چگونگی کشف و رفع حفرههای امنیتی در وردپرس

شاید این سوال برای شما پیش آمده باشد که چهگونه میتوان تشخیص داد وبسایتی هک شدهاست؟ نشانههای آن چیست؟ و یا در صورتی که وب سایتی هک شد چه اقداماتی باید برای پاکسازی آن انجام داد؟ معمولا هکرها با اهداف مختلفی اقدام به هک مینمایند، یکی از آنها استفاده از وبسایت برای قرار دادن صفحات phishing و ارسال ایمیل انبوه است که ممکن است در نگاه اول فایلهای مخرب آن شناسایی نشود. کشف و رفع حفره های امنیتی در وردپرس: برای پاکسازی وب سایتهای وردپرس هک شده اقدامات زیر را میتوان انجام داد: ۱. نصب یکی از افزونههای معتبر امنیتی وردپرس، مانند: Wordfence: یک پلاگین رایگان وردپرس است که سمت کاربر اقدام به اسکن سورس کدهای وبسایت میکند، سپس فایلهای اصلی CMS و پلاگینهای آنرا با سورس اصلی وبسایت وردپرس (در سمت سرور) مقایسه میکند، در صورت مغایر بودن کدها Wordfence به شما اطلاع رسانی مینماید. Quttera: یک پلاگین رایگان وردپرس است که وبسایت را جهت وجود ویروس، Malware، تروجان، worm و دیگر فایلهای مخرب که در قالب کدهای جاوا اسکریپت و یا کدهای مخفی eval فعالیت میکند، اسکن میکند. sucuri-scanner: این پلاگین محصول شرکت امنیتی Sucuri است. Sucuri-Scanner یکی از بهترین پلاگینها برای ایمن سازی وردپرس میباشد .البته ناگفته نماند که Sucuri از تمرکز بیشتری […]
آسیب پذیری امنیتی OpenSSL

بنا بر گزارش منتشر شده در وبسایت رسمی OpenSSL، آسیبپذیری امنیتی (کد آسیبپذیری: CVE-2015-1793) در توابع کتابخانهای مورد استفاده OpenSSL با درجه Critical (بحرانی) کشف شدهاست. این آسیبپذیری به هکرها اجازه میدهد در وبسایتهای رمزنگاری شده توسط OpenSSl به کمک حملات Man-In-The-Middle attack جعل هویت انجام داده و حتی در شبکههای VPN (شبکه مجازی خصوصی) و سرورهای ایمیل استراق سمق نمایید. به علت وجود مشکلی که در فرآیند Certificate Verification (بررسی صحت اعتبارنامهها) میباشد، آسیبپذیری مذکور رخ داده و در نتیجهی آن برخی از بررسیهای امنیتی بر روی اعتبارنامههای جدید و یا اعتبارنامههایی که هنوز صحت آنها مشخص نشده است، صورت نمیگیرد. با استفاده از این مشکل هکرها میتوانند اعلانهای خطای مربوط به اعتبارنامهها را دور بزنند، بنابراین قادر خواهند بود تا برنامههای کاربردی را مجبور به استفاده از اعتبارنامههای جعلی کنند. آسیبپذیری مذکور اولین بار توسط دو تن از کارمندان گوگل به نامهای Adam langley و David Benjamin گزارش شدهاست. رفع آسیبپذیری OpenSSL: این آسیبپذیری در نسخههای ۱.۰.2c، ۱.۰.2b، ۱.۰.1n و ۱.۰.1o وجود دارد و OpenSSL برای رفع این آسیبپذیری، اعلام کردهاست در اولین فرصت نسخههای OpenSSL 1.0.2b/1.0.2c به نسخه OpenSSL 1.0.2d و نسخههای OpenSSL 1.0.1n/1.0.1o به OpenSSL ۱.۰.1p بهروز رسانی گردد. جهت دانلود آخرین نسخهی OpenSSL میتوانید به لینک زیر مراجعه نمایید: https://www.openssl.org/source/ راهنمای بروزرسانی نسخه OpenSSL: برای بهروز رسانی مراحل زیر […]
هک شدن تیم ایتالیایی Hacking و رازهای افشا شدهاش

