|
کلمات عبور بخش مهمی از امنیت کامپیوتر هستند و در حقیقت در خط مقدم حفاظت از اکانت کاربران قرار می گیرند. یک کلمه عبور نامناسب ممکن است منجر به سوءاستفاده از کل شبکه شود. بهمین دلیل تمام کارمندان شامل پیمانکاران و فروشندگان که به سیستم شرکت دسترسی دارند مسوول انتخاب کلمه عبور مناسب و محافظت از آن هستند. در این مقاله به نکاتی در مورد ایجاد کلمات عبور قوی و محافظت از آنها و زمان انقضاء و تغییر آنها اشاره می شود. در حقیقت مخاطب این مقاله تمام افرادی هستند که مسوول اکانت یا هر سیستمی هستند که از طریق آن به شبکه یا اطلاعات غیرعمومی دسترسی دارند.
سیاست کلی · تمام کلمات عبور در سطح سیستم باید حداقل سه ماه یکبار عوض شوند. · تمام کلمات عبور سطح کاربر (مانند ایمیل یا کامپیوتر) باید هر شش ماه تغییر کنند که البته تغییر چهار ماهه توصیه می شود. · اکانتهای کاربری که مجوزهای سطح سیستم دارند باید کلمات عبوری داشته باشند که با کلمات عبور دیگر اکانتهای آن کاربر متفاوت باشد. · کلمات عبور نباید در ایمیلها یا سایر شکلهای ارتباطات الکترونیکی درج شوند. · باید رهنمونهای زیر در تمام کلمات عبور سطح سیستم و سطح کاربر رعایت شود.
راهنماییها راهنمایی کلی ساخت کلمه عبور کلمات عبور برای اهداف گوناگونی در شرکتها استفاده می شوند. تعدادی از استفاده های معمول اینها هستند: · اکانتهای سطح کاربر · اکانتهای دسترسی به وب · اکانتهای ایمیل · حفاظت از مونیتور · کلمه عبور صندوق پستی · ورود به روتر محلی چون سیستمهای بسیار کمی از نشانه های یکبارمصرف استفاده می کنند (مانند کلمات عبور دینامیک که فقط یکبار استفاده می شوند)، هرکسی باید از نحوه انتخاب کلمات عبور مناسب آگاه باشد.
کلمات عبور ضعیف معمولا مشخصات زیر را دارند: · کلمه عبور شامل کمتر از هشت حرف است. · کلمه عبور کلمه ای است که در یک فرهنگ لغت یافت می شود. · کلمه عبور کلمه ای است که کاربرد عمومی دارد مانند: o نام خانوادگی، حیوانات اهلی، دوستان، همکاران، شخصیت های خیالی و غیره o نامها و اصطلاحات کامپیوتری، فرمانها، سایتها، شرکتها، سخت افزار و نرم افزار. o نام شرکت یا کلمات مشتق شده از این نام. o تاریخ های تولد و سایر اطلاعات شخصی مانند آدرس ها و شماره های تلفن. o الگوهای کلمات یا شماره ها مانند aaabbb، qwerty، zyxwvuts، 123321 و غیره. o هرکدام از عبارات فوق بطور برعکس. o هرکدام از عبارات فوق که تنها با یک رقم شروع یا به آن ختم می شود.
کلمات عبور مناسب مشخصات زیر را دارند: · شامل هم حروف کوچک و هم بزرگ هستند (a-z و A-Z) · علاوه بر حروف از ارقام و نشانه ها هم در آنها استفاده می شود مانند 0-9 و !@#$%^&*()_+|~=’{}[];<>?./ · حداقل هشت حرف دارند. · کلمه ای در هیچ زبان، گویش یا صنف خاص نیستند. · برپایه اطلاعات شخصی، اسم یا فامیل نیستند. · کلمات عبور هرگز نباید نوشته یا جایی ذخیره شوند. سعی کنید کلمات عبوری انتخاب کنید که بتوانید براحتی در ذهن داشته باشید. یک روش انجام این کار، ایجاد کلمه عبور بر پایه یک ترانه یا عبارت است. برای مثال عبارت “This May Be One Way To Remember” و کلمه عبور می تواند “TmB1w2R!” یا “Tmb1W>r~” یا انواع دیگری از همین الگو باشد.
