ادامه مطلب ....کمی در مورد هک ایمیل...
اتاق‌های اصلی علمی ، آموزشی ، پژوهشی امنیت در فضای مجازی ادامه مطلب ....کمی در مورد هک ایمیل...
آرشیو تاپیک

ادامه مطلب ....کمی در مورد هک ایمیل...

امنیت در فضای مجازی • 1392/09/03 @irsa
ادامه مطلب ....کمی در مورد هک ایمیل...
-اینکه پسورد یاهو هک شه دیگه دورانش گذشته sadاونقدر یاهو امنیتش رو بالا برده که دیگه باید خواب بدست اوردن پسورد رو فقط ببینیم اگرم الان میگن فلانی پسورد یکی رو بدست اورده فقط به علت بی احتیاتی خودشه .
-حتمآ از پسورد های امن استفاده کنید مثلآ ورندارین شماره تلفن خونتون رو بزارین پسورید یا اسم دوست دختر یا دوست پسرتون رو سعی کنید از کارکترهایی مثل @ در پسورد خودتون استفاده کنید این موضوع به خاطر اینه که با پسورد یاب ها نتونن کلمه عبورتون رو بدست بیارن هر چند باز بخاطر بالا رفتن امنیت یاهو این کارم تخته شده!
-اقا یارو میگه میخواد واست فایل بفرسته مثلا عکس خودشو شما به سه شماره میگرید بعدم اجرا میکنید اخر سرم میگیدم که نشد خطا داد......!!!!میگه اشکال از سیستم خودته......شمام میگید بیخیال خالا بگو منو چنتا دوس داری....غافل از اینکه همون اجرایی که زدین تمام پسوردها و......واسش فرستاده......-
-این دیگه واقعا دورانش گذشته اونم استفاده از{لاگین}هستش هر چند الان این راه بیشتر رایجه,هواستون باشه تو هر صفحه که میرین تا لاگین دیدین ور ندارین پسورد خودتونو وارد کنید چون با این کار پسورد خودتونو دو دستی تقدیم اون کسی کردین که این صفحه رو ساخته....-
-یه کلک که کمتر به فکر کسی میرسه گذاشتن یک تروجان به جای فونت مخصوص یک سایته که روشی که هنوز خیلی لو نرفته فرض کنید وارد یک صفحه میشید که اصلا نمیتونید فونتشو بخونید حالا یه لینک پایین گذاشته که گفته اقا جان این فایل رو دریافت کنید بعد از نصب میتونید متن صفحه رو بخونید حالا حساب کنید به جای فایل مربوط به فونت یک تروجان باشه.!
-یه نکته ای هست اونم در مورد بسته شدن مسنجره ببینید یکی از دلایل اصلی که شما تو ایمیل میتونید برید ولی مسنجرتون باز نمیشه استفاده از بوترهاست که اینم بر میگرده به سیستم امنیتی جدید یاهو که ممکنه مسنجر شما رو برای چند روز ببنده میگن هیچ راهی نیست که خود ادم درستش کنه و باید منتظر موند تا یاهو دلش به رحم بیاد و مسنجر رو باز کنه ولی باز میگن در این حال استفاده ازیاهو مسنجر5.0 تونسته به یه عده ای کمک کنه......(چیزی که واسه خود منم پیش اومده)
-شاید مهمترین نکته که خیلی ها بهش تاکید دارند استفاده از یک دیوار آتش مطمئن و همچنین یک آنتی ویروس قوی هست که البته هر دوی این برنامه ها باید بروز باشن...آنتی ویروس (1)و دیوار آتش با شماره ی (2)واستون پایین مثال میزنم......
1;zone alarm,black ice
2;Norton ,pc-cillin,mcafee
ادامه دارد..........................
ان شاالله در ادامه مباحث نکات خیلی ساده در مورد آموزش هک هم اضافه میشه...............
سوالی تو ذهنتونه بپرسین سعی میکنم تا اونجا که بتونم کمک کنم......biggrin
HaCk oF ID

