23/02/2021
হ্যাকিং ওয়েবসাইটের পদ্ধতি
1. এসকিউএল ইনজেকশন
প্রথমত, এসকিউএল ইঞ্জেকশনটি কী? এসকিউএল ইঞ্জেকশন হ'ল এক ধরণের সুরক্ষা শোষণ বা লুফোল যা কোনও আক্রমণকারী একটি ওয়েব ফর্মের মাধ্যমে এসকিউএল কোডটিকে "ইনজেকশন" দেয় বা এসকিউএল পরামিতিগুলির উপর ভিত্তি করে ইউআরএলগুলি ম্যানিপুলেট করে। এটি ওয়েব অ্যাপ্লিকেশনগুলি ব্যবহার করে যা ক্লায়েন্ট সরবরাহিত এসকিউএল কোয়েরি ব্যবহার করে। এসকিউএল ইঞ্জেকশনের প্রাথমিক ফর্মটি কোডটি ব্যবহারকারী-ইনপুট ভেরিয়েবলগুলিতে সরাসরি োকানো হয় যা এসকিউএল কমান্ডের সাথে সংযুক্ত হয় এবং সম্পাদিত হয়। একটি কম সরাসরি আক্রমণ ক্ষতিকারক কোডগুলিকে স্ট্রিংগুলিতে ইনজেক্ট করে যা টেবিলে সঞ্চয় করার জন্য বা মেটাডেটা হিসাবে নির্ধারিত। সঞ্চিত স্ট্রিংগুলি পরবর্তীকালে একটি গতিশীল এসকিউএল কমান্ডের সাথে সংযুক্ত করা হয় তখন দূষিত কোডটি কার্যকর করা হয়।
2. সাইট লিপি ক্রস
ক্রস সাইট স্ক্রিপ্টিং (এক্সএসএস) ঘটে যখন কোনও ব্যবহারকারী দূষিত ডেটা কোনও ওয়েবসাইটে প্রবেশ করে, যার ফলে অ্যাপ্লিকেশনটি এমন কিছু করতে বাধ্য করে যা এটি করার উদ্দেশ্যে নয়। এক্সএসএস আক্রমণ খুব জনপ্রিয় এবং এফবিআই, সিএনএন, ইবে, অ্যাপল, মাইক্রোসফ্ট এবং এওএল সহ কয়েকটি বৃহত্তম ওয়েবসাইট তাদের দ্বারা প্রভাবিত হয়েছে। এক্সএসএস আক্রমণগুলির জন্য সাধারণত দুর্বল কিছু ওয়েবসাইট বৈশিষ্ট্যগুলি হ'ল:
• অনুসন্ধান ইঞ্জিন
• লগইন ফর্ম
• মন্তব্য ক্ষেত্র
ক্রস-সাইট স্ক্রিপ্টিং গর্তগুলি হ'ল ওয়েব অ্যাপ্লিকেশন দুর্বলতা যা আক্রমণকারীদের আধুনিক ব্রাউজারগুলির দ্বারা ওয়েব সামগ্রীতে সাধারণত চাপানো ক্লায়েন্ট-সাইড সুরক্ষা ব্যবস্থা বাইপাস করতে দেয়। ওয়েব পৃষ্ঠাগুলিতে দূষিত স্ক্রিপ্টগুলি ইনজেকশনের উপায়গুলি আবিষ্কার করে, আক্রমণকারী সংবেদনশীল পৃষ্ঠার সামগ্রী, সেশন কুকিজ এবং ব্যবহারকারীর পক্ষে ব্রাউজার দ্বারা পরিচালিত বিভিন্ন ধরণের অন্যান্য তথ্যে উন্নত অ্যাক্সেস সুবিধা অর্জন করতে পারে। ক্রস-সাইট স্ক্রিপ্টিং আক্রমণগুলি কোড ইনজেকশনের একটি বিশেষ ক্ষেত্রে।
আমি এটি পরবর্তী হ্যাকিং ক্লাসগুলিতে বিস্তারিতভাবে ব্যাখ্যা করব, তাই পড়তে থাকুন।
৩. রিমোট ফাইল অন্তর্ভুক্তি
রিমোট ফাইল অন্তর্ভুক্তি ওয়েবসাইটগুলিতে প্রায়শই পাওয়া যায় এমন দুর্বলতা।
রিমোট ফাইল অন্তর্ভুক্তি (আরএফআই) তখন ঘটে যখন একটি রিমোট ফাইল, সাধারণত শেল (একটি দূরবর্তী ফাইলগুলি ব্রাউজ করার জন্য এবং কোনও সার্ভারে আপনার নিজস্ব কোড চালানোর জন্য একটি গ্রাফিক্যাল ইন্টারফেস) অন্তর্ভুক্ত থাকে যা হ্যাকারকে বর্তমান হিসাবে সার্ভার সাইড কমান্ড কার্যকর করতে দেয় allows ব্যবহারকারী লগ ইন এবং সার্ভারে ফাইল অ্যাক্সেস আছে। এই শক্তি দিয়ে হ্যাকার স্থানীয় ব্যবহার চালিয়ে যেতে পারে