توجه: این مثالها را بعنوان کلمه عبور استفاده نکنید.
استانداردهای حفاظت از کلمه عبور از کلمات عبور مشترک برای اکانتهای شرکت و دسترسی های شخصی استفاده نکنید. تا جایی ممکن است، از کلمه عبور مشترک برای نیازهای مختلف شرکت استفاده نکنید. برای مثال، برای سیستمهای مهندسی یک کلمه عبور انتخاب کنید و یک کلمه عبور دیگر برای سیستمهای IT . همچنین برای استفاده از اکانتهای NT و UNIX کلمات عبور متفاوت انتخاب کنید. کلمات عبور شرکت با هیچ کس از جمله دستیاران و منشی ها در میان نگذارید. باید با تمام کلمات عبور بصورت اطلاعات حساس و محرمانه برخورد شوند.
در اینجا به لیستی از “انجام ندهید ”ها اشاره می شود. · کلمه عبور را از طریق تلفن به هیچ کس نگویید. · کلمه عبور را از طریق ایمیل فاش نکنید. · کلمه عبور را به رئیس نگویید · در مورد کلمه عبور در جلوی دیگران صحبت نکنید. · به قالب کلمه عبور اشاره نکنید (مثلا نام خانوادگی) · کلمه عبور را روی فهرست سوالات یا فرمهای امنیتی درج نکنید. · کلمه عبور را با اعضای خانواده در میان نگذارید. · کلمه عبور را هنگامی که در مرخصی هستید به همکاران نگویید.
اگر کسی از شما کلمه عبور را پرسید، از ایشان بخواهید که این مطلب را مطالعه کند یا اینکه با کسی در قسمت امنتیت اطلاعات تماس بگیرد. از ویژگی “Remember Password” یا حفظ کلمه عبور در کامپیوتر استفاده نکنید. مجددا، کلمات عبور را در هیچ جای محل کار خود ننویسید و در فایل یا هر سیستم کامپیوتری ذخیره نکیند (شامل کامپیوترهای دستی) مگر با رمزکردن. کلمات عبور را حداقل هر شش ماه عوض کنید (بجز کلمات عبور سطح سیستم که باید هر سه ماه تغییر کنند). اگر هر اکانت یا کلمه عبور احتمال فاش و سوءاستفاده از آن میرود، به بخش امنیت اطلاعات اطلاع دهید و تمام کلمات عبور را تغییر دهید. شکستن یا حدس زدن کلمه عبور ممکن است در یک زمان متناوب یا اتفاقی توسط بخش امنیت اطلاعات یا نمانیدگی های آن رخ دهد. اگر کلمه عبور در طول یکی از این پیمایش ها حدس زده یا شکسته شود، از کاربر خواسته خواهد شد که آن را تغییر دهد. رعایت موارد مذکور، به حفاظت بیشتر از اطلاعات و قسمتهای شخصی افراد کمک خواهد کرد ادامه مطلب |
|
لینک ثابت|
یکشنبه شانزدهم فروردین 1388ساعت 0:38 توسط عليرضا رناسي |
|
|
امروز میخوام یه آموزش درباره هک کردن سایت بدم البته این فقط یک روش از هزاران روشی هست که میشه با اون یه سایت رو هک کرد. اول باید خصوصیات سایت را بررسی کنید و اولین خوصوصیات ضروری پی اچ پی نوک بودن آن هست! به روش های مختلف هک کردنه یوزر ادمین یا ساختن ادمین مخفی را یاد بگیرید.
در هر سایت نوک یک فروم قرار دارد و همینوطور که میدانید در فروم یک یا چند نفر به cp (مخفف کنترل پانل) دسترسی دارند. شاید از همین فکر چیزی فهمیده باشید. پس در هر تالار چندین کاربر (user) وجود دارد (بستگی به کیفیت تالار دارد) و مدیر هم در بین این کاربران هست و نا کاربری او فاحش هست و می توانید آن را به راحتی ببینید.با این توضیح شما دو روش را برای هم حدس زدید. درسته ! می گن هک سایت سخته ولی اونقدرا هم سخت نیست حتی با ماجیک هم میشه سایت هک کرد! پس فعلا با ماجیک هک می کنیم تا برسیم به جاهای پیشرفته! حالا باید به سیستم طرف برای نصب تروجان نفوذ كنید و نت بایوس بهترین راه هست! به هكرهاي محترم توصيه مي كنم كه كم كم هك و پدرسوخته گري رو كنار بزارن. حالا برو تو ادامه مطلب.
