آموزش های این وب سایت به صورت رایگان در دسترس است. اطلاعات بیشتر
بروز خطا
   [message]
اشتراک در سوال
رای ها
[dataList]

روش هک شدن مارکت ها و افزایش امنیت

119398  10 سال پیش  10 سال پیش
+4 0

سلام به همه برنامه نویسان گرامی

اخیرا گزارش هایی در سایت ها مبنی بر هک شدن کافه بازار ارایه شده است و اکانت ها به همراه پسورد در شبکه های اینترنتی ارایه شده است. من خودم برنامه نویسم و این مساله موجب کنجکاوی بنده شد و سناریوهایی برای هک بازار در ذهنم خطور کرد که در اینجا مطرح می کنم. شاید شما هم بتوانید در این زمینه راهکاری ارایه دهید تا بتوانیم تجربه ای کسب نماییم.

همانطور که می دانید فرایند عضو شدن و ریجستر شدن در کافه بازار ، مایکت ، پلازا ، پارس هاب ، چهارخونه ، کندو ، ایران اپس از طریق ایمیل انجام می شود و تنها اول مارکت هست که فرایند رجیستر شدن توسط شماره تلفن همراه انجام می شود و کد یکبار مصرف برای موبایل ارسال می شود.

بنابراین دو نوع فرایند رجیستر شدن وجود دارد یکی از طریق ایمیل و یکی از طریق شماره موبایل.

اما به راستی امنیت رجیستر شدن توسط کدام یک از این دو امنیت بیشتری دارند؟ من جواب خودم را در اینجا ارایه می دهم شما هم در این پست نظرات خودتون رو بیان کنید.

جواب من اینه که رجیستر شدن توسط ایمیل از امنیت کمی برخوردار است. چرا که شما اگر آدرس ایمیل را داشته باشید به راحتی با استفاده از نرم افزارهای خاص و کمی حوصله می توانید یا ایمیل را هک کنید و یا پسورد عضویت فرد را در مارکت بدست آورید و در اینجا کاربری که ایمیل آن در دسترس قرار می گیرد در هر محل و مکان مورد خطر قرار می گیرد.

اما فرایند رجیستری توسط شماره موبایل و دریافت کد یک بار مصرف که اعتبار آن 90 ثانیه است از امنیت بیشتری برخوردار است . هکر باید سیم کارت شما را داشته باشد و یا سیستمی طراحی کند که روی موبایل شما نصب شود و پیامک های شما را رصد نماید که این کار خیلی پیچیده است .

اگر به شبکه های اجتماعی متداول هم نگاه کنید تفاوت هایی را مشاهده می کنید. فرایند رجیستر شدن در وایبر ، تلگرام و .. از طریق تابید شماره موبایل است و هک ان ها کمتر امکان پذیر است اما فرایند رجیستر شدن از طریق اینستاگرام از طریق ایمیل است که بسیار امنیت پایین دارد.

اما حال بپردازیم به مساله هک شدن اکانت های کافه بازار:

نظر من اینه که اکانت ها کرک شده اند و هک صورت نگرفته است. هک زمانی است که شما مستقیم اطلاعات سرور کافه بازار را بدست می اورید که این امر به دلیل پروتکل های امنیتی به کار رفته نسبتا غیر ممکن است. بنابراین در اینجا هکرها اکانت کاربران را کرک کرده و پسورد آن ها را بدست آورده اند و هک انجام نکرفته و تنها کرک انجام شده است.

حال به این مسله بپردازیم که چگونه اکانت ها کرک شده اند:

برای کرک ایمیل ها شما باید دو گام بردارید:

اول بدست آوردن ایمیل کاربرانی که عضو کافه بازار هستند.

دوم استفاده از نرم افزارهای خاص کرک

چگونه ایمیل کاربران کافه بازار بدست می اید :

همانطور که شما توسعه دهنده ها می دانید ما در پنل خودمان به هیچ عنوان به اطلاعات ایمیل مشتریان دسترسی نداریم و تنها شماره توکن برای ما در پنل درج می شود . کافه بازار نهایت تلاش خود را دارد تا ایمیل کاربران کافه بازار پنهان بماند چون از مسایل امنیتی ان آگاه است و از مسایل فاش شدن این اکانت ها و ضرر آن برای اعتبار کافه بازار اگاه است . اگر دقت کرده باشید در ایمیلهای نظرات همواره این جمله را می نویسد که ما ایمیل شما را به هیچ عنوان در اختیار توسعه دهنده قرار نداده ایم و اگر به طور مستقیم به ایمیل جواب دهید ایمیل شما برای توسعه دهنده ارسال می شود. پس تمام تلاش خود را دارد که ایمیل های کاربرانش مخفی باشد.