یکی از روش های هک ایمیل به این گونه است:
در ابتدا باید یه برنامه ای که میتونه alternative ایمیل مورد هک را دربیاره واستون و شما میتونین اون ایملیا آلتر رو در کرکر ها قرار داده و ...
به نظر من خانم ایرسا دورانش تازه گسترده شده و خیلی باید امنینت رو مراقبش بود البته قرار دادن خود آیدی یا ایمیل تو کرکر هم کار سازه
البته باید دقت داشت باید این کارو تو وی پی اس انجام داد و یک آپی چنجر احتیاجه تا یاهو بنتون نکنه و سرعت خیلی وحشتناکی لازمه

.....smileممنون از نظرات جالب و اطلاعات خوبتون.......این برنامه ای که بهش اشاره کردین....عایا مطمئنین که جواب میده و همه اطلاعات مورد نظرتون رو واستون پیدا میکنه.....تحت هر دقتی هم که این کار صورت بگیره......بازم کارش سخت شده......اکثر این برنامه ها کد شکنی شدن....I THINK
تذکر دوستان که در این باره مطالعه نداشتن تایپیک بی خود نزنند.
1- اگر شخصی به عنوان یک هکر حرفه ای به سرور اصلی یا هو حمله کنه اون حرفی هست .میشه نتیجه گرفت که حساب کاربری همه افراد دارنده ای دی یا هو در خطر است
اما امنیت اونجا بالاست -و کلیه اطلاعات رمز و اینا hash شده است یعنی نمیشه فهمید رمز فلان شخص چیه -اگه بسیار حرفه ای باشند بتونند هش را هم بشکنند.

2- اگر هکر یا بچه هکر یا نی نی هکری بخواد روی شخص خاصی مانور انجام بده چند راه برای هک بیشتر نداره و غیر از اینها هیچ راهی وجود ندارد و نرم افزاری برای این کار که بتونه با یک کلیک و دو کلیک پسورد در بیار خیال محض هست.

.-راه اول :استفاده از مهندسی اجتماعی
.-استفاده از روش صفحه قلابی fake بیشترین حمله از این نوع است.
اینکه تروجان نویسی کنند و به یه طریقی خاص و مخلوطی از این چند روش بندازند تو سیستم قربانی مثل تروجان فیلم برداری یا ..
راه اخر استفاده از کیلاگر keyloger

دوستان توجه کنند من همه این ها را امتحان کردم و بهترینش اول صفحه فیک و دومی کیلاگر هست .


آقای تیموری هدف ما از این تاپیک ها گذاشتن همون قدر اطلاعاتی که داریم و تکمیلشونه.....که خوشبختانه دوستان تو این کار کمک زیادی دارند.......نه این که ما خودمون همه فن حریف باشیم و نظر قطعی داده باشیم......

جدید ترین و موثر ترین راه برای یافتن پسورد افراد

چگونه يک اکانت اي‏ميل هک مي‏شود؟

کليد لاگينگ، آسان‏ترين راه براي هک کردن اي‏ميل است. در اين فرايند، هر کليکي که کاربران بر روي صفحه کليد يک رايانه خاص مي‏کنند، ثبت مي‏شود. اين ثبت اطلاعات با نرم‏افزار کوچکي به نام keylogger که همچنين با عنوان "نرم‏افزار جاسوسي" نيز شناخته مي‏شود، امکان‏پذير است.

به محض اين‏که شما اين برنامه را بر روي رايانه هدف نصب کنيد، اين نرم‏افزار به طور خودکار فعال شده و هر نوع کليک و يا ضربه‏اي که بر روي صفحه کليد انجام مي‏شود را ثبت مي‏کند. از آن‏جا که اين ضربه‏ها شامل نوشتن رمز عبور و نام کاربري نيز مي‏شود، بنابراين با اين نرم‏افزار، هکر مي‏تواند به راحتي اين اطلاعات را سرقت کند.

