روش های به دست آوردن Password
تعدادي از معروف ترين و متداول ترين روشهاي بدست آوردن كلمات عبور :
1- استفاده از صفحه هات قلابي Fake Page
2- استفاده از بقاياي كار كاربر
3- حدس و تست كلمات عبور
4- مهندسي اجتماعي
5- استفاده از Trojan ها
6- استفاده از Key Loger ها
7- استفاده از نرم افزار هاي Spy Software
....
1- استفاده از صفحه هات قلابي Fake Page :
اين روش به راحتي برروي كاربران تازه كار جواب مي دهد و روش كار به اين شكل ميباشد كه به طور مثال يك صفحه همانند صفحه چك كردن ايميل هاي ياهو mail.yahoo.com ايجاد كنيد. سپس به كاربر يا شخص مورد نظر آدرس صفحه قلابي خود را مي دهيد و كاربر با ديدن اين صفحه به اشتباه فكر ميكند بايد ID و پسورد خورد را وارد كند. خب حدس بقيه ماجرا زياد سخت نيست ، ID و پسورد كاربر كه در صفحه قلابي شما وارد شده است براي شما ميل ميشود!! البته براي اينكه كاربر را مشتاق تر كنيد براي انجام اين كار بايد يك سناريو بچينيد ، مثلا :
فلاني يكي از دوستام دادشش به ياهو پول داده و يا قرار داد بسته و ميتونه به هر كسي كه بخواهد فضايي بيشتر از 4 مگا بايت بابات ايميل بده مثلا 4 مگابايت تو رو ميكنه 6 مگابايت و.. و طرف مقابل هم ... (بقيه سناريو رو خودتون درست كنيد...)
البته لازم به ذكر هست كه بجز صفحه هاي قلابي ميشه از نرم افزارهاي قلابي مثل Yahoo Messenger قلابي ، MSN Messenger قلابي و... استفاده كرد كار اين برنامه ها هم كه تعدادشان كم نيست ، به اين صورت است كه دقيقا مانند پيغام رسان ياهو اجرا ميشوند و كادر User ID / Password را به شما نمايش مي دهند و كاربر با وارد كردن كلمه عبور و شناسه خود و زدن دكمه Login در اصل شناسه را براي كاربري كه اين برنامه را كار گذاشته است فرستاده ميشود و ديگر اجرا نخواهد شد...
coolzero:روش توووپیه حواستون باشه تا جایی که میتونین سوتیهاتونو کم کنین مثلا اگه page رو با یه ادیتور مثل note pad باز کرد اطلاعات مشابه واقعی ببینه که شک نکنه
2- استفاده از بقاياي كار كاربر :
در اين روش شما ميتوانيد از بقاياي كار كاربر مانند Cooke ها (براي بدست آوردن كلمات عبور سايتها - ايميل ها و.. ) يا از Registry (براي بدست اوردن پسورد نرم افزارهايي مانند Yahoo - MSN - Out Look .. استفاده كنيد ،و يا از فايلهايي با قالب PWL در ويندوز هاي 95 ، 98 ، ME براي بدست آوردن نام كاربري و كلمه عبور اشتراك هاي اينترنتي (Acconut) استفاده كنيد.
در اين روش حتما يا شما بايد پشت سيستم قرباني بشينيد يا اينكه قرباني پشت سيستم شما نشسته و كار كند.
3- حدس و تست كلمات عبور :
اين روش به عنوان آخرين تير تركش استفاده ميشود ، اين روش بسيار وقت گير و در مواردي بدست آوردن كلمه عبور ممكن است سالها طول بكشد!!!
به طور مثال شما با دانستن ID يك شخص در Hotmail و با استفاده از يك ديكشنري كامل كه شامل چندين هزار كلمه عبور مي باشد يكي يكي ID مورد نظر را با كلمات عبور امتحان كنيد تا درست در بيايد البته براي اين كار برنامه هاي زيادي ساخته شده است ولي در نظر بگيريد كه Password يك نفر كلمه book باشد ، خب اين كلمه در ديكشنري كلمات عبور ما موجود ميباشد ولي اگر كلمه عبور شخص به صورت AK88#!P&9 باشد آيا اين كلمه حدس زدنش يا اينكه وجودش در ديكشنري تضمين ميشود؟!!!