هکرها برای بدست آوردن ایمیل استراتژی های خاصی دارند : اغلب کاربران یک ایمیل دارند و با همان ایمیل در هر جایی و در هر مکانی ثبت نام می کنند مثلا کاربرانی که با این ایمیل در کافه بازار عضو هستند با همان ایمیل و گاها با همان پسورد در مایکت ، ایران اپس و ... عضو هستند. پس این یک امتیاز برای مارکت های رقیب است تا بر ضد دیگری دست به اقدام بزند. روش دیگر هم برنامه هایی است که برای شارژر و غیره در کافه بازار منتشر شده اند و برای دادن برخی امکانات و ثبت نام ایمیل کاربر را دریافت می کنند و در سرور خود ذخیره می کنند. اخیرا برخی تبلیغات عدد کاربر را به صفحه شرکت هایی هدایت می کند که شرکت در همان ورود به کاربر با پیغامی میگه که برای دسترسی به اخرین اطلاعات لطفا ایمیل خود را وارد کنید. مثل .... و یا ... و ... غیره. پس کاربران عادی هم که مشتاق هستند ایمیل خود را در آن وارد می کنند.

پس تا اینجا ایمیل هایی بدست آمد که هنوز مشخص نیست آیا فرد با این ایمیل در کافه بازار عضو هست یا خیر. به نظر شما چطوری می توان تشخیص داد ؟

خیلی ساده هست . شما کافه بازار را نصب می کنید سپس به قسمت ثبت نام می روید . ایمیل در دست را وارد می کنید و درخواست عضویت می دهید اگر ایمیل وارد شده قبلا در کافه بازار عضو باشد پیغام این ایمیل موجود است می دهد. پس ایمیلی که شما دارید معتبر است. به این ترتیب ایمیل های معتبر از غیر معتبر شناخته می شود.

حال گام دوم مطرح است : یعنی پسورد عضویت :

پسورد عضویت را با کمک نرم افزار ... می توان کرک کرد و یا اول ایمل را هک کرد و درخواست رمز جدید ارسال نمود و یا اگر مارکت رقیب باشد می تواند از پسورد مشابه عضویت استفاده نماید.

نظر شما در بهبود این مطلب خیلی مفید است

با تشکر

 

 

+1 0
اینطور که شما میگید برای توسعه دهنده ها یک راه ساده وجود داره اونم اینه که ایمیل کافه بازار با ایمیل ثبت نام در جاهای دیگه متفاوت باشه یا بهتر یگم ایمیلی که از طریقش عملیات های مالی انجام میشه با ایمیل ثبت نام در فروم ها و سایت ها از هم جدا باشه . البته همونطور که همه میدونند هر کاری که انجام بدیم نمیشه امنیت رو 100 درصد تضمین کرد (10 سال پیش)
+1 0
امیر گرامی تشکر از نظر شما. اون که آره حتما باید ایمیل های ثبت نام به عنوان توسعه دهنده و ایمیل های پشتیبانی از برنامه یا ایمیل ثبت نامی در جاهای دیگه متفاوت باشه. تجربه شخصی خودم را می گیم که شاید توسعه دهنده ها در این مطلب بیشتر دقت کنند تا احیانا با مشکل مواجه نشوند. من با ایمیل اصلیم در بازار ثبت نام کرده ام و ایمیل پشتیبانی از برنامه هام متفاوت است. تقریبا هر چند وقت یک بار از طرف بازار به ایمیل پشتیبانیم پیام میاد که شما درخواست رمز جدید نموده اید و رمز جدید شما این است. خوب من شک می کنم و میگم که من اصلا درخواست پسورد جدید نداده ام. پس یک نفر ایمیل من رو در قسمت رجیستری وارد کرده و درخواست را ارسال کرده است و یا همان ایمیل که در قسمت پشتیبانی برنامه ها وارد کردم پیغام رجیستری از طرف اینستاگرام میاد که من اصل با اون عضویت ندارم. اما بحث بالایی من چیز دیگریست و مربوط به توسعه دهندگان نیست و مربوط به مارکت هاست که باید سیستم رجیسترشون رو تقویت کنند. لطفان مطلب پست بعدی را بخونید تا بیشتر با سناریو های سو استفاده از ایمیل رجیستری اشنا شوید. (10 سال پیش)
+1 0
یعنی هک کردن Gmail و YahooMail فقط حوصله و نرم افزار خاص میخواد؟ (10 سال پیش)
+1 0
نصرتی گرامی برای هک ایمیل نرم افزارهای خاصی وجود داره اگه در اینترنت "هک ایمیل" رو سرج کنی متوجه می شوی. یکی از روش های هک ایمیل ، بکترک است که توسط نرم افزار hydra انجام میشه. اموزش هاش هم در اینترنت به صورت ویدیویی است که لینک اون را اگه خواستید می گذارم ولی مسئولیتش با خودتونه. (10 سال پیش)
+1 0
نه نزارید، فقط برام تعجب آور بود که امنیت این سرویس ها اینقدر پایین باشه. (10 سال پیش)
0 0
خدمت شما عرض کنم علت امنیت پایین این سرویس ها استفاده از ایمیل جهت تایید هویت است . ایمیلی که خود برای تایید هویت خود نیاز به تایید از طریق موبایل جهت ساخته شدن داره . برای ساختن جی میل و یاهو نیاز به وارد کردن شماره تلفن و دریافت و ارسال کد تایید است به عبارتی یاهو و گوگل از خلا امنیتی ایمیل ها اگاه است و برای تایید هویت آن شماره موبایل و کد تایید می خواهد. حال اپ استورها تایید امنیت را بر اساس ادرس ایمیل قرار داده اند، ایمیلی که خودش به دلایل امنیتی باید از طریق موبایل تایید شود. اگر سامانه اینترنتی بانکی داشته باشید متوجه می شوید که بانک برای تایید هویت هرگز از ایمیل استفاده نمی کند و شما اگر رمز خود را فراموش کرده باشید قادر به درخواست انلاین نیستید. همینطور سایت های آموزش و سنجش برای داوطلب کد پرونده اختصاص داده و هرگز شما با ایمیل تایید هویت نمی شوید. (10 سال پیش)
0 0
دوستان اگر موافقید کمپینی جهت حمایت از برنامه و بازی های با کیفیت ایرانی و شرح مشکلات کاربران و توسعه دهندگان در شبکه های اجتماعی ایجاد کنیم تا شاید تحولی در مارکت ها و برنامه نویسان موبایل ایجاد بشه :) (10 سال پیش)
0 0
✅عضویت در کانال کمپین مقاومت✅ لینک ������کمپینی برای حمایت از بازی و برنامه های خوب و با کیفیت ایرانی و شرح مشکلات کاربران و توسعه دهندگان در مارکت ها...������ به امید تحولی نو در برنامه نویسی و بازی سازی موبایل و مارکت ها لطفا ما را در این امر حمایت کنید و در همه جا اطلاع رسانی کنید لینک (10 سال پیش)
 برای این سوال 1 پاسخ وجود دارد.
پاسخ به سوال 
119398  10 سال پیش
0 0

