روش هک شدن مارکت ها و افزایش امنیت
سلام به همه برنامه نویسان گرامی
اخیرا گزارش هایی در سایت ها مبنی بر هک شدن کافه بازار ارایه شده است و اکانت ها به همراه پسورد در شبکه های اینترنتی ارایه شده است. من خودم برنامه نویسم و این مساله موجب کنجکاوی بنده شد و سناریوهایی برای هک بازار در ذهنم خطور کرد که در اینجا مطرح می کنم. شاید شما هم بتوانید در این زمینه راهکاری ارایه دهید تا بتوانیم تجربه ای کسب نماییم.
همانطور که می دانید فرایند عضو شدن و ریجستر شدن در کافه بازار ، مایکت ، پلازا ، پارس هاب ، چهارخونه ، کندو ، ایران اپس از طریق ایمیل انجام می شود و تنها اول مارکت هست که فرایند رجیستر شدن توسط شماره تلفن همراه انجام می شود و کد یکبار مصرف برای موبایل ارسال می شود.
بنابراین دو نوع فرایند رجیستر شدن وجود دارد یکی از طریق ایمیل و یکی از طریق شماره موبایل.
اما به راستی امنیت رجیستر شدن توسط کدام یک از این دو امنیت بیشتری دارند؟ من جواب خودم را در اینجا ارایه می دهم شما هم در این پست نظرات خودتون رو بیان کنید.
جواب من اینه که رجیستر شدن توسط ایمیل از امنیت کمی برخوردار است. چرا که شما اگر آدرس ایمیل را داشته باشید به راحتی با استفاده از نرم افزارهای خاص و کمی حوصله می توانید یا ایمیل را هک کنید و یا پسورد عضویت فرد را در مارکت بدست آورید و در اینجا کاربری که ایمیل آن در دسترس قرار می گیرد در هر محل و مکان مورد خطر قرار می گیرد.
اما فرایند رجیستری توسط شماره موبایل و دریافت کد یک بار مصرف که اعتبار آن 90 ثانیه است از امنیت بیشتری برخوردار است . هکر باید سیم کارت شما را داشته باشد و یا سیستمی طراحی کند که روی موبایل شما نصب شود و پیامک های شما را رصد نماید که این کار خیلی پیچیده است .
اگر به شبکه های اجتماعی متداول هم نگاه کنید تفاوت هایی را مشاهده می کنید. فرایند رجیستر شدن در وایبر ، تلگرام و .. از طریق تابید شماره موبایل است و هک ان ها کمتر امکان پذیر است اما فرایند رجیستر شدن از طریق اینستاگرام از طریق ایمیل است که بسیار امنیت پایین دارد.
اما حال بپردازیم به مساله هک شدن اکانت های کافه بازار:
نظر من اینه که اکانت ها کرک شده اند و هک صورت نگرفته است. هک زمانی است که شما مستقیم اطلاعات سرور کافه بازار را بدست می اورید که این امر به دلیل پروتکل های امنیتی به کار رفته نسبتا غیر ممکن است. بنابراین در اینجا هکرها اکانت کاربران را کرک کرده و پسورد آن ها را بدست آورده اند و هک انجام نکرفته و تنها کرک انجام شده است.
حال به این مسله بپردازیم که چگونه اکانت ها کرک شده اند:
برای کرک ایمیل ها شما باید دو گام بردارید:
اول بدست آوردن ایمیل کاربرانی که عضو کافه بازار هستند.
دوم استفاده از نرم افزارهای خاص کرک
چگونه ایمیل کاربران کافه بازار بدست می اید :
همانطور که شما توسعه دهنده ها می دانید ما در پنل خودمان به هیچ عنوان به اطلاعات ایمیل مشتریان دسترسی نداریم و تنها شماره توکن برای ما در پنل درج می شود . کافه بازار نهایت تلاش خود را دارد تا ایمیل کاربران کافه بازار پنهان بماند چون از مسایل امنیتی ان آگاه است و از مسایل فاش شدن این اکانت ها و ضرر آن برای اعتبار کافه بازار اگاه است . اگر دقت کرده باشید در ایمیلهای نظرات همواره این جمله را می نویسد که ما ایمیل شما را به هیچ عنوان در اختیار توسعه دهنده قرار نداده ایم و اگر به طور مستقیم به ایمیل جواب دهید ایمیل شما برای توسعه دهنده ارسال می شود. پس تمام تلاش خود را دارد که ایمیل های کاربرانش مخفی باشد.
