דילוג לתוכן

עזרה הדדית - מחשבים וטכנולוגיה

25.3k נושאים 280.8k פוסטים
  • סקר | מה שתי חברת המחשבים המומלצת ביותר

    נעוץ נעול
    1
    99 הצבעות
    1 פוסטים
    5k צפיות
    אין תגובות
  • סקר | מה תוכנת האנטי וירוס המועדפת עליך

    נעוץ נעול
    2
    99 הצבעות
    2 פוסטים
    5k צפיות
    Men770M
    כדי לראות את התוצאות בוחרים 'בטל', וכדי לראות את ההצבעות לוחצים על מספר המצביעים. כדי להצביע ו/או לראות מי הצביע לכל בחירה, יש להיות מחוברים לחשבון בפורום.
  • בקשת מידע | מסך לבית כנסת

    19
    0 הצבעות
    19 פוסטים
    37 צפיות
    צ
    @מעצבת למסך יש מקום ולמחשבון אין? מאחורי המסך מחשב קטן
  • 31 הצבעות
    546 פוסטים
    18k צפיות
    הישבשר המלומדה
    צריך קודים חדשים אבל זה יהיה רלוונטי אחרי שהאתר יחזור לפעול צפי לפעולה עוד כשעה פלוס מינוס.
  • עזרה | bitloker recovery

    4
    1 הצבעות
    4 פוסטים
    34 צפיות
    דאבלד
    @ייצי איזה ווינדוס זה? מעודכן לאחרונה ממש?
  • בקשת מידע | מה הדרך הכי טובה לפרסום אתר?

    20
    2 הצבעות
    20 פוסטים
    207 צפיות
    ה
    @יאיר. הם מוחקים את זה.
  • בקשת מידע | קניית מחשב יד 2

    7
    0 הצבעות
    7 פוסטים
    52 צפיות
    א
    @dorh28 יש לי להציע לך תפנה למייל y3104884 גימייל
  • המלצה | התראת צבע שחור למחשב

    538
    24 הצבעות
    538 פוסטים
    13k צפיות
    מ
    @מוטי-מהיר שים לב, כשיש הודעה שהבחור שוחרר שזה לא יהיה "נסיון הסגרה" תודה רבה בכל אופן.
  • בקשת מידע | שינוי צבע לכריכה

    9
    0 הצבעות
    9 פוסטים
    80 צפיות
    menajemmendelM
    @שקאד לא, אם קנית ממישהו אתה לא יכול לפרסם קובץ באתר שכל אחד יכול לקחת,
  • בקשת מידע | בלוטוס במחשב מראה כמחובר ולא מעביר שמע

    5
    0 הצבעות
    5 פוסטים
    41 צפיות
    י
    יש אפליקציה שלJBL אולי מסתבר ששם תוכל להגדיר את האוזניות
  • 5 הצבעות
    12 פוסטים
    89 צפיות
    ל
    @ברווז-הסגול @טופ-שבמתמחים @חכם-בלילה-1 https://mitmachim.top/post/1176835
  • בקשה | קלוד להורדה כתוכנה

    נפתר
    23
    0 הצבעות
    23 פוסטים
    502 צפיות
    י. פל.י
    @עניו-כמשה בשביל הRTL, ככה: [image: 1780941481253-d9b338b0-0be2-4829-becf-56ea76907c4a-image.png] אני משתמש ב: https://marketplace.visualstudio.com/items?itemName=yechielby.claude-code-rtl
  • בירור | מחפש אנשים שמעוניינים בהשתתפות במנוי GOOGLE ULRTA

    1
    1 הצבעות
    1 פוסטים
    20 צפיות
    אין תגובות
  • בקשת מידע | סטיק מעלי אקספרס

    15
    2 הצבעות
    15 פוסטים
    113 צפיות
    31576863
    @ממוחשב אני לא יודע אבל לפי התדרים זה ניראה שכן אבל שים לב לא מומלץ לקנות כזה דבר ממוכר שאין לו מספיק מוניטין אם אתה רוצה לצאת מורווח מומלץ לבדוק טוב ואפילו לשלם קצת יותר בשביל זה
  • המלצה | תוסף צבע שחור למחשב

    20
    19 הצבעות
    20 פוסטים
    672 צפיות
    ה
    @הדובדבן-שבקצפת מותר לך גם לקבל לייקים רק על השיתוף
  • בעיה | מי מגביל לי את ההגדרות במחשב?

    29
    1
    1 הצבעות
    29 פוסטים
    336 צפיות
    ר
    @123-דג-מלוח לי הופיע ההודעה הזאת אחרי שהפעלתי פרצה מכאן
  • בקשת מידע | הורדה מיוטיוב בנטפרי אחת ולתמיד!

    29
    0 הצבעות
    29 פוסטים
    122 צפיות
    צ
    @לנציצ ייתכן לי הפסיק יום אחד
  • שיתוף | נודביבי פלוס - כלים שימושיים לפורומי נודביבי!