Hacking Team یک شرکت نرمافزاری ایتالیایی است که طرف قرارداد بسیاری از دولتها بوده، تخصص اصلی این شرکت ایجاد نرم افزارهای شنود، نقض حریم خصوصی افراد و جمعآوری اطلاعات برای مشتریهایش است. توسط هکر(های) ناشناس ادعا شده که در روز یک شنبه چهاردهم تیرماه این تیم هک، نام آن به Hacked Team تغییر و ۴۰۰ گیگ از اطلاعاتش به سرقت رفتهاست. همچنین گفته نماینده Hacking Team در اکانت تویتر را میتوان تاییدی برای این ادعا دانست، وی اعلام کرده که این شرکت در اوایل هفته قربانی موجی از حملات آنلاین شده و بخشی از اطلاعات بانک اطلاعاتیاش به سرقت رفتهاست. البته اکانت تویتر نمایند و کلیه پیغامهای آن اندکی پس از انتشار این خبر حذف شد! بر اساس گزارشات، بخشی از اطلاعات سرقت شده در اکانت رسمی تویتر Hacking Team منتشر شده که شامل فایلها، کدهای برنامه نویسی، پروندهای داخلی، ارتباطات داخلی بین کارکنان و غیره بودهاست. یکی از مهمترین اطلاعات افشا شده، لیست کشورهای خریدار Da Vinci (داوینچی – یکی از مهمترین نرمافزارهای شنود تولید شده توسط این شرکت است.) است، این لیست شامل کشورهایی از جمله جمهوری آذربایجان، شیلی، مصر، قزاقستان، روسیه، عربستان سعودی، اسپانیا و سودان میباشد. گزارشگران بدون مرز این شرکت را «دشمن اینترنت» خوانده و فعالان حقوق بشر آنرا به […]
امشب چه بر سر کامپیوترها خواهد آمد؟

تا بهحال درباره ثانیه کبیسه شنیدهاید؟ امروز نهم تیرماه ۱۳۹۴ مصادف با سیام ژوئن ۲۰۱۵ یک ثانیه به ساعت جهانی اضافه خواهد شد که به آن ثانیه کبیسه میگویند. این روزها حرکت زمین کندتر شده بنابراین برای هماهنگی زمان با ساعت زمینی هر چندسال یک ثانیه به عقب میرویم. امشب یکی از تنها زمانهایی است که میتوان ثانیه شصت را بر روی ساعت دید. متاسفانه این اتفاق میتواند بهم ریختگی عظیمی در اینترنت، انتقال اطلاعات و تراکنشهای مالی گردد. آیا ثانیهی کبیسه فاجعهای جهانی به بار خواهد آورد؟ ثانیه کبیسه برای بسیاری از سیستمهای کامپیوتری که برای این همگامسازی طراحی نشدهاند مشکلآفرین خواهد بود. اکثر کامپیوترها از پروتکل PTP (زمان دقیق شبکهای) استفاده میکنند تا با ساعت جهانی اتمی همگام باشند. جان انگیتز، رئیس بخش تکنولوژی رکاسپیس در پاسخ به این سؤال که کامپیوترها چطور این همگامشدن را انجام میدهند، میگوید: «زمان به سرعت پیچیده خواهد شد. در ۳۰ژوئن، همه سیستمها در یک ساعت و به یک شکل مشخص ثانیه کبیسه را اضافه نمیکنند. در بعضی کامپیوترها ثانیهشمار از ثانیه ۵۹ به ۵۸ برمیگردد، یا بهعبارتی ثانیه ۵۹ دوبار تکرار میشود ولی در بعضی دیگر از دستگاهها ثانیه ۶۰ نشان داده میشود. در سیستمهایی که ثانیه به عقب برمیگردد ممکن است CPUها متحمل […]
راهنمای استفاده از ترلو (بخش دوم، ابزارهای مدیریت پروژه)

پیش از این -در اینجا– درباره ترلو و روش عضویت در آن صحبت کردیم. در ادامه میخواهیم روش استفاده از ابزارهای اصلی ترلو مانند Organization ،Board، List و کارتها صحبت کنیم. در اولین ورود به ترلو، یک Organization (ارگانیزیشن) و Board (برد) پیشفرض در فضای کاربری خود مشاهده میکنید که توسط ترلو ایجاد شدهاست. همچنین لینکهایی برای ایجاد برد و ارگانیزیشن جدید وجود دارد. ایجاد یک Organization در ترلو: ارگانیزیشن برای سازماندهی پروژهها طراحی شدهاست و میتواند شامل یک یا چند برد باشد؛ بهعنوان مثال میتوان برای هر سازمان یا پروژه یک ارگانیزیشن جدا تعریف و برای هر بخش از آن یک برد. برای شروع پیشنهاد ما ساخت یک ارگانیزیشن میباشد، برای این منظور کافی است بر روی لینک «Create a new organization» کلیک نمایید تا پنجرهای مشابه تصویر زیر باز گردد. در این پنجره کافی است نام ارگانیزیشن را وارد و بر روی کلید «Create» کلیک نمایید. درصورت تمایل میتوان توضیحاتی در باره ارگانیزیشن نیز در بخش «Description» اضافه نمود. پس از ایجاد به صفحهای مشابه تصویر زیر هدایت خواهید شد. در این صفحه امکانات مدیریتی ارگانیزیشن در اختیار شما قرار دارد، مانند مشاهده بردهای آن در صورت وجود، بردهای Public دیگر ارگانیزیشنها و تغییر نام و توضیحات […]
راهنمای استفاده از ترلو (بخش اول، عضویت در ترلو)