سناریو سو استفاده از رجیستری ایمیل بدون دانش هک جهت ضربه زدن به مارکت رقیب

در مطلب قبل بحث رجیستری ایمیل و تلفن رو بیان کردم. در ان اشاره شد که چگونه هک اکانت های ایمیل می تواند وجه یک مارکت را خراب نماید. اما ممکنه شما بپرسید کار هک بسیار پیچیده و زمان بر است و کمتر کسی به سوی چنین کاری می رود. در این پست من سناریویی رو برای شما طراحی می کنم که بدون دانش هک هم مارکت با سیستم رجیستری ایمیل مورد خطر برای خودش است.

فرض کنید مارکت ایکس و مارکت وای با هم رقابت دارند . در دنیای امروز یکی از روش های جلب کاربر خراب کردن وجه مارکت دیگری جهت سوق دادن کاربران به مارکت خود است . در رسانه های امروزی خیلی این موارد به وفور یافت می شود که فلان شرکت برای تخریب فلان شرکت دست به اقدامات متنوع انجام می دهد.

حال فرض کنید که صاحب مارکت ایکس قصد تخریب مارکت وای را دارید و به شما می گوید مارکت وای از سیستم رجیستری ایمیل استفاده می کند اگر توانستید مثلا 100 اکانت را هک کنید تا انها را در شبکه های اجتماعی پخش کند و سیستم امنیتی انها را زیر سوال ببرد به شما مبلغ دو میلیون می دهد . شما چه راهکاری را طی می کنید.؟؟ساده ترین راه کدام است؟؟

لطفا راهکارهای خود را با توجه به پست قبل و مشکل و حفره ای که در سیستم رجیستری ایمیل وجود در این جا درج کنید . من هم در پست بعد راهکاری را ارایه خواهم داد که با کمترین زمان و بیشترین بازده می توانید این کار را در ظرف یک روز انجام دهید. تا نا مطمین بودن سیستم رجیستری توسط ایمیل را کاملا متوجه شوید .

منتظر راه حل های شما هستم.


پاسخگویی و مشاهده پاسخ های این سوال تنها برای اعضای ویژه سایت امکان پذیر است .
چنانچه تمایل دارید به همه بخش ها دسترسی داشته باشید میتوانید از این بخش لایسنس این آموزش را خریداری نمایید .