তার সুবিধাগুলি আরও বাড়িয়ে এবং পুরো সিস্টেমটি দখল করতে কাজে লাগায়।
আরএফআই ওয়েবসাইটটিতে নিম্নলিখিত গুরুতর বিষয়গুলির দিকে পরিচালিত করতে পারে:
Server ওয়েব সার্ভারে কোড এক্সিকিউশন
The ক্লায়েন্ট-সাইডে জাভাস্ক্রিপ্টের মতো কোড সম্পাদন, যা ক্রস সাইট স্ক্রিপ্টিং (এক্সএসএস) এর মতো অন্যান্য আক্রমণে ডেকে আনতে পারে
Service পরিষেবা অস্বীকার (ডস)
• ডেটা চুরি / ম্যানিপুলেশন
৪. স্থানীয় ফাইল অন্তর্ভুক্ত
স্থানীয় ফাইল অন্তর্ভুক্তি (এলএফআই) হয় যখন আপনি ডিরেক্টরি ট্রান্সভার্সাল মাধ্যমে সার্ভারের মাধ্যমে ব্রাউজ করার ক্ষমতা অর্জন করেন। এলএফআই এর সর্বাধিক সাধারণ ব্যবহারগুলির মধ্যে একটি হল / ইত্যাদি / পাসডাব্লুডি ফাইলটি আবিষ্কার করা। এই ফাইলটিতে একটি লিনাক্স সিস্টেমের ব্যবহারকারীর তথ্য রয়েছে। আরএফআইয়ের জন্য আমি যেভাবে আলোচনা করেছি ঠিক তেমনভাবে হ্যাকাররা এলএফআইয়ের ঝুঁকিপূর্ণ সাইটগুলি খুঁজে পায়।
ধরা যাক যে কোনও হ্যাকার এর মত একটি দুর্বল সাইট খুঁজে পেয়েছিলেন, ডিরেক্টরি ট্রান্সভার্সালের মাধ্যমে তিনি তারপরে / ইত্যাদি / পাসডাব্লুডি ফাইলটিতে ব্রাউজ করার চেষ্টা করবেন:
# # #
ওয়েবসাইট হ্যাকিংয়ের পরবর্তী সিক্যুয়াল ক্লাসগুলিতে ব্যবহারিক ওয়েবসাইটের উদাহরণগুলির সাথে আমি এটি বিশদভাবে ব্যাখ্যা করব।
5. ডিডস অ্যাটাক
একে কেবলমাত্র সার্ভিস অ্যাটাকের বিতরণ অস্বীকার বলা হয়। একটি অস্বীকৃত-পরিষেবা আক্রমণ (ডিওএস আক্রমণ) বা বিতরণ অস্বীকৃত-অফ-সার্ভিস আক্রমণ (ডিডোএস অ্যাটাক) তার উদ্দেশ্যপ্রাপ্ত ব্যবহারকারীদের কাছে কম্পিউটার সংস্থান অনুপলব্ধ করার একটি প্রচেষ্টা। যদিও এটি চালিয়ে যাওয়ার উপায়, কোনও ডস আক্রমণের লক্ষ্য এবং উদ্দেশ্যগুলি পৃথক হতে পারে তবে এটি কোনও ব্যক্তি বা লোকের সমন্বিত প্রচেষ্টার সাথে অন্তর্ভুক্ত থাকে কোনও ইন্টারনেট সাইট বা পরিষেবা দক্ষতার সাথে বা মোটামুটি কার্যকরভাবে আটকাতে বা সাময়িকভাবে বা অনির্দিষ্টকালের জন্য। ডিডিওএস আক্রমণে আমরা কোনও ওয়েবসাইটের ব্যান্ডউইথ এবং সংস্থান গ্রহণ করি এবং এর বৈধ ব্যবহারকারীদের কাছে এগুলিকে অনুপলব্ধ করে তুলি।
6. বৈকল্পিকতা বর্ণনা করা
এই বিভাগটি নতুন নয়, এটি কেবল উপরের পাঁচটি বিভাগের সমন্বয়ে গঠিত, তবে আমি এটি আলাদাভাবে উল্লেখ করেছি কারণ বেশ কয়েকটি শোষণ রয়েছে যা পূর্বোক্ত বিভাগগুলিতে আচ্ছাদন করা যায় না। আমি উদাহরণ সহ তাদের পৃথকভাবে ব্যাখ্যা করব। এর পিছনে মূল ধারণাটি হ'ল ওয়েবসাইটটিতে দুর্বলতা সন্ধান করা এবং অ্যাডমিন বা মডারেটরের সুযোগ সুবিধা পাওয়ার জন্য এটি কাজে লাগানো যাতে আপনি সহজেই জিনিসগুলিতে হেরফের করতে পারেন।