هکرها برای بدست آوردن ایمیل استراتژی های خاصی دارند : اغلب کاربران یک ایمیل دارند و با همان ایمیل در هر جایی و در هر مکانی ثبت نام می کنند مثلا کاربرانی که با این ایمیل در کافه بازار عضو هستند با همان ایمیل و گاها با همان پسورد در مایکت ، ایران اپس و ... عضو هستند. پس این یک امتیاز برای مارکت های رقیب است تا بر ضد دیگری دست به اقدام بزند. روش دیگر هم برنامه هایی است که برای شارژر و غیره در کافه بازار منتشر شده اند و برای دادن برخی امکانات و ثبت نام ایمیل کاربر را دریافت می کنند و در سرور خود ذخیره می کنند. اخیرا برخی تبلیغات عدد کاربر را به صفحه شرکت هایی هدایت می کند که شرکت در همان ورود به کاربر با پیغامی میگه که برای دسترسی به اخرین اطلاعات لطفا ایمیل خود را وارد کنید. مثل .... و یا ... و ... غیره. پس کاربران عادی هم که مشتاق هستند ایمیل خود را در آن وارد می کنند.
پس تا اینجا ایمیل هایی بدست آمد که هنوز مشخص نیست آیا فرد با این ایمیل در کافه بازار عضو هست یا خیر. به نظر شما چطوری می توان تشخیص داد ؟
خیلی ساده هست . شما کافه بازار را نصب می کنید سپس به قسمت ثبت نام می روید . ایمیل در دست را وارد می کنید و درخواست عضویت می دهید اگر ایمیل وارد شده قبلا در کافه بازار عضو باشد پیغام این ایمیل موجود است می دهد. پس ایمیلی که شما دارید معتبر است. به این ترتیب ایمیل های معتبر از غیر معتبر شناخته می شود.
حال گام دوم مطرح است : یعنی پسورد عضویت :
پسورد عضویت را با کمک نرم افزار ... می توان کرک کرد و یا اول ایمل را هک کرد و درخواست رمز جدید ارسال نمود و یا اگر مارکت رقیب باشد می تواند از پسورد مشابه عضویت استفاده نماید.
نظر شما در بهبود این مطلب خیلی مفید است
با تشکر
سناریو سو استفاده از رجیستری ایمیل بدون دانش هک جهت ضربه زدن به مارکت رقیب
در مطلب قبل بحث رجیستری ایمیل و تلفن رو بیان کردم. در ان اشاره شد که چگونه هک اکانت های ایمیل می تواند وجه یک مارکت را خراب نماید. اما ممکنه شما بپرسید کار هک بسیار پیچیده و زمان بر است و کمتر کسی به سوی چنین کاری می رود. در این پست من سناریویی رو برای شما طراحی می کنم که بدون دانش هک هم مارکت با سیستم رجیستری ایمیل مورد خطر برای خودش است.
فرض کنید مارکت ایکس و مارکت وای با هم رقابت دارند . در دنیای امروز یکی از روش های جلب کاربر خراب کردن وجه مارکت دیگری جهت سوق دادن کاربران به مارکت خود است . در رسانه های امروزی خیلی این موارد به وفور یافت می شود که فلان شرکت برای تخریب فلان شرکت دست به اقدامات متنوع انجام می دهد.
حال فرض کنید که صاحب مارکت ایکس قصد تخریب مارکت وای را دارید و به شما می گوید مارکت وای از سیستم رجیستری ایمیل استفاده می کند اگر توانستید مثلا 100 اکانت را هک کنید تا انها را در شبکه های اجتماعی پخش کند و سیستم امنیتی انها را زیر سوال ببرد به شما مبلغ دو میلیون می دهد . شما چه راهکاری را طی می کنید.؟؟ساده ترین راه کدام است؟؟
لطفا راهکارهای خود را با توجه به پست قبل و مشکل و حفره ای که در سیستم رجیستری ایمیل وجود در این جا درج کنید . من هم در پست بعد راهکاری را ارایه خواهم داد که با کمترین زمان و بیشترین بازده می توانید این کار را در ظرف یک روز انجام دهید. تا نا مطمین بودن سیستم رجیستری توسط ایمیل را کاملا متوجه شوید .
منتظر راه حل های شما هستم.
پاسخگویی و مشاهده پاسخ های این سوال تنها برای اعضای ویژه سایت امکان پذیر است .
چنانچه تمایل دارید به همه بخش ها دسترسی داشته باشید میتوانید از این بخش لایسنس این آموزش را خریداری نمایید .