    147
    1
    26 הצבעות
    147 פוסטים
    4k צפיות
    לאציל
    @Tיו_ תסביר יותר. אלו באנרים ומאיפה? ומה יראו?
  • 8 הצבעות
    11 פוסטים
    267 צפיות
    ל
    אוקיי חברה מתנצל אבל אחרי שראיתי שהגדר של ניסוח מדרכים באמצעות AI נהיה הפקר גם אני החלטתי לחסוך זמן וכמובן שלא סמכתי עליו לחלוטין אלא בדקתי כל פקודה שהוא הביא לראות אם היא תקינה ועובדת כמו שצריך היום נרד לשטח ונבדוק תרחיש אמיתי של תקיפת קופסה שחורה - Black Box (בלק בוקס). כלומר תקיפה די על עיוור אנחנו לא בדקנו מראש דפים פגיעים יותר או פחות אלא ישר באנו לנגח את האתר במצב כזה, אנחנו מגיעים לאתר כהאקרים זרים מהאינטרנט. אין לנו שם משתמש, סיסמה או קוקיז - Cookies (קוקיז) שיאפשרו לנו להיכנס לעמודים הפנימיים. השער היחיד שפתוח בפנינו הוא עמוד הלוגין - Login (לוגין) הציבורי. אנחנו הולכים לנצל פגיעות SQL Injection (סקוול אינג'קשן) בשדה שם המשתמש (username) של טופס ההתחברות, כדי לעקוף את מנגנון האבטחה ולהכריח את השרת להוציא לנו את כל המידע הרגיש החוצה - ישירות למסך של קאלי (Kali). דרישת קדם: הגדרת רמת האבטחה במעבדה לפני שמתחילים, עלינו לוודא שהמעבדה נמצאת במצב הפגיע ביותר שלה. באתר של Mutillidae (מוטילידיי), גשו לתפריט העליון, חפשו את הכפתור Toggle Security (טוגל סקיוריטי) ולחצו עליו עד שתראו שרמת האבטחה שונה למצב 0 (Security Level: 0). מצב זה מדמה אתר אמיתי שנכתב בצורה רשלנית לחלוטין וללא שום הגנות על שדות הקלט. שלב 1: מיפוי ובדיקת פגיעות הפנינו את הכלי ישירות אל עמוד הלוגין. מכיוון שטופס ההתחברות נשלח בשיטת POST (פוסט) שבה הנתונים חבויים בגוף הבקשה, הגדרנו את הפרמטרים שלו בעזרת הדגל --data. פתח את הטרמינל והרץ את הפקודה הבאה: sqlmap -u "https://127.0.0.1/index.php?page=login.php" --data="username=test&password=test&login-php-submit-button=Login" -p username --dbms=mysql --batch --dbs פירוט הפרמטרים בפקודה: -u (קיצור של URL - יוראל): מגדיר את כתובת היעד הציבורית של עמוד הלוגין שאותו אנחנו רוצים לבדוק. --data (דאטה): מכיל את השדות שנשלחים בטופס ה-POST (פוסט). הכנסנו ערכי דמי (username=test&password=test) פלוס השם של כפתור השליחה כדי שהשרת יחשוב שמשתמש אמיתי לחץ עליו. -p username (פרמטר): פקודה מפורשת לכלי לבדוק רק את השדה של שם המשתמש, ולא לבזבז זמן על בדיקת שדה הסיסמה או לחצן השליחה. --dbms=mysql (די-בי-אמ-אס): אומר לכלי שמסד הנתונים מאחורי הקלעים הוא MySQL (מאי-סקוול). זה חוסך בדיקות מיותרות של סוגי מסדי נתונים אחרים כמו אורקל או סקוול-סרבר. --batch (באטץ'): פקודה שאומרת לכלי לעבוד במצב אוטומטי - לבחור תמיד באפשרות ברירת המחדל (Yes - יס) ולא לעצור באמצע הסריקה כדי לשאול אותנו שאלות. --dbs (דאטאבייסז): הוראה מפורשת שאומרת: אם מצאת פגיעות, תשלוף מיד את רשימת בסיסי הנתונים הקיימים בשרת. מה קרה כאן מאחורי הקלעים? השרת ניסה לייצר עבור הכלי עוגיית אורח זמנית בשם PHPSESSID (פי-אייץ'-פי-סס-אי-די). הכלי אישר אותה אוטומטית כדי לשמור על קשר רציף מול האתר. הוא זיהה ששדה ה-username פגיע, ובסיום הסריקה הציג לנו רשימה של בסיסי נתונים. זיהינו שהבסיס המרכזי של האתר נקרא mutillidae (מוטילידיי). שלב 2: שליפת הטבלאות מתוך בסיס הנתונים עכשיו כשיש לנו את שם ה-Database (דאטאבייס), אנחנו רוצים לדעת אילו טבלאות קיימות בתוכו כדי למקד את התקיפה. הרצנו את הפקודה הבאה: sqlmap -u "https://127.0.0.1/index.php?page=login.php" --data="username=test&password=test&login-php-submit-button=Login" -p username --dbms=mysql --batch -D mutillidae --tables פירוט הפרמטרים החדשים בפקודה: -D mutillidae (דאטאבייס): מגדיר לכלי באיזה בסיס נתונים ספציפי להתמקד (במקרה שלנו, זה שגילינו בשלב הקודם). --tables (טייבלז): פקודה לשלוף את שמות כל הטבלאות (ה"מגירות") שנמצאות בתוך אותו בסיס נתונים. מה קרה כאן מאחורי הקלעים? הכלי לא סרק את האתר מחדש. הוא טען את נקודת ההזרקה ששמר בזיכרון מהסבב הקודם (טכניקה שנקראת Resumed Session - ריזומד סשן). הוא שלח שאילתה ששלפה רשימה של 13 טבלאות. מתוכן, סימנו את הטבלה המעניינת ביותר עבורנו: accounts (אקאונטס), שם שמורים המשתמשים. שלב 3: מיפוי העמודות בטבלת המשתמשים לפני שאנחנו מורידים מידע סתם, אנחנו צריכים להבין את המבנה הפנימי של הטבלה שבחרנו. נרצה לדעת אילו טורים (Columns - קולומז) קיימים בה: sqlmap -u "https://127.0.0.1/index.php?page=login.php" --data="username=test&password=test&login-php-submit-button=Login" -p username --dbms=mysql --batch -D mutillidae -T accounts --columns פירוט הפרמטרים החדשים בפקודה: -T accounts (טייבל): מנחה את הכלי להתמקד אך ורק בטבלה הספציפית שנקראת accounts (אקאונטס). --columns (קולומז): הוראה לשלוף את שמות הטורים (הכותרות) ואת סוגי המידע שיש בטבלה הזו. מה קרה כאן מאחורי הקלעים? הכלי חילץ את המבנה וגילה שיש בטבלה 10 עמודות שונות, כולל שדות כמו שם פרטי, סטטוס מנהל, ומה שחשוב לנו באמת: העמודות username (יוזרניים) ו-password (פסוורד). שלב 4: הורדת המידע (The Dump - הדאמפ) זהו שלב סגירת המעגל. ביקשנו מהכלי לשלוף רק את שני הטורים שמעניינים אותנו ולרוקן את התוכן שלהם למחשב שלנו: sqlmap -u "https://127.0.0.1/index.php?page=login.php" --data="username=test&password=test&login-php-submit-button=Login" -p username --dbms=mysql --batch -D mutillidae -T accounts -C username,password --dump פירוט הפרמטרים החדשים בפקודה: -C username,password (קולומז): הגדרה מפורשת לשלוף נתונים אך ורק משתי העמודות האלו, כדי לא לבזבז זמן ותעבורה על מידע לא רלוונטי. --dump (דאמפ): הפקודה שמבצעת את חילוץ הנתונים בפועל והורדתם למסך. התוצאה הסופית: מסד הנתונים הריץ לולאה והחזיר פלט נקי של 41 משתמשים רשומים במערכת בטקסט גלוי (Clear Text - קליר טקסט), כולל שם המשתמש והסיסמה של מנהל המערכת (admin / adminpass). בנוסף, המידע נשמר אוטומטית כקובץ בתצורת CSV (סי-אס-וי) בתוך תיקיית הפלט של הכלי בקאלי. שורה תחתונה לחלק זה: כשעמוד ציבורי כמו לוגין אינו מאובטח (רמת אבטחה 0), הגנות פנימיות כמו עוגיות או בדיקות הרשאות הופכות ללא רלוונטיות. האקר יכול להשיג שליטה מלאה בנתונים מבלי לעבור את דף הבית. בפרק הבא נראה מה עושים כאשר האתר מוגן יותר, ואיך עובדים מול עמודים פנימיים באמצעות עוגיות מהדפדפן (Grey Box Testing - גריי בוקס טסטינג). ועוד נקודה לציון הבדל בין קופסה אפורה לשחורה הוא בשחורה אנחנו באים על עיוור בלי קוקיז ותוקפים בדף פגיע באפורה אנחנו באים עם קוקיז חיבור בהרשאה מסוימת לאתר וממנו מנסים לעלות למעלה בהרשאה וחברה אם משהו לא ברור הוא לא מובן וכמו כן כל הערה והארה יתקבלו בברכה מצפה לתגובות כאן
  • בקשה | חדשות מרגשות: פרויקט "מבוע הקישורים" יוצא לדרך! 🚀

    49
    1
    2 הצבעות
    49 פוסטים
    657 צפיות
    ט
    @nazyoda267 חבל, הגרסה הזא עם עיצוב הרבה יותר יפה ונוח