظ الملف واكتب أي اسم ولكن بامتداد .html مثلا
test.html
ثم افتح الملف .. سيفتح هذا الملف عن طريق متصفح الانترنت
هذا الكود بلغة HTML و javascript يعرض لك مربع نص لتكتب فيه نصاً ثم يقوم بعرض هذا النص في صفحة مستقلة عندما تضغط على الزر المجاور له
جرب إدخال أي نص باللغة الإنكليزية ثم اضغط OK
ستفتح صفحة جديدة مكتوب فيها النص الذي وضعته
الآن أين الثغرة ؟
إن مربع النص هذا لا يمنع استخدام الأكواد البرمجية .. فيمكننا إدخال أي كود بلغة الجافا سكريبت وسيتم تنفيذه عند ضغط الزر .. جرب وضع الكود التالي في مربع النص
<script>alert('HACKED BY NBS TEAM');</script>
عند ضغط OK ستفتح صفحة جديدة وسيظهر مربع نص مكتوب فيه HACKED BY NBS TEAM .. هنا قام المتصفح بتنفيذ الكود السابق وعرض النتيجة .. ولكن إذا وضعنا في مربع النص كود فيه أوامر لسرقة الكوكيز Cookies أو تنفيذ أوامر خطيرة على الجهاز سنتمكن من اختراق جهاز الضحية أو حساباته .. حيث سيتم تنفيذ الكود لأي شخص يفتح هذه الصفحة ( إذا قام الموقع بحفظ النص الذي أدخلته )
قد يتم وضع الكود ضمن مربع نص أو ضمن الرابط مثلاً
http://site.com/file.php?id=<script>alert('hi');</script>
وهذه فكرة الثغرة بشكل عام
#NullByteStream_team
#تعلم_الاختراق
#الدرس_الخامس
ثغرة file upload - الشيل
عندما نتمكن من اختراق موقع لوحة تحكم موقع مثلاً .. لن نتمكن من السيطرة على الموقع بشكل كامل .. فما نستطيع فعله مقيد بلوحة التحكم هذه
فإذا كانت لوحة التحكم مصممة لإضافة وحذف أعضاء مثلاً فكل ما سنتمكن من فعله هو إضافة وحذف أعضاء فقط
هنا تأتي أهمية الشيل .. فإذا تمكنّا من رفع شيل على الموقع فسنتمكن من التحكم بالموقع بشكل كامل وقد نتمكن من اختراق جميع المواقع الموجودة على نفس السيرفر إذا تمكنّا من الحصول على صلاحيات الروت على السيرفر ..
ولكن ما هو الشيل ؟
الشيل Shell هو برنامج عادي .. مكتوب بلغة php في معظم الأحيان أو لغات أخرى مثل python - perl ...
يمكننا عن طريقه التحكم بالموقع كما نشاء إذا تمكنّا من رفع شيل عليه .. أما طريقة الدخول إليه فهي عن طريق المتصفح .. بوضع رابط الشيل في المتصفح وسندخل إليه مباشرةً .. بالطبع ستفهم ذلك بشكل أفضل عند التطبيق العملي
هناك عدة أنواع للشيل مثل c99 و غيرها ولكن أنا أفضّل شيل ألفا Alfa لأن فيه الكثير من الميزات .. يمكنك تحميله أسفل المنشور 👇🏻 ( لن تتمكن من فتحه على جهازك إذا كان لا يدعم لغة الphp .. أما مواقع الانترنت فمعظمها يدعمها )
هناك عدة طرق لرفع شيل على الموقع .. مثلاً عن طريق لوحة التحكم إذا كانت تدعم خاصية رفع الملفات .. أو يمكنك مثلاً عند تسجيل حساب في موقع وتريد وضع صورة شخصية لك ... يمكنك اخيار ملف الشيل ليتم رفعه بدلاً من الصورة ثم تدخل إليه بضغط زر اليمين على الصورة ثم " عرض الصورة " في متصفح فايرفوكس ( إذا أردت احتراف اختراق المواقع فأنصحك بشدة أن تستخدم الحاسوب ومتصفح firefox أيضاً لأن هناك الكثير من الثغرات التي تعتمد على الإضافات التي يمكن تثبيتها عليه )
من الطرق التي يمكنك أيضاً رفع شيل بها هي ثغرة file upload
ثغرة رفع الملفات File upload :
قد يقوم المبرمج عند تصميم موقع ما بإضافة صفحة لرفع ملفات على الموقع .. هذه الميزة مفيدة لتسهيل عملية رفع ملف إلى الموقع ليتمكن زوار الموقع من تحميله ..
ولكنها في نفس الوقت خطيرة ... فإذا قام الهاكر برفع شيل على الموقع فإنه سيسيطر عليه بشكل كامل .. وهذه هي فكرة الثغرة
قد تجد في موقع ما صفحةً لرفع الملفات مثلاً
http://site.com/plugins/file_uploader.php
فعند الدخول إليها يظهر أمامك زر اختيار ملف تضغط عليه وتختار ملف الشيل ثم تضغط رفع أو upload ليتم رفع الملف .. وبالدخول إلى رابط الملف ستدخل إلى الشيل
انتظر الأمثلة للتطبيق العملي ..