** سرويس ياهو خيال همه را راحت كرده و ديگر از اين روش نمي توان در بدست آوردن كلمه عبور استفاده كرد !!!
coolzero: به این روش brute force میگن و هر چی ارتباط اینترنت سریعتر کامپیوتر سریعتر و ... کلا هرچی قدرت پردازش دستگاهتون بالاتر باشه راحت تر میشه اینکارو کرد البته چون دیکشنری برا کلمات فینگیلیش ( فارسی به انگلیسی) قوی وجود نداره ما یکم خیالمون راحته
t:4- مهندسي اجتماعي :
اگر خاطرتان باشد هنگامي كه در حال ساختن يك ID يا شناسه كاربري در ياهو يا هات ميل هستيم يك سري سوالات از ما پرسيده ميشود : نام - سال تولد - اولين مدرسه كه رفتيم - نام گربه يا سگ ... البته خيلي از كاربران به اين بخش الكي جواب داده و فقط پر ميكنند !!!
روش كار : به طور مثال در محيط چت با يك نفر صميمي مي شويد كم كم از اون اين سوالات را به صورتي كه شخص متوجه نشود و به نيت ما شك نكند از او مي پرسيد به طور مثال :
coolzero:مثالاش خیلی یخ بود
خودم مثال میزنم:زنگ میزنین به یه قسمت مثلا شرکت سپنتا :
سلام من فرخندگان هستم ( قبلا اسم یکی از مسوولانشو میدونین و صداشو تقلید کنین) احوال پرسی کنین و هرچی از وقایع شرکت میدونین رو کنین که اعتمادش چلب شه : مثل: حقوقارو آقای فلان گفتن فردا میریزن . قراره کارمندای جدید استخدام شه و ...
اعتماد که جلب شد:آقای تهرانی به من زنگ زدن گفتن سرور تحت یه attack سنگین قرار گرفته و اگر فلانش فلان بشه ( هرچی کلمات نامربوط تری استفاده کنین بهتره ) سایت از کار میوفته و مشترکین شاکی میشنو هی زنگ میزننو ما هم حوصله نداریمو ...

هر چه سریعتر پشت سیستم بشینین و این دستور رو اینجا وارد کنین ( مثلا کاری کنین یه پورت سوراخ براتون باز شه یا مثلا فایروال یه قسمتو خاموش کنین) بعدشم تشکر کنین و بگین همکاریشونو به مدیریت اطلاع میدین که ترفیع بگیره
t:
اینطوری خیلی راحت نفوذ کنین
5- استفاده از Trojan ها :
اسبهاي تروا يا تروجان ها برنامه هايي هستند كه در سيستم يك شخص يك راه نفوذ را ايجاد مي كنند و كنترل سيستم قرباني بسته به نوع تروجان در هنگام اتصال به اينترنت تا حدي به دست فرد هكر خواهد افتاد ! توجه داشته باشيد اين كنترل فقط در هنگامي كه فرد در داخل اينترنت مشغول كار است جواب مي دهد. و موثر است
كارهايي كه ميتوان به وسيله اسبهاي تروا انجام داد :
بدست آوردن كليه كلمات عبور مانند ( اشتراك هاي اينترنتي - ياهو ...) كنترل صفحه نمايش كاربر ، موس ، صفحه كليد قرباني ، ....
coolzero:بیشتر این نرم افزارها ;eylogger هم اضافه کردن و زمانی که کاربر تو اینترنت نباشه کاراشو یادداشت مبکنه و در اولین زمان اتصال به اینترنت اونارو به آدرس ایمیلی که داره mail میزنه
6- استفاده از Key Loger ها :
اين برنامه ها هم تا حدودي مانند Trojan ها عمل مي كنند به اين شكل كه هر حرفي كه با صفحه كليد تايپ شود توسط اين برنامه ها به فردي كه Key Loger را كار گذاشته است فرستاده مي شود.!
مانند : وارد كردن پسورد - متن چت و گفتگوهايي كه قرباني انجام داده ، آدرسهاي اينترنتي كه كاربر رفته است .....
coolzero:برای اینکه با keylogger نشه پسووردتونو درآورد میتونین کلمات عبوذتونو تو یه فایل متنی (قفل یادتون نره) ذخیره کنید و وقتی بهشون احتیاج داشتین copy paste کنین . این روش زمانی مفیده که میدونین key logger تو سیستمتونه ولی یا نمیتونین یا نمیخواین
از بین ببرینش
+ نوشته شده در شنبه ششم شهریور ۱۳۸۹ ساعت 13:5 توسط نویسنده
|