ترلو چیست؟ ترلو ابزار کار گروهی است، ابزاری برای سروسامان دادن و مدیریت پروژههای بین دو نفر یا بیشتر. به بیان دیگر ترلو مشخص میکند در حالحاضر چه بخشهایی از پروژه، توسط چه کسانی در حال انجام است. در برخی مقالات فارسی زبان عبارت «کار چاق کن» نیز به ابزارهای مدیریت پروژه، مانند ترلو، اطلاق شدهاست. چرا استفاده از ترلو؟ ابزارهای مدیریت پروژهی دیگری نیز وجود دارد، اما چرا پیشنهاد ما ترلو است، تنها یک جواب ساده دارد، اکثر فابلیتها و امکانات ترلو رایگان است و بدون خرید اکانتهای Gold (طلایی) و مانند آن میتوان یک پروژه گروهی را به خوبی مدیریت کرد. عضویت در ترلو: جهت استفاده از ترلو پیش از هر اقدامی باید یک اکانت ایجاد کنید، برای این منظور ابتدا به آدرس https://trello.com مراجعه، سپس بر روی کلید «Sign up» کلیک نمایید. دو راه برای ساخت اکانت در ترلو وجود دارد، ساخت اکانت مستقل با استفاده از آدرس ایمیل، رمز عبور و نام کاربری و اتصال به بخش کاربری ترلو به کمک اکانت گوگل. عضویت با اکانت گوگل: کافی است بر روی کلید «Sign Up with Google» کلیک کنید تا به صفحهای مشابه تصویر زیر هدایت شوید، در این صفحه ترلو اعلام میکند چه اطلاعاتی از اکانت گوگل شما […]
چگونه تلفن voip سیسکو مدل ۷۹۴۰ و ۷۹۶۰ را با سیستم SIP هماهنگ کنیم

پروتکل استاندارد مورد استفاده در VOIP پروتکل SIP و یا Session Initiation Protocol است. اما شرکت سیسکو از سیستم مختص به خودش که Call Manager نامیده میشود و بر اساس پروتکل SCCP پیادهسازی شده، استفاده میکند؛ در نتیجه تلفنهای سیسکو به صورت پیش فرض از پروتکل SIP استفاده نمیکنند. با توجه به اینکه Asterisk از SIP پشتیبانی میکند نمیتوان بهصورت پیشفرض تلفنهای سیسکو را در کنار Asterisk استفاده کرد و باید Firmware مخصوص VOIP را روی گوشی نصب کرد. تشخیص ورژن و مشخصات Firmware: برای تشخیص مشخصات گوشی، کلید Setting را فشار دهید، سپس در منوی باز شده گزینه status را انتخاب کنید. در پنجره جدید گزینه firmware versions را انتخاب کنید. در پنجره بعد، بخش App Load ID شمارهای مشابه P0030801SR02 نوشته شدهاست. سومین کاراکتر این شماره به سه شکل ۰، S یا M خواهد بود. این عدد به شکل زیر تفسیر میشود: اگر سومین کاراکتر از این شماره ۰ باشد، به این معنی است که Firmware گوشی با پروتکل SCCP هماهنگ است. اگر سومین کاراکتر از این شماره S باشد، به این معنی است که Firmware گوشی با پروتکل SIP هماهنگ است. M سومین کاراکتر از این شماره به این معنی است که Firmware گوشی با پروتکل MSCP هماهنگ است. چنانچه Firmware گوشی با […]
تاثیر SSL بر SEO (سئو) و رنک گوگل