براي استفاده از اين نرم‏افزار به دانش هکري بالايي نياز نيست. هر کسي با يک آگاهي نسبي از رايانه قادر خواهد بود اين نرم‏افزار را نصب و از آن استفاده کند. بنابراين، احتمال اين‏که با استفاده از اين برنامه، اطلاعات شما از سوي افراد آشنا سرقت شود، بسيار بالاست.

"کمين‏گر جاسوسي" (SniperSpy)

اين نرم‏افزار به استفاده‏کننده اجازه مي‏دهد که از راه دور رايانه شخصي شما را تحت کنترل بگيرد و تمام کارهايي را که بر روي رايانه خود انجام مي‏دهيد، به صورت زنده و هم‏زمان بر روي نمايشگر رايانه خود مشاهده کند.

اين نرم‏افزار کاملا با هر نوع ديوار آتش (firewall) ويندوز "ايکس پي"، ويستا، ويندوز 7، ويندوز 2000 و سيستم عامل‏هاي "مک" سازگاري دارد. اين برنامه، فعاليت‏هاي کاربر را ثبت مي‏کند و اطلاعات جمع‏آوري شده را به اکانت آن‏لاين هکر ارسال مي‏کند.

با اين برنامه، کاربر مي‏تواند به تمام رمزهاي عبور شامل رمز عبور شبکه‏هاي اجتماعي و اکانت‏هاي اي‏ميل دسترسي پيدا کند و بدون دسترسي فيزيکي، به صورت از راه دور و مجازي به رايانه هدف وارد شود. هکر در اين صورت مي‏تواند براي مثال از جريان مکالمات روي چت و يا اطلاعات شخصي کاربر مطلع شود، وارد پست الکترونيک کاربر شده و اي‏ميل‏هاي جعلي ارسال کند.

کليد لاگينگ، آسان‏ترين راه براي هک کردن اي‏ميل است. در اين فرايند، هر کليکي که کاربران بر روي صفحه کليد يک رايانه خاص مي‏کنند، ثبت مي‏شود

فيشينگ (Phishing)

در مفهوم انفورماتيکي، اين اصطلاح که هم تلفظ واژه fishing به معني "ماهي‏گيري" است، فعاليتي غيرقانوني است که با استفاده از يک تکنيک مهندسي اجتماعي مي‏تواند به اطلاعات شخصي کاربر دسترسي پيدا کند. به خصوص هويت کاربران را در ارتباطات الکترونيکي به ويژه پيام‏هاي پست الکترونيک، سرويس‏هاي چت و حتي تماس‏هاي تلفني سرقت کند.

در حملات فيشينگ، هکر پيام‏هايي را از سوي سايت‏هاي جعلي که از گرافيک و لوگوي سايت‏هاي رسمي تقليد کرده است، براي آدرس اي‏ميل کاربر ارسال مي‏کند. به اين ترتيب، کاربر فريب مي‏خورد و اطلاعات شخصي به ويژه شماره حساب جاري، شماره کارت اعتباري، کدهاي شناسايي و ... را وارد اين سايت‏ها مي‏کند.

به اين ترتيب، تمام اين اطلاعات از طريق سايت جعلي به يک در پشتي (back door) وارد مي‏شود و براي مصارف جنايت‏کاري انفورماتيکي به ويژه جعل هويت و دسترسي به موجودي حساب‏هاي بانکي، در اختيار هکر قرار مي‏گيرد.

فرايند استاندارد حملات فيشينگ در پنج مرحله

1- فيشر (هکر فيشينگ) يک پيام اي‏ميل را براي کاربر قرباني ارسال مي‏کند. گرافيک و محتواي اين پيام شبيه به پيام‏هايي است که معمولاً از سوي بانک و يا سايت معتبر خريدهاي آن‏لايني که کاربر در آن ثبت‏نام کرده است، براي قرباني ارسال مي‏شود. به اين ترتيب کاربر بدون آن‏که متوجه جعلي بودن پيام شود، آن را باز مي‏کند.