ادامه مطلب |
|
لینک ثابت|
جمعه هفتم فروردین 1388ساعت 18:23 توسط عليرضا رناسي |
|
|
با سلام خدمت همه بازديد كنندگان عزيز . اينبار براتو آنپكر FSG رو گذاشتم.
DeFSGMutator Download FSG v1.33 Dumper Download FSG v2.0 static unpacker Download RLdeFSG v1.x Download RLdeFSG v2.0 Download UnFSG v0.4 Download UnFSG v0.9 Download UnFSG v2.0 Download بقيه رو در ادامه ي مطلب بخونيد حتما بريد كلي نرم افزار كم حجم تو ادامه ي مطلب ريخته!! ادامه مطلب |
|
لینک ثابت|
پنجشنبه پانزدهم اسفند 1387ساعت 19:5 توسط عليرضا رناسي |
|
|
خوب آماده ايد يا نه؟ خوب يه ليوان آب كنار دستون بگذاريد وقتي آماده شديد روي ادامه ي مطلب كليك كنيد. ادامه مطلب |
|
لینک ثابت|
سه شنبه سیزدهم اسفند 1387ساعت 18:10 توسط عليرضا رناسي |
|
|
Fake Pageبه معني صفحه ي دروغين است و شباهت خیلی زیادی به صفحه ي ورود به E-mail دارد و اگه قرباني ID و Password خود رو در این صفحه وارد کند آیدی و پسورد قربانی به ایمیلی که در صفحه دروغین وارد نمودید برای شما ارسال ميشه.
بپر تو ادامه ي مطلب و با آموزش تصويري حال كن. البته من اين مطلب رو خودم ننوشتم و اونو از منبعي كه در ادامه مي بينيد آووردم. چون نه وقت نوشن اينو داشتم نه حوصلشو. ادامه مطلب |
|
لینک ثابت|
پنجشنبه هشتم اسفند 1387ساعت 17:50 توسط عليرضا رناسي |
|
|
سلام من فكر كنم تمام آموزش هاي هك وبلاگي كه تا حالا ديديم يا خيلي مبهم بودند و يا عملي نبوده
اند ولي امروز من مي خواهم روشي براي شما بگم كه در ده دقيقه وبلاگ يه نفرو هك كنيد: خوب شروع مي كنيم. خوب در مرحله ي اول بايد اي ميل خود را باز كنيد و اي ميلي به محتواي زير براي اين آدرس بفرستيد: kotpw@yahoo.com اين آدرس مخفف (كينگ آف د پسوورد) است. به معني فرمانرواي پسوورد ها. محتواي اي ميل:در خط اول اي ميل آدرس وبلاگ خودتان را بنويسيد.در خط دوم رمز عبور وبلاگ خود را بنويسيد. در خط سوم آدرس وبلاگي كه مي خواهيد پسووردش براي شما ارسال شود بنويسيد. و در خط چهارم به جاي پسوورد وبلاگي كه مي خواهيد پسووردش براي شما ارسال شود،۶ عدد ستاره بگذاريد. سپس اي ميل را ارسال كنيد. پس از يك ساعت همان اي ميلي كه ارسال كرده بوديد برايتان ارسال مي شود. با اين تفاوت كه ميبينيد به جاي ستاره ها پسوورد وبلاگ شخص قرباني نوشته شده است. من با اين ترفند وبلاگ هاي زيادي را هك كرده ام از جمله وبلاگ گروه هكران تلسم سياه. اين روش صد درصد عملي است البته به شرطي كه آدرس و رمز عبوز وبلاگ خود را دقيق،صريح و كامل نوشته باشيد. البته اين روش هك براي هك كردن وبلاگ من كارساز نيست ميدونيد من چي كار كردم؟! براي اينكه وبلاگ خودتون رو از هك شدن با اين روش نجات بدين دو باره يك اي ميل به همون آدرس بفرستيد. محتواي اي ميل: در خط اول آدرس وبلاگ خود. درخط دوم رمز عبور وبلاگ خود را بنويسيد و در خط سوم بنويسيد: Dont Send My PassWord To Every One اينطوري ديگه وبلاگ شما از اين روش هك نميشه يعني واسه ي طرف در خواست كننده ايميل نميره. اگه خوب بود لطفا نظر بديد من براي اين مطلب خيلي زحمت كشيدم. در ضمن اين روش استثنايي هك رو براي كسي نگيد. ادامه مطلب |
|
لینک ثابت|
سه شنبه ششم اسفند 1387ساعت 20:19 توسط عليرضا رناسي |
|
|
دوستان اين بهتري مطلب اين وبلاگه من يه سفر خارج از ايران دارم دوست دارم بعد از برگشت از تعداد نظرات شگفت زده بشم.