امنیت یکی از اولویتهای مهم گوگل است و بهزودی گواهی SSL یکی از عوامل اصلی بالا رفتن رنکینگ سایتها در این موتور جستجو خواهد شد. گوگل در وبلاگ رسمی خود اعلام کرده است، با توجه به اهمیت امنیت برای گوگل، و رسیدن به این هدف که کاربران از طریق گوگل به وبسایتهای امن هدایت گردند: این شرکت تصمیم گرفتهاست داشتن گواهی معتبر SSL (استفاده از پروتکل HTTPS) را یکی از عوامل بالا رفتن رنک وب سایت شما در نتایج گوگل تبدیل کند. گوگل اعلام کرده، این طرح چند ماه بهصورت آزمایشی اجرا و نتایج مثبتی بهدنبال داشتهاست. این کمپانی در ادامه افزوده است، در ابتدای اجرای طرح، داشتن SSL تنها یک درصد در افزایش رنک موثر خواهد بود، اما به مرور زمان تاثیر SSL بر سئو (SEO) افزایش مییابد؛ چون یکی از اهداف گوگل، تشویق وبمسترها در ارائه خدمات امن میباشد. پیشنهاد ویژه برای خرید SSL جهت مشاهدۀ پیشنهاد ایرانسرور برای ایمن سازی و افزایش رنک سایتتان از این لینک استفاده کنید. متخصصین مشاور ما راهنمایی مورد نیاز برای دریافت گواهی SSL مناسب سایت شما را ارائه خواهند کرد. بهزودی جزئیات بیشتری درباره این طرح گوگل منتشر خواهد شد؛ همچنین برای کاهش خطا گوگل چند توصیه جهت فعالسازی گواهی SSL ارائه داده است: […]
آسیبپذیری امنیتی FREAK

آسیبپذیری جدیدی در SSL/TLS کشف شدهاست که به نام FREAK یا حمله FREAK شناخته میشود. در این آسیبپپذیری نفوذ گر بین ارتباط https کلاینت و سرورهای آسیب پذیر قرار گرفته و آنها را مجبور به استفاده از رمز نگاری ضعیفتر مینماید. زمان کشف این آسیبپذیری سایتهای معروفی نظیر ناسا، FBI و فیسبوک آسیبپذیر بودند که باتوجه به ارائه پچهای امنیتی از سوی شرکتهای ارائه دهنده وبسرورها، مشکل بر روی سایتهای یاد شده برطرف شدهاست. این مشکل بر روی برخی از سایتهای دولتی و بانکی ایران، نظیر بانک ملی ایران نیز وجود داشت که برطرف شدهاست. آسیبپدیری FREAK بین ارتباطات سرور و Browserها (مرورگرها)، یا هر client دیگری که از RSA_EXPORT cipher suites پشتیبانی میکند قرار گرفته و حمله FREAK را انجام میدهد. حمله FREAK در حالتی رخ میدهد که مرورگر شما به آخرین نسخه بهروز رسانی نشده باشد و به وبسرور آسیبپذیری که از RSA_EXPORT cipher suites استفاده میکند، متصل شود. اگر وبسرور از رمز نگاری export-grade استفاده کند. هکرها میتوانند بین این ارتباط قرار گرفته و سرور را مجبور به رمز نگاری ضعیف نموده، سپس اقدام به حملات brute force جهت پیدا کردن اطلاعات رمز نگاری شده نمایند. شناسایی و رفع آسیبپذیری FREAK: در ادمه نرمافزارهای آسیبپذیر و راه رفع آن در صورت وجود شرح داده خواهد […]
آسیبپذیری امنیتی پلاگین Slider Revolution وردپرس و راهحل آن

مشکل امنیتی جدیدی در یکی از پلاگینهای WordPress (وردپرس) به نام Slider Revolution کشف شدهاست، این آسیبپذیری باعث میگردد تا نفوذگران به راحتی فایلهای وبسایت شما را دانلود نمایند. زمانی عمق مشکلاتی که این آسیبپذیری بههمراه خود دارد نمایان میگردد که فایلهایی مانند wp-config.php در لیست فایلهای قابل دانلود مشاهده میشود، wp-config.php حاوی اطلاعات بانک اطلاعاتی وبسایت میباشد و نفوذگران با دانستن این اطلاعات میتواند به بانک اطلاعاتی متصل شده و اقدامات مخربی نظیر دانلود بانک و یا تغییر در ساختار دیتابیس را انجام دهند. همچنین نفوذگران به کمک این آسیبپذیری میتوانند source و ساختار وبسایت شما دریافت و در اختیار همه قرار دهند. از دیگر اقداماتی که نفوذگر میتواند به کمک این آسیبپذیری انجام دهد این است که، پس از اتصال به بانک اطلاعاتی میتواند برای خود کاربری با دسترسی مدیر در وردپرس ایجاد کرده و سپس از طریق آن اقدام به آپلود فایلهای مخرب نماید. روش مقابله با آسیبپذیری امنیتی Slider Revolution: برای جلوگیری از بروز این مشکل امنیتی اقدامات زیر را انجام دهید. بروز رسانی پلاگین Slider Revolution کد کردن فایل wp-config.php ایجاد رمز اولیه برای صفحه wp-admin کنترل کاربران مدیر و حذف کاربر مدیر درصورت ایجاد جهت اطمینان بیشتر و کنترل فایلهای سایت، استفاده از اسکریپت CXS توصیه […]
راهکاری جهت انتقال پایگاهداده SQl Server از نسخه بالا به نسخههای پائینتر