2- اين اي‏ميل تقريباً هميشه مربوط به موقعيت‏هاي ويژه و يا بررسي رفع مشکلات ساده بر روي حساب جاري/ اکانت کاربر (مثل تمديد تاريخ کارت اعتباري) است و يا به کاربر پيشنهاد وسوسه‏کننده عرضه پول (مثل برنده شدن حساب بانکي و يا يک جايزه) را مي‏دهد.

3- اي‏ميلي که به مقصد ارسال شده، محتوي يک لينک است. متن اين اي‏ميل براي گيرنده توضيح مي‏دهد که براي حل مشکل خود با سازمان و يا شرکتي که گرافيک و لوگوي سايت آن جعل شده، بر روي اين لينک کليک کند(Fake login).

4- لينک ارائه شده کاربر را به سايت رسمي آن سازمان هدايت نمي‏کند؛ بلکه با يک پوشش ظاهري که از سايت اصلي کپي شده است، کاربر را به سروري که توسط "فيشر" کنترل مي‏شود، مي‏رساند و از قرباني مي‏خواهد که براي "تائيد" بار ديگر اطلاعات اوليه‏اي چون نام، نام کاربري، رمزعبور، آدرس، شماره حساب، شماره کارت اعتباري و ... را وارد کند. به اين ترتيب تمام اين اطلاعات در دستان فيشر قرار خواهد گرفت.

5- "فيشر" از اين اطلاعات براي خريد کالا، انتقال وجه و يا حتي به عنوان پلي براي انجام حملات بيشتر به افراد ديگر استفاده مي‏کند.

دفاع در برابر اين حملات

پيشگيري هميشه بهتر از علاج است. بنابراين بهترين توصيه اين است که در بازديد سايت‏هاي غيرمعتبر نهايت دقت را بکنيد.

در مواردي که سايت از کاربر اطلاعات شخصي، شماره حساب، رمز عبور و يا شماره کارت اعتباري را خواست، پيش از وارد کردن اين اطلاعات، يک کپي از آدرس سايت را براي مقامات ذي‏صلاح (بخش انفورماتيک بانک و يا سايت حراج‏هاي آن‏لايني که عضو هستيد) ارسال کنيد تا از صحت آنها مطمئن شويد.

کاربر مي‏تواند گردش مالي حساب خود را از طريق عابربانک و يا بر روي پروفايل حساب آن‏لاين خود مشاهده کند.

بسياري از بانک‏ها يک سرويس "اس‏ام‏اس" نيز در اختيار مشتريان خود مي‏گذارند. از طريق اين سرويس که SMS alert نام دارد، بانک تمام گردش‏هاي مالي حساب مشتري را براي وي ارسال مي‏کند. به اين ترتيب، در صورتي که سارقان انفورماتيکي به موجودي حساب کاربر دسترسي پيدا کرده باشند، مشتري متوجه خواهد شد.

رمز عبور ساده استفاده نکنيد

يکي ديگر از روش‏هاي دسترسي هکرها به رمز عبور کاربران، استفاده از رمزهاي عبور ساده است. انتخاب رمزهاي نامناسب موجب مي‏شود که هکرها با انجام گزينه‏هاي آزمون و خطا پس از چند بار امتحان کردن، به رمزعبور کاربر دسترسي پيدا کنند.

در سال 2009 مؤسسه "ايمپروا" متخصص در بخش امنيت در شبکه در تحقيقات خود نشان داد که ميليون‏ها کاربر اينترنت از يک رمز عبور استفاده مي‏کنند!

نتايج اين بررسي‏ها حاکي از آن بود که کاراکترهاي کليدي مثل 123456، 0، password و abc123 رايج‏ترين کلماتي هستند که توسط تعداد بسيار زيادي کاربر به عنوان رمز عبور اطلاعات محرمانه استفاده مي‏شوند.