دوستان اگر می خواهید این کار را بکنید بهتر ین زمان نیمه شب است:
شروع خوب آموزش را شروع میکنیم ادامه مطلب |
|
لینک ثابت|
دوشنبه پنجم اسفند 1387ساعت 20:48 توسط عليرضا رناسي |
|
|
آموزش کامل و گام به گام هک به زبان ساده برای همه !!!!!هک پیشرفته
- 133t Speak چیست؟ گاهی هکرها در هنگام نوشتن به جای تعدادی از حروف انگلیسی معادلهای قراردادی به کار میروند که لیست آنها را در زیر میبینید:
0 <= O مثلا he Speaks میشود:
}{3 $|>34|< z توصیه من اینه که از این معادلها تا جایی که میتونید استفاده نکنید. فقط یاد بگیرید که کم نیارید.
- IP
در ساده ترین تعریف، محلی است که دادهها وارد با خارج میشوند. در مبحث هک معمولا با پورتهای نرمافزاری سروکار داریم که به هر کدام عددی نسبت میدهیم. این اعداد بین ? و ????? هستند. معمولا به یک سری از پورتها کار خاصی را نسبت میدهند و بقیه بهصورت پیشفرض برای استفاده شما هستند. پورتهای که فعال هستند، هرکدام توسط یک نرمافزار خاص مدیریت میشوند. مثلا پورت ?? برای ارسال Email است، بنابراین باید توسط یک نرمافزار این کار انجام شود و این نرمافزار بر روی پورت ?? منتظر (فالگوش) میماند. اینجا ممکن است شخصی از فلان نرمافزار و دیگری از بهمان نرمافزار استفاده کند ولی بههر حال پورت ?? همیشه برای ارسال Email است.
Port Num Service Why it is phun! بقيه مطلب رو در ادامه مطلب بخونيد. ادامه مطلب |
|
لینک ثابت|
یکشنبه چهارم اسفند 1387ساعت 18:35 توسط عليرضا رناسي |
|
|
تشخیص نفوذ عبارت است از پردازه تشخیص تلاشهایی که جهت دسترسی غیرمجاز به یک شبکه یا کاهش کارایی آن انجام می شوند.در تشخیص نفوذ باید ابتدا درک صحیحی از چگونگی انجام حملات پیدا کرد. سپس بنابر درک بدست آمده، روشی دو مرحله ای را برای متوقف کردن حملات برگزید. اول این که مطمئن شوید که الگوی عمومی فعالیتهای خطرناک تشخیص داده شده است. دوم این که اطمینان حاصل کنید که با حوادث مشخصی که در طبقه بندی مشترک حملات نمی گنجند، به سرعت رفتار می شود.