در نرمافزار SQL Server Management امکان بازگردانی پایگاهداده از نسخه بالاتر به نسخههای پائینتر وجود ندارد، بهعنوان مثال نمیتوانید Backup (بکآپ) پایگاهدادهای که از طریق نسخه ۲۰۱۲ این نرمافزار گرفته شدهاست را در نسخه ۲۰۰۸ آن Restore (بازگردانی) نمائید و درصورت اقدام به بازگردانی با خطای Specified Cast is not Valid مواجه خواهید شد. بهترین راهکار این است که ما همیشه از نرم افزارهای جدید و بروز شده استفاده کنیم اما در برخی مواقع کاربر به برخی دلایل نیاز به بازگردانی در نسخه پائینتر دارد. جهت رفع این مشکل با استفاده از قابلیت Generate Script در MSSQL Server میتوان از کلیه جداول همراه با دادههای کنونی آنها، viewها، Store Procedureها Script (اسکریپت) تهیه نمود و این فایل اسکریپت را در نسخه پائینتر اجرا و از این طریق پایگاهداده را به نسخه پائینتر منتقل نمود. البته بهدلیل تفاوتهای نسخههای مختلف ممکن است با خطاهایی مواجه شوید که در این صورت طراح پایگاهداده میتواند بهصورت دستی تغییرات را با توجه به نسخه پائینتر اعمال و خطاها را برطرف نماید. اسکریپت گرفتن از پایگاهداده MSSQL در مبدا: بر روی نام پایگاهداده کلیک راست نموده و از منو Task گزینه Generate Script را انتخاب نمائید. در صفحه بعد میتوانید انتخاب کنید که اسکریپت از کل پایگاهداده یا از Objectهای خاص (مثلا […]
ارائه مدارک هویتی برای دریافت خدمات میزبانی و خرید دامنه اجباری است

علیرغم گزارش منتشر شده در وبسایت رسمی پلیس فَتا مبنی بر این که «فروشگاههای اینترنتی برای خرید و تحویل کالا نیازی به مدارک هویتی ندارند.»، این امر شامل شرکتهای هاستینگ و خدمات آنها بهویژه خرید دامنه، اجاره هاست و مالکیت سرور نمیگردد. پیرو گزارش منتشر شده در وبسایت مجله فارسی هاستینگ (فاهومگ) و مصاحبه آنها با حوزه شرکتهای هاستینگ پلیس فتای خراسان، به دلیل اینکه امکان سوء استفاده از سرویسهایی مانند میزبانی و دامنه در جهت سرقت اطلاعات و کلاهبرداری وجود دارد، مانند هر کالا و خدمات مالکیتی دیگر در صورت نیاز باید امکان بررسی و تماس با مالک آنها برقرار باشد؛ به همین علت ارائه مدارک هویتی در قبال دریافت خدمات هاستینگ ضروری است.
SQL Server Snapshot

یکی از قابلیتهای SQL Server ویژگی Snapshot گرفتن از Database (پایگاه داده) است. همانطور که از اسم آن نیز پیداست Snapshot بهمعنی image گرفتن از پایگاه داده میباشد. Snapshot پایگاه داده، viewای از پایگاه داده اصلی در زمانیکه Snapshot ایجاد شده است را نمایش میدهد، بدین معنی که کلیه objectها و دادهها با زمانیکه Snapshot گرفته شدهاست یکسان خواهد بود. Snapshot بهصورت فقط خواندنی است و یک پایگاه داده میتواند شامل چندین Snapshot باشد. با استفاده از Snapshot در زمانهای لازم میتوانید تغییرات را به حالت قبل (در زمانیکه Snapshot بهروز شدهاست) بازگردانی نمائید. امکان حذف پایگاه داده اصلی تا زمانیکه Snapshotها فعال باشند وجود ندارد و ابتدا باید آنها را حذف نمود. Snapshotها وابسته به پایگاه داده هستند و به پایگاه داده اصلی اشاره میکنند؛ این امکان وجود دارد که فایل بکآپ پایگاه داده را به محل دیگری (سیستم مجزایی) منتقل نمود اما Snapshotها را نمیتوان از پایگاه داده اصلی جدا نمود. مزیت استفاده از Snapshot سرعت بالای آن در هنگام ایجاد، بازگردانی و اِشغال فضای کمتر میباشد. ویژگی بارز Snapshot این است که Client میتواند پس از ایجاد بر روی آن Query (کوئری) اجرا کند و مانند فایل بکآپ نیاز به ایجاد یک پایگاه داده مجزا و بازگردانی بکآپ برروی پایگاه […]
مشکل امنیتی MailEnable

