سلام دوستان
می خواستم بدونم چرا سیستم مدیریت محتوا جوملا خیلی آسون هک میشه؟
لطفا بگید چطوری هک میشه و راه مقابلش چیه؟
آخه من یه سایت با جوملا پیاده کردم، که هک شد، با پشتیبانی هاست صحبت کردم گفتن به ما هیچ ربطی نداره
نمایش نسخه قابل چاپ
سلام دوستان
می خواستم بدونم چرا سیستم مدیریت محتوا جوملا خیلی آسون هک میشه؟
لطفا بگید چطوری هک میشه و راه مقابلش چیه؟
آخه من یه سایت با جوملا پیاده کردم، که هک شد، با پشتیبانی هاست صحبت کردم گفتن به ما هیچ ربطی نداره
تو گوگل بنویسید
joomla exploit
تا ببینید چرا هک میشه
افزونه های کم امنیت و ضعف های امنیتی در برخی ورژن های جوملا علتشه.
دوست عزیز شما اگه از آخرین نسخه های جوملا و افزونه های اصلی و معتبر استفاده کنی هک نمیشید
بنده خودم بالای 200 سایت جوملایی راه اندازی کردم و مدیریت میکنم تا الان 2 مورد هک داشتم که هر دو بخاطر عدم بروزرسانی بوده
این طور دوستان میگن از طریق اکسپلویت روی باگ های جوملا که به دلیل عدم آپدیت جوملا و افزونه های غیر معتبر می باشد
البته فکر کنم روی سایت Cloudflare.com
دامین خودم رو اضافه کنم و دی ان اس سایت Cloudflare رو دامین ست کنم.تا سایت توسط سرور Cloudflare به صورت غیر مستقم به دست کاربر برسه
و همچنین دسترسی مستقیم هکرها به سایت برای ارسال اکسپلویت به جوملا بسته میشه
البته این راهو کامل تست نکردم فعلا فرضیه خودمه. نمی دونم تاثیر داره یا نه
لطفا دوستان راه های دیگه جلوگیری از دسترسی هکر ها به جوملا رو هم ذکر کنید
آموزش های زیادی برای حفظ امنیت جوملا وجود داره
اما پیشنهاد میکنم افزونه های کد شده که بصورت رایگان منتشر میشن رو نصب نکنید مخصوصا اگر از منابع روسی و عربی باشه
روی پوشه مدیریت پسورد بزارید ، سطح دسترسی رو رعات کنید
آی دی یوزر اصلی مدیریت رو عوض کنید
پیشوند جداول دیتابیس رو هم تغییر بدید و به سایت های پشتیبان جوملا در ایران هم اطمینان نکنید ( البته 2 منبع معتبر وجود داره ) جومفا و joomlafarsi.com
اونطور که شما میفرمایید نیست
اگر به این راحتی که شما می فرمایید هک بشه که الان ....
شایدم از طریق هاست زده
ممنون عزیز درست میگی
احتمالا هاست آلوده شده
تو متن دیفیس صفحه اصلی سایت زده بود که توسط ویروس تیم ما هک شده
شاید هم توسط روبات هک شده
مثلا از طریق سرچ گوگل یه متن یا یه لینک که تو سیستم مدیریت ثابت هست رو سرچ می کنه، بعد اینکه هدف پیدا شد به طور خودکار کارشو می کنن
---------- Post added at 08:29 PM ---------- Previous post was at 08:25 PM ----------
جناب m.e
دمت گرم لینک که دادی خیلی مفیده، یه دنیا تشکر!!!!
---------- Post added at 08:38 PM ---------- Previous post was at 08:29 PM ----------
دوستان هرچی دارید، رو کنید؟
از هسته که کم میخوره بیشتر از ماژول هاش و کامپونتش می خوره .... خود هسته موردی نداره :">
هر کی گفته جک گفته !
دوست عزیز سوالت کلا ببخشیدا بی مورد بود از اصل
خودت می گی مثل آب خوردت بعد آموزش می خوای ؟خوب مگه آب خوردن نیست هک کن دیگه
سایت های خبری ایران با جوملا طراحی می شه !