به گفته اين محققان، استفاده از کلمات و يا اعدادي که به آساني قابل شناسايي هستند، يک خطر جدي براي کاربران به شمار مي‏روند و هکرها به راحتي مي‏توانند آنها را شناسايي کرده، وارد اکانت‏هاي کاربران شده و اطلاعات شخصي آنها را سرقت کنند و يا به نام آنها اي‏ميل ارسال کنند.

خطر بزرگتر زماني رخ مي‏دهد که اين رمزهاي عبور رايج براي حساب‏هاي جاري و يا کارت‏هاي اعتباري مورد استفاده قرار گرفته باشند.

برخي از سايت‏ها براي حمايت از کاربران خود و جلوگيري از حمله هکرها، بلافاصله پس از چند نوبت مشخص که رمز عبور اشتباه وارد شد، اکانت را مسدود مي‏کنند.

سايت‏هاي ديگر نيز به کاربران خود توصيه مي‏کنند که رمزعبور خود را ترکيبي از اعداد و حروف مختلف انتخاب کنند.

"جف ماس" هکر سابق که اکنون با اين شرکت امنيت انفورماتيکي همکاري مي‏کند، توصيه کرده است که کاربران حداقل بايد از دوازده کاراکتر به جاي شش حرفي که به طور نرمال به کار مي‏رود، استفاده کنند. به اين ترتيب کشف اين کلمات کليدي براي هکرها دشوار مي شود.

همچنين شرکت مايکروسافت نيز اعلام کرده است که قصد دارد استفاده از رمز عبور "??????? و "ilovecats" را که به راحتي قابل شناسايي و نفوذ هستند، ممنوع کرده و به اين شکل امکان نفوذ هکرها و استفاده از تکنيک آزمون و خطا براي ورود به اکانت کاربران سرويس Hotmail را کاهش دهد.

رمزهاي عبور قوي، رمزهاي طولاني و ترکيبي از حروف بزرگ و کوچک، اعداد و ديگر نشانه‏ها هستند. اين رمزها نبايد بر اساس واژه‏هاي لغتنامه‏اي و يا اطلاعات شخصي از قبيل تاريخ تولد باشند.

در هر صورت بهترين کار بعد از هک شدن، تغيير سيستم عامل و ساده‏ترين کار، تغيير رمز عبور است.

تذکر
دقت کنید روش اول و دوم اقای سلیمانی چیزی جز دادن پسورد خود به شخصی که این نوع هک که همان مهندسی اجتماعی هست نیست دقت کنید این ایمیلی که شما به اون پسورد میدید شخصی است نه مدیران یاهو دقت کن اسماعیل یه وقت کسی اینکار را نکنید .
البته با تشکر از همه دوستان بابت توضیحاتشون
فک میکنم اگه توضیحات کوتاهتر و مفیدتر و البته دسته بندی شده باشند بهتر به نتیجه برسیم

مثلا یه تاپیک مخصوص فیشینگ
یکی مخصوص کرکرها
یکی کیلاگر ها
.
.
.

جا داره منم یه توضیح کوچیک در مورد کیلاگرها بدم: کیلاگرها در حالت عادی در اختیار همه قرار دارن اما استفاده مناسبی ندارن و حتی یک جوجه هکرم میتونه ازشون استفاده کنه اما کاملا تابلوه

کیلاگرها زمانی مفیدند که به نرم افزارهای دیگه چسبیده باشند و بدون اطلاع مخاطب روی سیستمش نصب بشند ((ایشالا فرصت شد یه فیلم میگیرم و تو یه تاپیک مخصوص قرار میدم ))

فقط خواهشی که دارم از مطالبی که اینجا گذاشته میشه سو استفاده نشه
قبلا از همکاری دوستان متشکریم