طبق اطلاعیه شرکت MailEnable مشکل امنیتی با درجه اهمیت Critical (بحرانی) در این نرم افزار گزارش شده است؛ برای حل این آسیبپذیری باید سریعا بهروز رسانی انجام شود. این آسیبپذیری امنیتی توسط یکی از هم وطنان به نام سروش دلیلی کشف و به شرکت MailEnable گزارش شده است. این مشکل به گونهای است که با سو استفاده از آن میتوان ایمیلهای کاربران دیگر در سرورهای اشتراکی را مشاهده نمود. جهت رفع آسیبپذیری باید نرمفزار را به یکی از نسخههای زیر بهروز رسانی نمود. Version 8.60 Version 7.60 Version 6.88 Version 5.62 روش رفع آسیبپذیری امنیتی MailEnable: ۱- برای بهروز رسانی ابتدا باید نسخهی استفاده شده از نرمافزار MailEnable مشحص شود. برای این کار از ابزار «Diagnostic Utility» که در مسیر زیر قرار دارد، استفاده نمود. Start > Programs > Mail Enable > System Tools > Diagnostic Utility پس از اجرای ابزار Diagnostic Utility پنچرهای در browser باز میشود و نسخه MailEnable را در کادر Installed Product را نمایش خواهد داد. ۲- در مرحله دوم شما باید بهروز رسانی مناسب را برای نسخه Mail Enable خود دانلود نمایید. در صورتی که از نسخه ۸ استفاده میکنید میتوانید از اینجا نسبت به دانلود بهروز رسانی اقدام کنید. اگر نسخهای قدیمیتر از نسخه ۸ استفاده میکنید میتوانید نسبت به دانلود بهروز […]
قابلیتهای Microsoft SQL Server 2014

Microsoft SQL Server 2014 قابلیتهای ویژهای جهت سرعت بخشیدن به کسب و کار شما دارد. در ادامه به معرفی آنها خواهیم پرداخت. Microsoft (مایکروسافت) با ارائه ویژگیهای جدید در OLTP، انبار دادهها و آنالیز پایگاه داده بدون نیاز به خرید سخت افزارهای خاص باعث افزایش سرعت اجرای Queryها میشود؛ علاوه بر آن قابلیتهای دیگری را در سایر زمینهها ارائه و یا بهبود بخشیدهاست. برخی از این قابلیتها بهشرح زیر میباشد: In-Memory OLTP: رویکردی جدید در MSSQL Server 2014، نوع خاصی از جداول که در حافظه ذخیره میشوند و در برخی حالات بهبود در عملکرد را تا ۴۰ برابر افزایش میدهد. با استفاده از این قابلیت میتوانید مشخص کنید جداولی که به حافظه زیادی نیاز دارند در حافظه مقیم شوند. Buffer Pool Extension: روشی برای استفاده نمودن از درایورهای SSD بهجای Memory است. فضای مربوط به Buffer Pool بجای اینکه در RAM ذخیره شود و حافظه RAM را اشغال کند در هاردهای SSD که از سرعت بالایی برخودارند ذخیره میشود. این ویژگی زمانیکه حجم دیتابیس به میزان RAM بیشتری نیاز دارد و امکان افزایش RAM نیز مقدور نمیباشد مفید است. Backup Encryption (رمز نگاری نسخه پشتیبان): در نسخههای Standard ،BI و Enterprise پشتیبانی میشود. MSSQL Server 2014 از چندین الگوریتم رمزنگاری، از جمله استاندارد رمزگذاری پیشرفته AES ۲۵۶ ،AES […]
آسیبپذیری امنیتی vBSEO