هر سایتی از پلاگین یا افزونه هایی استفاده کنه که رایگان باشه و نا معتبر هکش راحته
صدا سیما رو هک کن برنامه بــ روز جوملا 1.5 هست
بستگی به خیلی چیز ها داره سرور افزونه های
مخصوصا هک ها از سمت پلاگین های سیستمی هستند
من خودم برنامه نویس حوملا هستم Egolt.com
برخی افزونه های MVC نیستند هک راحته درسته ولی وردپرس دیتالایف نیوک هر کدوم چندین بار هک شدند حتی آموزش هک نیوک هم خودم گذاشته بودم تو نیوک مشهد از editor بودش هکش
دلیل داره بگیم هکش راحته ؟! سوالت نسنجیده بود
معذرت تند رفتم :104:
بنده از سال 87 طراحی وب می کنم و صدها وب سایت طراحی کردم و یکبار هم سایتهای جوملایی بنده هک نشده اند
شما در خونه رو باز میگذارید و برای چند روز میرید به مسافرت و وقتی برمیگردید میبینید خونه رو *** جمع کرده برده
حالا اگه بگید خونه مون امنیت نداره سن شما اشتباهه
یا اگر بگید ***ه ماهر و حرفه ای بوده سخن شما اشتباهه
شما اگر در رو میبستید و از یه قفل خوب استفاده میکردید احتمال اینکه ***ی بتونه از طریق در به خانه وارد شه بسیار کاهش میافت
:-)) بهتر از سرور مناسب استفاده کنید
و پلاگین های امن و مطمئن استفاده کنید
سلام
دوستان حتما این ویدئو رو روی YouTube ببینن
http://www.youtube.com/watch?v=GSDCOmi4mew
هکره با وارد کردن یه کوتیشن تو یه تکست باکس، ریست پسورد ادمین رو فعال می کنه و پسورد دلخواهشو وارد می کنه بعد با همون پسورد میره تو ادمین جوملا و فایل شل رو آپلود و...
تا دلتون بخواد فیلم دیگه هم از هک جوملا هست می تونید ببینید
حالا بعضی دوستان خالی می بندند که ما تو عمرم جوملامون هک نشده
به خاطر همین میگم جوملا چرا مثل آب خوردن هک میشه؟
این فیلم رو من بعد از زدن تاپیک پیداکردم.این ویدئو هم سند ادعای من
حالا من تو این تاپیک بگم من اوبامام ، یعنی حتما اوبامام،نه داش گلم
شنونده باید عاقل باشه
آدم باید برای پیشرفت، حقیقتو باید درک کنه، نه به تعصبات غلطت خودش و دیگران پای بند باشه
از دوستانی که تو این تاپیک با راهنمایی هاشون راه امن کردن جوملا رو گفتن. کمال تشکر دارم.
دوست عزیز برای من *****ه می تونی بگی جوملا چند بوده ؟1.5 بوده ؟ ویدئو مال چه سالی بوده ؟روی لوکال بوده یا سرور ؟اگه اینجوره این سایت صدا و سیما ببینم با این روش هکش می کنی ؟به روز
کمکت هم کنم جوملا 1.5 هست
نیوک با یک آپلود راحت هک شد وردپرس که نگو تعطیله
سلام من هکر نیستم.چند بار بگم:102:
اگه هکر بودم.سایتم هک نمیشد. چون یه *** نمی تونه از یه *** دیگه ***ی کنه.مگر شاه ***!
جوملا و وردپرس که بهتربن گزینه برای جوجه هکر هاست
خلاصه همشون یه پخ هستن.