به همین دلیل است که بیشتر سیستم های تشخیص نفوذ (IDS) بر مکانیزمهایی جهت بروزرسانی نرم افزارشان متکی هستند که جهت جلوگیری از تهدیدات شبکه به اندازه کافی سریع هستند. البته تشخیص نفوذ به تنهایی کافی نیست و باید مسیر حمله را تا هکر دنبال کرد تا بتوان به شیوه مناسبی با وی نیز برخورد کرد. انواع حملات شبکه ای با توجه به طریقه حمله یک نفوذ به شبکه معمولا یک حمله قلمداد می شود. حملات شبکه ای را می توان بسته به چگونگی انجام آن به دو گروه اصلی تقسیم کرد. یک حمله شبکه ای را می توان با هدف نفوذگر از حمله توصیف و مشخص کرد. این اهداف معمولا از کار انداختن سرویس (DOS یا Denial of Service) یا دسترسی غیرمجاز به منابع شبکه است.
1- حملات از کار انداختن سرویس در این نوع حملات ، هکر استفاده از سرویس ارائه شده توسط ارائه کننده خدمات برای کاربرانش را مختل می کند. در این حملات حجم بالایی از درخواست ارائه خدمات به سرور فرستاده می شود تا امکان خدمات رسانی را از آن بگیرد. در واقع سرور به پاسخگویی به درخواستهای بی شمار هکر مشغول می شود و از پاسخگویی به کاربران واقعی باز می ماند. 2
- حملات دسترسی به شبکه در این نوع از حملات، نفوذگر امکان دسترسی غیرمجاز به منابع شبکه را پیدا می کند و از این امکان برای انجام فعالیتهای غیرمجاز و حتی غیرقانونی استفاده می کند. برای مثال از شبکه به عنوان مبدا حملات DOS خود استفاده می کند تا درصورت شناسایی مبدا، خود گرفتار نشود. دسترسی به شبکه را می توان به دو گروه تقسیم کرد. الف– دسترسی به داده : در این نوع دسترسی ، نفوذگر به داده موجود بر روی اجزاء شبکه دسترسی غیرمجاز پیدا می کند. حمله کننده می تواند یک کاربر داخلی یا یک فرد خارج از مجموعه باشد. داده های ممتاز و مهم معمولا تنها در اختیار بعضی کاربران شبکه قرار می گیرد و سایرین حق دسترسی به آنها را ندارند. در واقع سایرین امتیاز کافی را جهت دسترسی به اطلاعات محرمانه ندارند، اما می توان با افزایش امتیاز به شکل غیر مجاز به اطلاعات محرمانه دسترسی پیدا کرد. این روش به تعدیل امتیاز یا Privilege Escalation مشهور است. ب- دسترسی به سیستم : این نوع حمله خطرناکتر و بدتر است و طی آن حمله کننده به منابع سیستم و دستگاهها دسترسی پیدا می کند. این دسترسی می تواند شامل اجرای برنامه ها بر روی سیستم و به کار گیری منابع آن در جهت اجرای دستورات حمله کننده باشد. همچنین حمله کننده می تواند به تجهیزات شبکه مانند دوربینها ، پرینترها و وسایل ذخیره سازی دسترسی پیدا کند. حملات اسب ترواها ، Brute Force و یا استفاده از ابزارهایی جهت تشخیص نقاط ضعف یک نرم افزار نصب شده بر روی سیستم از جمله نمونه های قابل ذکر از این نوع حملات هستند. فعالیت مهمی که معمولا پیش از حملات DoS و دسترسی به شبکه انجام می شود، شناسایی یا reconnaissance است. یک حمله کننده از این فاز جهتی افتن حفره های امنیتی و نقاط ضعف شبکه استفاده می کند. این کار می تواند به کمک بعضی ابزارها آماده انجام پذیرد که به بررسی پورتهای رایانه های موجود بر روی شبکه می پردازند و آمادگی آنها را جهت انجام حملات مختلف بر روی آنها بررسی می کنند. انواع حملات شبکه ای با توجه به حمله کننده حملات شبکه ای را می توان با توجه به حمله کننده به چهار گروه تقسیم کرد : 1- حملات انجام شده توسط کاربر