طبق گزارش اعلام شده در وبسایت رسمی vBulletin، پلاگین vBSEO دارای مشکل امنیتی CVE-2014-9463 با درجه Critical (بحرانی) میباشد که امکان نفوذ به انجمنهای پیادهسازی شده توسط vBulletin (ویبولتین) را به هکرها میدهد. vBSEO یک پلاگین بهینهسازی سئو و بالابرن رنکینگ انجمنهای پیادهسازی شده با ویبولتین میباشد، چند وقت پیش توسعهدهندهگان vBSEO اعلام کردند که دیگر از این پلاگین پشتیبانی نخواهند کرد. ویبولتین با توجه به عدم پشتیبانی توسعهدهندهگان vBSEO از این پلاگین، یک راهحل برای این مشکل امنیتی ارائه دادهاست، اما در کنار ارائه راهحل اعلام کردهاست: «همانطور که میدانید این راهحل به دلیل عدم پشتیبانی توسط ما ارائه شدهاست، توصیه ما به همه استفاده کنندهگان انجمنساز vBulletin حذف این پلاگین میباشد، ما هیچ مسئولیتی در قبال بهینگی و کارایی این راهحل بر عهده نگرفته و استفاده از آن با مسئولیت خود شما خواهد بود.» راهحل مقابله با آسیبپذیری امنیتی vBSEO: ابتدا فایل را در مسیر زیر باز کنید: vbseo/includes/functions_vbseo_hook.php خطوط زیر را در فایل functions_vbseo_hook.php پیدا کنید: if(isset($_REQUEST[‘ajax’]) && isset($_SERVER[‘HTTP_REFERER’])) $permalinkurl = $_SERVER[‘HTTP_REFERER’].$permalinkurl; سپس کدهای را به صورت زیر کامنت نمایید تا اجرا نشوند: // if(isset($_REQUEST[‘ajax’]) && isset($_SERVER[‘HTTP_REFERER’])) // $permalinkurl = $_SERVER[‘HTTP_REFERER’].$permalinkurl; متاسفانه با توجه به اینکه تا کنون جایگزینی برای vBSEO معرفی نشده، حذف این پلاگین ساختار لینکها را به حالت پیشفرض vBulletin تغییر خواهد داد و ممکن است باعث […]
فایروال CSF

یکی از الزاماتی که در استاندارهای امنیتی مطرح شده است، استفاده از فایروالهای نرم افزاری و سختافزاری می باشد که به جهت جلوگیری از حملات تکذیب سرویس و یا اعطای دسترسی بر اساس آی پی مورد استفاده قرار میگیرند. در سرورهای لینوکسی فایروالهای متنوعی وجود دارد. یکی از بهترین فایروالهای لینوکسی فایروال iptables است که به دلیل نداشتن محیط گرافیکی ممکن است زیاد مورد استقبال کاربران قرار نگیرد. به همین دلیل شرکت های مختلف در صدد تولید فایروالهای با محیط GUI برای لینوکس برآمدهاند. CSF یکی از بهترین محصولات و فایروال های لینوکسی میباشد. فایروال CSF محصول شرکت configserver است که براساس دستورات iptables مدیریت فایروال را انجام میدهد و به صورت رایگان و با محیطی کاربر پسند ارایه شدهاست. برای نصب این فایروال در سرورهای لینوکسی مراحل زیررا انجام می دهیم: ۱- دانلود بسته فایروال در لینوکس با دستور زیر #wget http://www.configserver.com/free/csf.tgz ۲- استخراج فایل های مربوطه از فایل فشرده #tar zxvf csf.tgz ۳- در مرحله سوم به شاخه استخراج شده وارد میشویم #cd csf ۴- در این مرحله پروسه نصب آغاز می گردد. برای نصب فایروال در کنترل پنلهای مختلف فایلهای مجزایی در فایروال وجود دارد تا پروسه نصب برای کنترل پنلهای مختلف را تسریع نماید. به جهت […]
مشکل امنیتی مهم سرور های لینوکس در کتابخانه glibc