آخه هر سایتی رو هکر ها هک نمی کنن. حداقل باید ارزش یک دقیق وقت گذاشتن برای هک رو داشته باشه
این دلیل بر این نمیشه که اون سایت ایمنه و هکر ها نتونستن هک کنن.چون ارزش هک نداشته
اگه جوملای ایمن هست دلیلش اینه که طراحش، هسته و اجزا جوملا رو ویرایش کرده یعنی نسخش شخصیه
مثلا e107 نصب به جوملا و وردپرس ایمن تره.نظر من اینه که باگ هاش در نیومده
چون در حال رشده، و سایت های e107 نصبت به جوملا و وردپرس کمتره.تا ارزش هک رو داشته باشه
چون طراح های سیستم های مدیریت محتوا طراح و برنامه نویس وب هستن
نه مهندس نرم افزار، که سطح برنامه نویسیشون سیستمی باشه و بتونن امنیت رو هم کنترل کنن
:-))) اشتباه گفتی دیگه اگه مال جوجه هکر ها بود سایت اوباما رو جوملا نبود سایت مک دونالد عربستان رو جوملا نبود
بهتر سایت جوملا یک سری بزنید تا ببینید کدام شرکت های غول دارند از جوملا استفاده می کنند
Joomla!
نه عزیزم
سیستمی که کل دنیا روش کار می کنه کم نیست یکم فکر کن اگه انقدر راحت هک می شد که الان کلا نابودش شده بود مثل نیوک وردپرس دیتالایف البته سیستم های خوبی هستند ولی جهانی نیستند:68:
---------- Post added at 11:51 AM ---------- Previous post was at 11:50 AM ----------
مگه نمی گی آموزش و دیدی هک کن مثل همون دیگه !
---------- Post added at 11:52 AM ---------- Previous post was at 11:51 AM ----------
سلام من هکر نیستم.چند بار بگم:102:
اگه هکر بودم.سایتم هک نمیشد. چون یه *** نمی تونه از یه *** دیگه ***ی کنه.مگر شاه ***!
جوملا و وردپرس که بهتربن گزینه برای جوجه هکر هاست
خلاصه همشون یه پخ هستن.
آخه هر سایتی رو هکر ها هک نمی کنن. حداقل باید ارزش یک دقیق وقت گذاشتن برای هک رو داشته باشه
این دلیل بر این نمیشه که اون سایت ایمنه و هکر ها نتونستن هک کنن.چون ارزش هک نداشته
اگه جوملای ایمن هست دلیلش اینه که طراحش، هسته و اجزا جوملا رو ویرایش کرده یعنی نسخش شخصیه
مثلا e107 نصب به جوملا و وردپرس ایمن تره.نظر من اینه که باگ هاش در نیومده
چون در حال رشده، و سایت های e107 نصبت به جوملا و وردپرس کمتره.تا ارزش هک رو داشته باشه
چون طراح های سیستم های مدیریت محتوا طراح و برنامه نویس وب هستن
نه مهندس نرم افزار، که سطح برنامه نویسیشون سیستمی باشه و بتونن امنیت رو هم کنترل کنن
[/B][/SIZE][/QUOTE]
هکر نیستی ولی می گی کار جوجه هاست بهتر اینجا رو نگاه کنی هک و امنیت - میکرو بلاگ طراحان وب ایران
اگه هر کس می خواست بدونه که هکر ها چه جوری هک می کنن
الان دیگه هکری وجود نداشت
---------- Post added at 11:02 AM ---------- Previous post was at 10:55 AM ----------
این دلیل نمیشه که سایت شرکت های غول رو با جوملا زدن.پس حتما جوملا بهترین
همه از اینترنت اکسپلورر استفاده می کنن، پس بهترین مرورگر هست
آمار ها هم میگه که بیشتربن استفاده رو داره.پس بهترینه؟ این نشد دلیل اصلی
حقیقت یه چیز دیگس. حالا آدم هی خودشو براش بکشه که این بهترینه
مگه آیه قران که اینو گفته. و همه هم قبول داشته باشیم
این ها ربطی به قضیه نداره چون طراح این سایت ها از صفر تا 100 هسته جوملاشون رو دستکاری کردن. هک هم واردن.و سرور امن دارن.