مورد اعتماد (داخلی) : این حمله یکی از مهمترین و خطرناکترین نوع حملات است، چون از یک طرف کاربر به منابع مختلف شبکه دسترسی دارد و از طرف دیگر سیاستهای امنیتی معمولا محدودیتهای کافی درباره این کاربران اعمال نمی کنند. 2- حملات انجام شده توسط افراد غیر معتمد (خارجی) : این معمولترین نوع حمله است که یک کاربر خارجی که مورد اعتماد نیست شبکه را مورد حمله قرار می دهد. این افراد معمولا سخت ترین راه را پیش رو دارند زیرا بیشتر سیاستهای امنیتی درباره این افراد تنظیم شده اند 3- حملات انجام شده توسط هکرهای بی تجربه : بسیاری از ابزارهای حمله و نفوذ بر روی اینترنت وجود دارند. در واقع بسیاری از افراد می توانند بدون تجربه خاصی و تنها با استفاده از ابزارهای آماده برای شبکه ایجاد مشکل کنند. 4- حملات انجام شده توسط کاربران مجرب : هکرهای با تجربه و حرفه ای در نوشتن انواع کدهای خطرناک متبحرند. آنها از شبکه و پروتکلهای آن و همچنین از انواع سیستم های عمل آگاهی کامل دارند. معمولا این افراد ابزارهایی تولید می کنند که توسط گروه اول به کار گرفته می شوند. آنها معمولا پیش از هر حمله ، آگاهی کافی درباره قربانی خود کسب می کنند. پردازه تشخیص نفوذ تا بحال با انواع حملات آشنا شدیم. حال باید چگونگی شناسایی حملات و جلوگیری از آنها را بشناسیم. امروزه دو روش اصلی برای تشخیص نفوذ به شبکه ها مورد استفاده قرار می گیرد: 1- IDS مبتنی بر خلاف قاعده آماری 2- IDS مبتنی بر امضا یا تطبیق الگو روش اول مبتنی بر تعیین آستانه انواع فعالیتها بر روی شبکه است، مثلا چند بار یک دستور مشخص توسط یک کاربر در یک تماس با یک میزبان (host) اجرا می شود.لذا در صورت بروز یک نفوذ امکان تشخیص آن به علت خلاف معمول بودن آن وجود دارد. اما بسیاری از حملات به گونه ای هستند که نمی توان براحتی و با کمک این روش آنها را تشخیص داد. در واقع روشی که در بیشتر سیستمهای موفق تشخیص نفوذ به کار گرفته می شود، IDS مبتنی بر امضا یا تطبیق الگو است.منظور از امضا مجموعه قواعدی است که یک حمله در حال انجام را تشخیص می دهد. دستگاهی که قرار است نفوذ را تشخیص دهد با مجموعه ای از قواعد بارگذاری می شود.هر امضا دارای اطلاعاتی است که نشان می دهد در داده های در حال عبور باید به دنبال چه فعالیتهایی گشت. هرگاه ترافیک در حال عبور با الگوی موجود در امضا تطبیق کند، پیغام اخطار تولید می شود و مدیر شبکه را از وقوع یک نفوذ آگاه می کند. در بسیاری از موارد IDS علاوه بر آگاه کردن مدیر شبکه، اتصال با هکر را بازآغازی می کند و یا با کمک یک فایروال و انجام عملیات کنترل دسترسی با نفوذ بیشتر مقابله می کند. اما بهترین روش برای تشخیص نفوذ ، استفاده از ترکیبی از دو روش فوق است.
امیدوارم مفید باشه فعلا" ....
موفق وپیروز باشید ادامه مطلب |
|
لینک ثابت|
یکشنبه چهارم اسفند 1387ساعت 16:3 توسط عليرضا رناسي |
|
![]() ادامه مطلب |
|||||
|
لینک ثابت|
پنجشنبه یکم اسفند 1387ساعت 16:6 توسط عليرضا رناسي |
|
|||||
|
صفحه نخست پست الکترونیک آرشیو طراح قالب |
آموزش هك سايت ياهو، آموزش هك وبلاگ، آموزش هك آي دي و اي ميل. آموزش ساخت ويروس. ترفند هاي ويندوز، جاسوسي كامپيوتر. هك و مشاهده ي وبكم افراد. هك سيستم و...
|
|
فروردین 1388 اسفند 1387 بهمن 1387 |
|
تک پسر::قالب ساز |
![]() |
|
RSS
|