مشکل امنیتی جدیدی در سیستم عامل لینوکس کشف شده است که اکثر سیستم عامل های لینوکسی را با خطر جدی مواجه میکند. این مشکل امنیتی مربوط به پکیجی با نام glibc میباشد. این package وظیفه فراهم نمودن کتابخانه های استاندار C و کتابخانه های استاندار محاسبتی (libm) و POSTIX Thread ها (libpthread) به همراه Name Server Caching Deamon )nscd) را دارد. آسیب پذیری مربوطه از نوع Heap Buffer OverFlow است که در تابع __nss_hostname_digits_dots() در libc می باشد و توسط توابع gethostbyname() و ethostbyname2() فراخوانی میگردد و باعث میشود هکرها بتوانند کد های مخرب خود را در سرور اجراکنند. این آسیب پذیری توسط شرکت qualys کشف شد و به آسیب پذیزی ghost معروف شده است . نسخه های آسیب پذیر RED HAT : Red Hat Enterprise Linux Desktop (v. 6) Red Hat Enterprise Linux Desktop (v. 7) Red Hat Enterprise Linux HPC Node (v. 6) Red Hat Enterprise Linux HPC Node (v. 7) Red Hat Enterprise Linux Server (v. 6) Red Hat Enterprise Linux Server (v. 7) Red Hat Enterprise Linux Server EUS (v. 6.6.z) Red Hat Enterprise Linux Workstation (v. 6) Red Hat Enterprise Linux Workstation (v. 7) نسخه های آسیب پذیز CentOS : centos 4.x centos 5.x centos 6.x centos 7.x […]
داستان نصب و راهاندازی سرور در ایرانسرور

روزهای اولی که قرار شد کارمند ایرانسرور باشم، مثل همه فکر میکردم برخی اطلاعات در زمینه کامپیوتر و اینترنت، اطلاعات پایه است، بنابراین همه از بدو تولد باهاش آشنا هستند! این باور که به مرور زمان ثابت شد غلط است مختص من، یا حتی متخصصین IT و کامپیوتر نیست، طبق تحقیق میدانی که توی جامعه آشناهای خودم انجام دادم متوجه شدم متخصصین همه رشتهها این باور را برای برخی اطلاعات رشته خود دارند. به همین دلیل در ادامه قصد دارم کمی از سرور ( میزبان، هاست و …) صحبت کنم، اینکه چیست و چه مراحلی طی میشه تا برای استفاده کاربرها آماده میشه؟ سرور میزبان چیست؟ بعضی وقتها مواجه شدم با کسایی که با خرید دامنه انتظار دارند سایتشان در دسترس باشد! و وقتی درباره فضای هاست و برنامه تحت وبشان سوال میکنم، با چشمانی بهت زده مواجه میشم تا جایی که حس صحبت کردن به زبانی بیگانه را دارم. سرور میزبان یک کامپیوتر با ظاهری شبیه به کیسهای کامپیوتر شخصی است که از پهلو روی زمین قرارش بدی (عرضش از ارتفاعش بیشتره)، اما سختافزارش کاملا متفاوت. به عنوان مثال در اغلب سرورهای میزبان کارت گرافیک وجود ندارد در حالی که داشتن کارت گرافیک متوسط یا خوب یکی از اجزای […]
کاربران GoDaddy هدف حملات Phishing

تلاش برای بهدست آوردن اطلاعات مهم کاربر، مانند نام کاربری، رمز عبور، اطلاعات حساب بانکی و …. به کمک ساخت نسخه جعلی از وبسایت اصلی Phishing گفته میشود. بانکها، شبکههای اجتماعی، سرویسدهندههای ایمیل و سایتهایی از این دسته هدفهای حملات فیشینگ هستند. اغلب ایمیلهای فیشینگ حاوی لینکی هستند که کاربر را به سمت کلیلک بر روی آن سوق میدهند، سپس در صفحه فیشینگ مقصد اطلاعات دریافت یا بدافزار بر روی سیستم قربانی دانلود میشود. همیشه تعدادزیادی ایمیلهای فیشینگ دریافت میکنیم، به عنوان متخصصین امنیت در تلاش برای حرکت به سمتی هستیم که در همان لحظه اول قادر به شناسایی حملات فیشینگ باشیم. در اغلب موارد ایمیلهای فیشینگ نشانههای خوبی مانند syntax (سینتکس) اشتباه دارند که به تشخیص جعلی بودن آن کمک میکنند، اما اغلب کاربران زمانی که ایمیل از سوی یک مرکز معتبر مانند بانک ملی باشد به این نشانهها دقت نمیکنند. ترکیب یک حمله خوب فیشینک با یک هدف خوب (به خوبی همان مثال بانک ملی) مبحث شناسایی را کاملا تغییر میدهد و دشوار میکند؛ چند وقت پیش یک ایمیل از GoDaddy برای کاربرانش ارسال شد مبنی بر امکان مسدود شدن اکانت کاربریشان به دلیل زیاد بودن تعداد directory (شاخه)ها. این ایمیلها بسیار هوشمندانه و حرفهای طراحی شدهبود و تشخیص فیشینگ بودن آنها در لحظه اول امکانپذیر […]