امنیت سایت رو به 90 درصد رسوندن
کی گفته؟الان کروم اول دوست من
اگه سوال از من می کنی می گم بله اگه خوب نبود نمی رفت یک شرکتی مثل hotpizza یا macdonals
---------- Post added at 12:07 PM ---------- Previous post was at 12:06 PM ----------
تعصبی نیست ولی می گه راحت هک می شه زود می اد :-))
در صورتی که خودت یکبارم روش کار نکردی
سایت شما هک شده از کجا معلوم مشکل رو سرورت نبوده ؟!
من چی می گم،
شما چی می گیدشما هنور درگیر اسم و آمار ها هستید.
گور بابای آمار و دیگران، هر چی میکشیم از جو فرهنگ قالبه که به آدم اجازه نمی ده که خودش باشه و راه درست رو پیدا کنه یه کاری می کنن که کنترل آدم تو دستشون باشه
شما به صورت مسئله فکر می کنید نه حقیقت مسئله من مشکلم تو نفهمیدن حقیقته
کسی که حرفه ای باشه راهشو بلده حالا دنیا هر چی می خواد بگه بگه
من هم می خوام بدونم حرفه ای ها چه راهی رو میرن.همین .
تو همه ای راه ها سود هست. چه خوب چه بد. اینو مطمئن باش
هر کی خوش مختاره چه راهی رو بره، نیازی به جنگ نیست
راه من یه چیزه دیگس.خداحافظ
تنها چيزابي كه باعث ميشه مديريت محتواي جوملا هك بشه ايناس
1. يا به روز رساني نكردي (يا از آخرين ورژن استفاده نكرده باشي)
2. يا اينكه از كامپونتت و ماژول هاي نامعتبر استفاده كردي
سي ام اس جوملا به اين سادگيا هك نميشه
خواستم بدونی فقط من 4 سال با نیوک کار کردم نیوک مشهد می تونی یوزرم هم اونجا سرچ کنی shamimi
اگر چیزی بود همونجا می موندم
الان هم گه رو جوملا هستم تعصبی ندارم هر سیستمی خوب باشه باهاش کار می کنم
آخه می گی آب خوردن خنده ام می گیره
بعد می گم هک کن مثل همون که دیدی تو فیلم می گی هکر نیستی <):)
خوش باشــــــــــــــــــــــ ـــــــــی
در اینکه که جوملا حرفه ای ترین سیستم مدیریت محتوا رو داره حرفی نیست.من خیلی دوستش دارم.خلاصه از نظر من عالیه
اما اما این امنیتش تو مخمه.
من نمی دونم این همه هکر الاف چرا شرکت های هاستینگ خارجی و داخلی اینارو استخدام نمی کنن
که نقاط ضعف رو شناسایی و از همین راه هم امنیت رو افزایش بدن هم از نظر تجاری از طریق هکر ها سود کنن. و همچنین هکر ها.
قانون کپی رایت نداریم.بعدش هم تحریمیم. پس هیچ مشکلی نداریم
تیم های هکر های دیگه تو ایران برای خودشون تیم و شرکت و میزیانی میزنن
تو هزار تا مجله هم ازشون محاصبه می کنن و دربارشون صحبت می کنن
تازه کلی هم افتخار می کنن که ما هکر هستیم.ازشون هم کلی تقدیر میشه
کی بهشون کار داره من که ندیدم با هکر ها تو ایران مشکلی داشته باشن.
با سلام دوست عزیز...
در مورد جوملا باید بگم که بحث امنیت فقط به اسکریپت بستگی نداره ! ...امنیت و کانفیگ سرور هم بسیار مهم هست. شرکت پشتیبان شما هم نمیاد به هیچ وجه زیر بار بره مگر اینکه شما با دلیل و سند اثبات کنید که مشکل از سرور اونها هست که بعید میدونم بتونید این کار رو بکنید.
به صورت کلی و دقیق هم میتونم بگم که هسته اصلی جوملا در صورت استفاده از اخرین نسخه و به روزرسانی ها دارای امنیت بسیار بالاهی هستش و در صورت استفاده از افزونه های نا معتبر (مطابق گفته دوستان دیگر) و یا غیر فعال نکردن افزونه هایی که در سایت استفاده نمی شوند، ممکن هست که مشکل ساز بشه.