#NullByteStream_team
#الدرس_الخامس
ثغرة file upload - الشيل
عندما نتمكن من اختراق موقع لوحة تحكم موقع مثلاً .. لن نتمكن من السيطرة على الموقع بشكل كامل .. فما نستطيع فعله مقيد بلوحة التحكم هذه
فإذا كانت لوحة التحكم مصممة لإضافة وحذف أعضاء مثلاً فكل ما سنتمكن من فعله هو إضافة وحذف أعضاء فقط
هنا تأتي أهمية الشيل .. فإذا تمكنّا من رفع شيل على الموقع فسنتمكن من التحكم بالموقع بشكل كامل وقد نتمكن من اختراق جميع المواقع الموجودة على نفس السيرفر إذا تمكنّا من الحصول على صلاحيات الروت على السيرفر ..
ولكن ما هو الشيل ؟
الشيل Shell هو برنامج عادي .. مكتوب بلغة php في معظم الأحيان أو لغات أخرى مثل python - perl ...
يمكننا عن طريقه التحكم بالموقع كما نشاء إذا تمكنّا من رفع شيل عليه .. أما طريقة الدخول إليه فهي عن طريق المتصفح .. بوضع رابط الشيل في المتصفح وسندخل إليه مباشرةً .. بالطبع ستفهم ذلك بشكل أفضل عند التطبيق العملي
هناك عدة أنواع للشيل مثل c99 و غيرها ولكن أنا أفضّل شيل ألفا Alfa لأن فيه الكثير من الميزات .. يمكنك تحميله أسفل المنشور 👇🏻 ( لن تتمكن من فتحه على جهازك إذا كان لا يدعم لغة الphp .. أما مواقع الانترنت فمعظمها يدعمها )
هناك عدة طرق لرفع شيل على الموقع .. مثلاً عن طريق لوحة التحكم إذا كانت تدعم خاصية رفع الملفات .. أو يمكنك مثلاً عند تسجيل حساب في موقع وتريد وضع صورة شخصية لك ... يمكنك اخيار ملف الشيل ليتم رفعه بدلاً من الصورة ثم تدخل إليه بضغط زر اليمين على الصورة ثم " عرض الصورة " في متصفح فايرفوكس ( إذا أردت احتراف اختراق المواقع فأنصحك بشدة أن تستخدم الحاسوب ومتصفح firefox أيضاً لأن هناك الكثير من الثغرات التي تعتمد على الإضافات التي يمكن تثبيتها عليه )
من الطرق التي يمكنك أيضاً رفع شيل بها هي ثغرة file upload
ثغرة رفع الملفات File upload :
قد يقوم المبرمج عند تصميم موقع ما بإضافة صفحة لرفع ملفات على الموقع .. هذه الميزة مفيدة لتسهيل عملية رفع ملف إلى الموقع ليتمكن زوار الموقع من تحميله ..
ولكنها في نفس الوقت خطيرة ... فإذا قام الهاكر برفع شيل على الموقع فإنه سيسيطر عليه بشكل كامل .. وهذه هي فكرة الثغرة
قد تجد في موقع ما صفحةً لرفع الملفات مثلاً
http://site.com/plugins/file_uploader.php
فعند الدخول إليها يظهر أمامك زر اختيار ملف تضغط عليه وتختار ملف الشيل ثم تضغط رفع أو upload ليتم رفع الملف .. وبالدخول إلى رابط الملف ستدخل إلى الشيل
انتظر الأمثلة للتطبيق العملي ..
#NullByteStream_team
موقع مصاب لتعلم رفع الشيل من تصميمي ..
الصفحة الرئيسية للموقع فيها خيار رفع ملف إلى الموقع .. بعد رفع الملف بنجاح ستعطيك رابط الدخول إلى الملف ..
جرب رفع الشيل عليها ( عدل اسم ملف الشيل قبل الرفع وضع اسمك عليه مثلاً حتى لا تختلط الملفات مع بعضها )
رابط الموقع
http://nullbytestream-testlabs.atwebpages.com
الصفحة الرئيسية للموقع فيها خيار رفع ملف إلى الموقع .. بعد رفع الملف بنجاح ستعطيك رابط الدخول إلى الملف ..
جرب رفع الشيل عليها ( عدل اسم ملف الشيل قبل الرفع وضع اسمك عليه مثلاً حتى لا تختلط الملفات مع بعضها )
رابط الموقع
http://nullbytestream-testlabs.atwebpages.com
لاحظت مشكلة صغيرة في شيل ألفا .. وهي أن بعض ميزاته قد تتعطل إذا تم تغيير اسم الملف .. لذلك عند استخدامه اترك اسمه كما هو ALFA3.php