در نهایت هم در مورد قسمتی که BOLD کردم بگم که دلیل استفاده از مرورگر IE (دلیل عمده) این هست که مرورگری هست که بر روی ویندوز به صورت پیش فرض نصب هست و اکثر کاربران به دلیل عدم داشتن دانش لازم و آشنایی با مرورگر های دیگر از همون استفاده می کنند. که البته مشکلی شبیه با این قضیه در مورد Windows Media Player پیش اومد که در پی شکایت نهادهایی در اتحادیه اروپا باعث جریمه سنگینی برای شرکت مایکروسافت و در تهایت عرضه نسخه های N از سیستم عامل ویندوز 7 شد.
موفق باشید.
HyperServer@
من با حرف شما موافقم.
تشکر
بیش از 3 میلیون وب سایت در دنیا از جوملا استفاده می کنند . همین و بس !
من می گم آمار دلیل بر خوب بودن یک چیز نیست
حالا شما بگید گوگل رو با جوملا زدن،این دلیل بر خوب بودن مطلق از هر جهت نیست.
در خوب بودن جوملا حرفی نیست.
جوملا برای من خوب و با ارزشه که دنباله ایمن کردنشم
من فقط با امنیتش مشکل دارم
الان سه دفعه سایت جوملا من که ورژن آپدیت 2012 بود هک شده .پشت سر هم به شکل های مختلف هکیده شد
من دنبال راهی برای ایمن کردن جوملا هستم
اگه مشکل هک از هاست هست دوستان هاست مخصوص و ایمن برای جوملا معرفی کنن؟
اگه افزونه ای مشکل امنیتی داره معرفی کنید؟
اگه افزونه برای ایمن کردن وجود داره معرفی کنید؟
اگه نسخه ویرایش شده و ایمنی از جوملا هست معرفی کنید؟
اگه تنظیمات هست که بصورت پیش فرض روی جوملا نیست بگید تا اعمال بشه؟
اگه ترفندهای برای جلوگیری از نفوذ هست بگید؟
اگه باگ تابلویی تو جوملا هست بگید؟
اگه تنظیمات برای هاست هست تا جوملا ایمن بشه رو بگید؟
خلاصه یه راهی بگید که کسی به جوملا چپ نگاه نکنه
ای بابا من میگم راه ایمن کردن رو بگید
حالا چون این سوال رو کردم دلیل بر این میشه که من می گم جوملا بده
جوملا بد نیست مطمئن باش
این جور جوابا از سر تعصبه نه حرفه ای بودن
من دنبال جواب درستم
نه اینکه از صورت مسئله اشکال بگیرد
لطفا راه های امنیتی رو بگید
من دشمن جوملا نیستم
من مشکلم با دشمنای جوملاست
هی شما ذرت پرت کنید
1- اگر توی دنیا فقط یک نفر از شما تعریف کنه شما چطور آدمی هستید؟ اگر 50 نفر تاییدتون کنه چی؟ حالا اگه 6 میلیون نفر تاییدتون کردند چطور؟ پس آمار تا حد خیلی خیلی زیادی میتونه ملاک باشه.
2- ورژن های جوملا به شکل سالانه نیست که بگیم آپدیت 2012. در سال 2012 ممکنه 10 یا 20 نسخه مختلف از جوملا بیاد که هرکدوم هم باگهای خاص خودش رو داشته باشه. پس همیشه باید آخرین نسخه رو داشته باشید.
3- خوب کاری می کنی:d
4- از هاست هم میتونه باشه. به هیچ عنوان هم نمیشه گفت از هاست بیشتر هک میشه یا از خود جوملا. از هر دو طریق میشه.
5- صد در صد این امکان وجود داره. همیشه نسخه افزونه هایی که دارید رو با سایت extensions.joomla.org چک کنید و مطمئن بشید که آخرین نسخه هستش. ضمنا به هیچ عنوان از سایتهای دانلود رایگان این افزونه ها رو دانلود نکنید. درسته که اکثرا مشکلی از نظر امنیتی ندارند، ولی بارها برای خود بنده پیش اومده که دیدم کدهای مخربی در اونها گنجانده شده بوده. افزونه ها رو اگر رایگانه از سایتی که عرض کردم دانلود کنید و اگر پولیه اونو خریداری کنید. اگر از یک ایرانی خریداری کردید حتما ازش بخواید لایسنس رو هم به شما بده. چون ممکنه اون هم از جایی غیر از سایت سازنده دانلود کرده باشه. هر چند بعضی افزونه ها هستند که لایسنس هم ندارند. ضمنا افزونه ها رو حتما حتما حتما همیشه آپدیت نگه دارید. همینطور قالب سایتتون رو.
6- بله دوست عزیز. کامپوننت فوق العاده قدرتمند Rs Firewall. اینو نصب کنید و تنظمیات اونو انجام بدید و شبو راحت بگیرید بخوابید!
RSFirewall! - Joomla!® Security Extension from RSJoomla!
7- به هیچ نسخه ویرایش شده یا ایمن شده یا سازگار شده یا هر چرت و پرت دیگه ای اعتماد نکنید. فقط و فقط آخرین نسخه. آخرین نسخه. آخرین نسخه. البته دو سری از جوملا وجود داره. یکی 1.5 و یکی 2.5. هر کدوم رو آخرین نسخشو نصب کردید خوبه. یعنی 1.5.26 و یا 2.5.4
Download Joomla
8- در یک کلام به طور خلاصه بگم rsfirewall اگه نصب کنی خودش همه چیزو بهت میگه که کجاها مشکل داره. ولی همیشه پرمیشن فایل ها 644 و فولدر ها رو 755 بزار. یوزری با سطح کاربری administrator بساز و یوزر اولیه که admin هست رو حذف کن. پرمیشن فایل configuration.php و هم 444 بزار. البته اگه خواستی پیکربندی جوملا رو تغییر بدی، دوباره 644 بزار. جوملا رو هم آپدیت کن. افزونه ها رو هم آپدیت کن. نام و یوزر و پسورد دیتابیس رو هم سخت انتخاب کن. پسوردهای خیلی سخت هم انتخاب کن. چند مورد هم روی سرور هست که باید رعایت بشه.
9- ترفند اگر منظورت معجزست که خیر وجود نداره. همه این مراحل رو انجام بده بنده تضمین می کنم که هک نشی. این همه سایت جوملایی فکر کردی خیلی آدمای بزرگی هستند؟ نه عزیزم. فقط این چند تا نکته رو رعایت کردن.
10- خیر باگ تابلویی وجود نداره. تنها یک بار و در نسخه های چند سال پیش جوملا باگ تابلویی پیش اومد. شما همیشه آپدیت باش، غمت نباشه!
11-
ترجیحا safe mode خاموش باشه.
register_globals. خاموش باشه
allow_url_fopen خاموش باشه
allow_url_include.خاموش باشه
disable_functions.
open_basedir
دو مورد آخری باید ست شده باشه. البته بسته به کانفیگ php ممکن هم هست ست نشه
12- تنظمیات کاملتر رو rsfirewall بهتون میگه. ولی منم میگم. پوشه های tmp و log و فایل configuration.php رو به خارج روت منتقل کنید. (مورد سوم یه کم تخصص میخواد). session lifetime رو زیاد بالا نبرید. در پیکربندی جوملا FTP رو ست نکنید. اگر ضروریه که حتما باید ست بشه، فقط وقتی لازم دارید ست کنید. بر روی پوشه administrator پسورد بزارید (از طریق هاست). البته rsfirewall خودش این کارو انجام میده
پ.ن: توصیه های گفته شده وحی منزل نیست و دلیلی هم نداره کاملا درست باشه. چیزایی بود که طبق تجربه ای که داشتم به نظرم رسید بگم (که تاپیک اینقد کش پیدا نکنه با این همه اسپم)
ممنونم از توجهتون;;)
تشکر از راهنمایی hamidjan
:105: