• مشکی
  • سفید
  • سبز
  • آبی
  • قرمز
  • نارنجی
  • بنفش
  • طلایی
ارتباطات و فن آوری اطلاعات (بازدید: 2929)
پنج شنبه 11/1/1390 - 19:1 -0 تشکر 302786
هکر 21 ساله ایرانی «SSL» را رمز گشایی کرد

 در پاسخ به ویروس استاکس نت؛


هکر 21 ساله ایرانی موفق به رمزگشایی الگوریتم گواهینامه های SSL شد.

به گزارش مشرق به نقل از بولتن نیوز، این هکر که پس از رمزگشایی در نامه ای بلند به جهان نوشته که بدون کمک فرد یا سازمانی است و به تنهایی این کار را انجام داده است ذکر کرده من هکری هستم با تجربیات هزاران هکر ، و برنامه نویسی هستم با تجربیات هزاران برنامه نویس، این هکر همچنین خود را مستقل از ارتش سایبری ایران دانسته و نوشته که من هیچ ارتباطی با این گروه نداشته و فعالیت خود را به صورت مستقل انجام می دهم.

در قسمتی دیگر از این نامه ذکر شده است زمانی که امریکا و اسراییل ویروس استاکس نت را ایجاد کرد ، هیچ شخصی در باره این موضوع حرفی نزد ، هیچ مقصری پیدا نشد ، و هیچ اتفاقی رخ نداد ولی زمانی که من اینکار را انجام دادم باید چیزی رخ دهد ؟ زمانی که من اینکار را کردم هیچ اتفاقی رخ نداد و این یک معامله ساده بود.

همچنین در قسمتی از نامه سن خود را 21 سال ذکر کرده است .
از نکات قابل توجه در این نامه این بود که در پایان نامه به فینگلیش ذکر کرده است : Janam Fadaye Rahbar ( جانم فدای رهبر )
شرکت های مسئول که سخت در شگفت این عملیات هوشمندانه بوده اند سعی بر سطحی نشان دادن موضوع نمودند ، این شرکت ها پس از 7 روز متوجه رمزنگاری شدند و پس از آن سریع اقدام به تغییر الگوریتم های رمز نگاری کردند .

اس اس ال چیست ؟
از این پرتکول برای امن کردن پرتکول های غیرامن مانند HTTP ، LDAP ، IMAP و … استفاده می شود. در حقیقت SSL بر این اساس یکسری الگوریتم های رمزنگاری بر روی داده های خام قرار می دهد که قرار است یک کانال ارتباطی غیرامن بگذرد تا محرمانه ماندن داده ها تضمین شود. به بیان دیگر شرکتی که صلاحیت صدور و اعطاء گوهینامه دیجیتال SSL را دارد برای هر کدام از دو طرفی که قرار است ارتباطات بین شبکه ای را امن کنند. این مدارک باید احراز هویت کاربران را تایید کنند و از هر طرف گواهینامه تایید شود. اگر اطلاعات حین انتقال به سرقت رفت برای رباینده قابل درک نیست که این کار به صورت الگوریتم های رمزنگاری و کلیدهای رمزنگاری نامتقاران و متقاران انجام می دهد.
برای داشتن ارتباطات امن مبتنی بر SSL ، عموما به دو نوع گواهی دیجیتال SSL ، یکی برای سرویس دهنده و دیگری برای سرویس گیرنده و هم چنین یک مرکز صدور و اعطای گواهینامه دیجیتال (Certificate authorities) که به اختصار CA نامیده می شود، نیاز است. وظیفه CA این است که هویت طرفین ارتباط نشانی ها، حساب های بانکی و تاریخ انقضای گواهینامه را بداند و بر اساس آن ها هویت ها را تعیین نماید.

رمزنگاری
رمزنگاری (Cryptography) ، علم به رمز در آوردن (Encryption) اطلاعات است. البته بدیهی است که توضیح روش های پیچیده ای که امروزه برای رمزنگاری استفاده می شود از حوصله و این مطلب خارج است. برای مثال زدن در ادامه به یکی از ساده ترین روش های رمزنگاری می پردازیم:
می دانیم هر حرف الفبا جایگاهی دارد مثلا حرف «B قبل از A» و حرف «M بعد از N» قرار دارد. حالا برای مثال یک جمله مثل My Site را می خواهیم رمز نگاری کنیم. حالا هر حرف را به حرف قبلی برمیگردانیم. جمله ما می شود: Nx Rhsd به نظر شما معنی دارد؟ این جمله طوری کد گذاری شده که شما می دانید! اما هکر های حرفه ای باهوش تر از این حرف ها هستند! به راحتی می توانند الگوریتم ساده ی شما را شناسایی و هک کنند!

SSL چگونه کار می کند؟
SSL در واقع پروتکلی است که در آن ارتباطات به وسیله یک کلید ، رمز گذاری (Encryption) می شوند. لازم به ذکر است زمانی که قرار است یکسری اطلاعات به صورت SSL به یک سایت که سرور آن گواهینامه SSL را دارد (ابتدای آدرس سایت https باشد) ازسال شود ، ابتدا باید از یک کلید به عنوان قالبی برای به رمز درآوردن اطلاعات بین خدمات گیرنده (Client) و خدمات دهنده (Server) استفاده شود. برای ساخت این کلید نیاز به چند مرحله هماهنگی به شرح زیر است.
• وقتی سرور بخواهد پروتکل SSL را فعال کند ابتدا یک کلید عمومی (Public Key) می سازد.
• سپس کلید عمومی را همراه با یک درخواست گواهینامه SSL به یکی از صادرکنندگان این گواهینامه مثل وریساین (Verisign) ارسال می کند.
• وریساین نیز ابتدا مشخصات و میزان قابل اعتماد بودن و امنیت سرور را ارزیابی کرده و کلید عمومی را دوباره رمزگذاری می کند و برای سرور می فرستد تا در انتقال اطلاعات خود از آن استفاده کند. به این کلید جدید کلید خصوصی یا امنیتی (Private Key) می گویند.
• حال هر زمان که کاربر بخواهد از طریق پرتکول SSL به این سایت دست یابد ، ابتدا کامپیوتر کاربر یک کلید عمومی برای سرور می فرستد (هر کامپیوتر کلید مخصوص به خود را دارد).
• سرور نیز این کلید عمومی را با کلید امنیتی خود مخلوط کرده و از آن کلید جدیدی می سازد سپس آن را به کامپیوتر کاربر می فرستد.
• از این به بعد تمامی اطلاعاتی که رد و بدل می شوند با این کلید جدید رمزنگاری می شوند.
البته واضح است که نیازی به دانستن تمام این جزییات نیست و ما جهت رفع کنجکاوی آن ها را توضیح دادیم. فقط این را بدانید که با استفاده از این سرویس اطلاعات کاملا رمزنگاری شده و بازکردن آن ها تقریبا غیرممکن است. ضمن این که تنها وظیفه شما این است که از این امکانات استفاده کنید و پرتکول SSL را در مرورگر برای ایمیل و دیگر حساب های خود که سرور به شما این امکان را می دهد فعال کنید. اگر شما هم مدیر یک سرور هستید سعی کنید گواهینامه پرتکول SSL را از صادرکنندگان آن مثل Verisign و Thawte خریداری و در اختیار کاربران و خدمت گیرندگان خود بگذارید.

چه طور می توانیم مطمئن شویم یک سایت از SSL استفاده می کند؟
این بخش خیلی ساده در عین حال حیاتی و مهم است. برای این کار به وب سایت موردنظر وارد شوید سپس زمانی که سایت کاملا بارگذاری شد به ابتدای آدرس آن نگاه کنید اکنون می بایست به جای http عبارت https را ببینید (منظور از حرف s در پایان http، عبارت Secure است).

 

منبع: mashreghnews.ir

 

 ما مي توانيم ....

پنج شنبه 11/1/1390 - 20:27 - 0 تشکر 302821

البته تکذیب شده این مطلب.تو یک سایتی خونده بودم. اگر دوباره گذرم خورد لینک می دم.

   

 
When the power of love replace with the love of power , world will be in peace.

   هر روز صبح در آفریقا آهویی از خواب بیدار می شود که می داند باید از شیر تندتر بدود تا خورده نشود و شیری که می داند باید از آهو تندتر بدود تا گرسنه نماند.مهم نیست شیر باشی یا آهو ، مهم این است که با طلوع آفتاب با تمام توان شروع به دویدن کنی.

جمعه 12/1/1390 - 0:22 - 0 تشکر 302858

اگر نامه ای كه نوشته است را گیر آوردید، بگذارید. داخل نامه نوشته است كه هنوز موفق نشده ssl را رمز گشایی كند، بلكه سایت یك شركت معروف ارائه دهنده سرویس ssl را هك كرده است (البته اینجور كه من فهمیدم)

این خبر را بیشتر به خاطر جنبه آموزشی اش قرار دادم. (البته برای امثال خودم كه زیاد از شبكه سر رشته ندارند )

 ما مي توانيم ....

جمعه 12/1/1390 - 14:46 - 0 تشکر 302967

سلام دوستان. این متن نامه است که به فارسی ترجمه شده ( برگرفته شده از سایت تابناک) 

متن نامه ( ترجمه شده ):


««سلام
این را می نویسم برای جهان ، می نویسم تا در باره من بیشتر بدانید ...
در ابتدا می نویسم برخی از نکات این عملیات را که شما مطمئن شوید من هکر هستم :
من هک کردم شرکت کومودو را از سایت InstantSSL.it  که پست الکترونیکی مدیر آن هست : mfpenco@mfpenco.com
نام کاربری و کلمه عبور کومودو هست : نام کاربری : gtadmin کلمه عبور : [trimmed]
نام پایگاه داده شرکت : globaltrust و instantsslcms
سایت GlobalTrust.it یک dll که صدا می کند TrustDLL.dll برای پاسخ گویی به درخواست های شرکت کومودو ، این شرکت یک نماینده است و آدرس آن
http://www.globaltrust.it/reseller_admin/
چی شد ؟ نه ... ! بله افرادی که باید بدانند که هک شده اند با این توضیحات اندک ولی اساسی فهمیده اند ، درسته آقای Abdulhayoglu
در هر صورت باید در ابتدا من ذکر کنم بنده هیچ ارتباطی با ارتش سایبری ایران ندارم ، من DNS ها را تغییر ندادم ، من فقط رمزگشایی و هک کردم و این تنها نشان دهنده ضعف شماست .
من مطالب گفته شده توسط  مدیر شرکت و سایر کارکنان این شرکت در باره اینکه این حمله برنامه ریزی شده و از طرف گروهی از مجرمان اینترنتی بوده و ... را خواندم .


اجازه بدهید توضیح دهم :
1) من از گروه هکر ها و مجرمان نیستم، من یک هکر تنها هستم با تجربیات هزاران هکر ، و یک برنامه نویس تنها هستم با تجربیات هزاران برنامه نویس ، من هستم یک برنامه ریز و مدیر با تجربیات هزاران برنامه نویس و مدیر ، با همه این حال شما درست می گویید این این کار تنها توسط گروهی از هکر های موفق بر می آید اما این کار توسط من با تجربیات هزاران هکر موفق اتفاق افتاد.

2) من در ابتدا واقعا قصد مدیریت این نفوذ را نداشتم ، ابتدا تنها تصمیم رمز نگاری الگوریتم های RSA را داشتم ، من تحقیقات زیادی در باره پروتوکل SSL  کردم ، تلاش برای پیدا کردن الگوریتم اعداد صحیح بکار رفته ، تجزیه و تحلیل الگوریتم های موجود ، اما می دانستم این کار شدنی نیست و حداقل تا کنون انجام نشده است ، اما می دانستم غیر ممکن نیست و من این را ثابت خواهم کرد ، به هر حال من راه آسانی برای این موضوع پیدا خواهم کرد ، شبیه به هک الگوریتم . من به دنبال آن بودم تا که الگوریتم های امنیتی شرکت های  Thawthe, Verisign Comodo را بدست آورم ، من قسمت های آسیب پذیر کوچک در سرور ها را بدست آوردم ولی کافی نبود برای رخنه کردن در سرور ها و بارگزاری الگوریتم ، در طول انجام عملیات و جستجوی من در باره InstantSSL  شرکت Comodo بلافاصله من پیدا کردم InstantSSL.it را که در دستور کار سرور های شرکت بود. پس از برسی و تجزیه تحلیل وب سرور براحتی ( برای من راحت ، سخت برای سایرین ) توانستم دسترسی کاملی از سرور بدست آورم ، پس از تحقیقات کمی از بر روی سرور متوجه فایل TrustDll.dll که در خواست هایی برای تایید گواهینامه بود شدم که به زبان  C# -ASP.NET بود. ابتدا فایل را رمزنگاری کرده و سورس برنامه آن را بدست آوردم و سپس در فایل کلیه مشخصات نام کاربری و کلمه عبور های GeoTrust Comodo و نمایندگانش را بدست آوردم  ، لینک نمایندگان GeoTrust کار نمی کرد ، این قرار داشت در  ADTP.cs ، سپس متوجه شدم این با حساب های خارج از خود در حال ارتباط است و لینک ورودی Comodo نیز فعال بود . سپس من وارد Comodo اکانت شدم و سپس دیدم امکان ایجاد امضای دیجیتالی با استفاده از APIs را دارم ، من تا ان زمان هیچ اطلاعاتی از این سیستم نداشتم و نمی دانستم چطور کار می کند. سپس من کدی نوشتم با CSRs که درخواست جابجایی با نمایندگان را می کرد ( مشتری های شرکت ) ، من رابط های برنامه کاربردی APIs را سریع یاد گرفتم و TrustDLL.DLL خیلی قدیمی بود و درست کار نمی کرد و همه پارامتر های مورد نیاز را بدرستی ارسال نمی کرد .

این برای امضای دیجیتال کافی نبود ، من دوباره نوشتم کد این برنامه را (AutoApplySSL and !PickUpSSL APIs) ، ابتدا برنامه بر می گرداند OrderID و در قسمت دوم API بر می گرداند امضای دیجیتال مشتری ها را که در صورت گذشتن از مرحله قبل بدست می آید.
یاد گرفتم همه این چیز ها را ، از ابتدا کد را نوشتم و یک CSR ( امضای دیجیتال )جدید برای کلیه سایت ها در 15 تا 20 دقیقه ساختم ، و ...خیلی سریع انجام شد
با همه این حال می دانم که شما در باره تخصص من ، سرعت من ، ابتکار من ، دانش من ، و مهارت من در این حمله شکه شده اید
خیلی خوب ، این ها برای من بسیار آسان است ، چیز های مهمتری در این موضوع بوده است که من از بحث در باره ان پرهیز می کنم در صورتی که شما نخواهید باز بنویسم ...

نگرانید ؟ شما باید نگران باشید .... باید بگم من 21 سال دارم
بر می گردیم به دلیل ارسال این پیام

من صحبت هایم با تمام جهان است پس خوب گوش کنید :
زمانی که اسرائیل و امریکا بدافزار و ویروس استاکس نت را تولید کردند ، هیچ کسی در این باره صحبت نکرد ، هیچ چیزی رخ نداد و هیج اتفاقی هرگز رخ نداد، حال زمانی که من این کار را کردم باید اتفاقی بیافتد ؟ نه من به شما می گویم هیچ چیزی رخ نمی دهد ، این یک معامله ساده است
شنیده ام برخی سوال می کنند در این باره از سفیر ایران در سازمان ملل متحد ، واقعا ؟ حال شما خوب است ؟
شما ها کجا بودید زمانی که استاکس نت توسط اسرائیل و امریکا با میلیون ها دلار از بودجه ایجاد شد ؟
این ویروس با دسترسی به سیستم های اسکادا SCADA و نرم افزار های هسته ای ایجاد شد پس آن زمان شما کجا بودید ؟
آیا احدی از سفیر رژیم جعلی اسرائیل و امریکا پرسید در این باره سوالی ؟

بنابر این شما نمی توانید سوال کنید در این باره از سفیر من.
من جواب شما را می دهم ، "بپرسید در باره استاکس نت از سفیر های اسراییل و امریکا" این پاسخ شماست
وقت سفیر ایران را هم نگیرید.
زمانی که ایالات متحده و اسرائیل می توانند ایمیل های شخصی من را در یاهو و هات میل ، جیمیل و اسکایپ و  ... بخوانند ، بدون دردسر و براحتی ، زمانی که شما جاسوسی ما را توسط Echelon می کنید ، من می توانم ، ما می توانیم هر کاری که شما می توانید .
این یک قانون ساده است ، شما می توانید ، من نیز می توانم.
هیچ کس نمی تواند من را متوقف کند ، این یک قانون است .

قانون 1 : قوانین من در برابر قوانین شما در اینترنت ، شما خوب می دانید .

قانون 2 : چرا همه جهان نگران شدند ؟ اینترنت شکه شد ؟
و همه شروع به نوشتن در این باره کردند ؟ ولی هیچ کسی در باره استاکس نت چیزی ننوشت ؟هیچ کس در باره HAARP چیزی ننوشت ؟ هیچ کس درباره Echelon چیزی ننوشت ؟
پس هیچ کس هم چیزی در باره جعل امضای دیجیتال ، رمزگشایی الگوریتم اس اس ال نیز چیزی ننویسد.

قانون 3 : هر کس داخل ایران مشکل دارد ، از جنبش سبز جعلی که همه اعضا آنها از سازمان مجاهدین خلق و تروریست ها هستند ، باید از من بترسند ، من هرکسی داخل ایران ، به مردم ایران آسیب بزند ، به دانشمندان هسته ای من آسیب بزند ، به رهبر من آسیب بزند ( که هیچ کس نمی تواند ) ، به رئیس جمهور من آسیب بزند که با من زندگی می کنند ، که قادر به چنین کاری نخواهند بود انتظار حریم خصوصی در اینترنت نداشته باشند .
شما هیچ امنیتی در فضای دیجیتال ندارید ، تنها منتظر بمانید و ببینید ...
به هر حال یا شما تا کنون این را دیده اید یا کور هستید ، ایا در اینترنت هدفی بالاتر از رمزنگاری و هک امضای دیجیتال هست ؟

قانون 4: شرکت کومودو و سایر شرکت های امنیتی جهان : هرگز فکر نکنید امن هستید ، هرگز فکر نکنید شما قانون های اینترنت را تعیین می کنید ، قانون های جهان با 256 کاراکتر که هیچ کس نتواند آن را پیدا کند سخت نیست ، دوست دارید باز نشانتان دهم ؟
شما یک نفر بیابید در سن و سال من که قوانین را برای دنیای دیجیتال شما وضع کند ؟ شما همواره اشتباه می کنید و شما این موضوع رو می دونید .

قانون 5 : میکروسافت ، موزیلا و کروم بعد از رمزنگاری اقدام به بروزرسانی نرم افزار های خودشون کردند ، شما نیز هدف های من هستید . چرا بعد از ویروس استاکس نت شما بعد از 2 سال وصله امنیتی دادید ولی اکنون یک هفته ای بروز رسانی نسخه جدید می دهید ؟ شاید شما نیاز داشتید به استاکس نت ؟
بنابر این شما نیز نیاز دارید یاد بگیرید برخی از مواقع چشم های خودتون رو بر روی بعضی مسائل نبندید .
شما بزودی یاد میگیرید... به زودی می فهمید ، من برابری دی اینترنت را به شما آموزش خواهم داد ، سفارش من به دستور سازمان سیا به شما خواهد رسید .
خنده

قانون 6 : من یک روح هستم .

قانون 7 : من غیر قابل پیش بینی و توقف هستم ، می ترسید حق دارید ، نگران هستید باید باشید

پیام من به مردم و افرادی که با جمهوری اسلامی ایران مشکل دارند
گواهینامه SSL و RSA  رمزنگاری شدند ، من این کار را انجام دادم ، بگذارید به شما اطمینان دهم این کار برایم راحت است ، دفعه بعد نخواهم گفت این کار را کرده ام ، و بدون اینکه شما متوجه شوید این کار را انجام می دهم .
هیچ کسی نخواهد فهمید
بعضی از مردم استفاده می کنند از VPNs و برخی دیگر از TOR و برخی دیگر UltraSurf و ..آیا فکر می کنید این ها برای شما امن هست ؟
RSA 2048 نتوانست جلوی من مقاومت نشان دهد ، فکر می کنید UltraSurf می تواند ؟

جانم فدای رهبر »»

گفتنی است، لینک های برنامه ها استفاده شده در نفوذ و رمزگشایی به شرح زیر است که به همراه لینک متن اصلی نامه آمده است.

http://pastebin.com/DBDqm6Km
http://pastebin.com/CvGXyfiJ

متن اصلی نامه به زبان انگلیسی
http://pastebin.com/74KXCaEZ

خدا در همین نزدیکی است
جمعه 12/1/1390 - 14:53 - 0 تشکر 302970


این هم متن انگلیسی از سایت http://pastebin.com/74KXCaEZ

A message from Comodo Hacker


Hello

I"m writing this to all the world, so you"ll know more about us..

At first I want to give some points, so you"ll be sure I"m the hacker:

I hacked Comodo from InstantSSL.it, their CEO"s e-mail address mfpenco@mfpenco.com
Their Comodo username/password was: user: gtadmin password: globaltrust
Their DB name was: globaltrust and instantsslcms

Enough said, huh? Yes, enough said, someone who should know already knows...

Anyway, at first I should mention we have no relation to Iranian Cyber Army, we don"t change DNSes, we

just hack and own.

I see Comodo CEO and other wrote that it was a managed attack, it was a planned attack, a group of

cyber criminals did it, etc.

Let me explain:

a) I"m not a group, I"m single hacker with experience of 1000 hacker, I"m single programmer with

experience of 1000 programmer, I"m single planner/project manager with experience of 1000 project

managers, so you are right, it"s managed by 1000 hackers, but it was only I with experience of 1000

hackers.

b) It was not really a managed hack. At first I decided to hack RSA algorithm, I did too much

investigation on SSL protocol, tried to find an algorithm for factoring integer, for now I was not

able to do so, at least not yet, but I know it"s not impossible and I"ll prove it, anyway... I saw

that there is easier ways of doing it, like hacking a CA. I was looking to hack some CAs like Thawthe,

Verisign, Comodo, etc. I found some small vulnerabilities in their servers, but it wasn"t enough to

gain access to server to sign my CSRs. During my search about InstantSSL of Comodo, I found

InstantSSL.it which was doing same thing under control of Comodo.
After a little try, easily I got FULL access on the server, after a little investigation on their

server, I found out that TrustDll.dll takes care of signing. It was coded in C#.

Simply I decompiled it and I found username/password of their GeoTrust and Comodo reseller account.

GeoTrust reseller URL was not working, it was in ADTP.cs. Then I found out their Comodo account works

and Comodo URL is active. I logged into Comodo account and I saw I have right of signing using APIs. I

had no idea of APIs and how it works. I wrote a code in C# for signing my CSRs using POST request to

APIs, I learned their APIs so FAST and their TrustDLL.DLL was too old and was sending too little

parameters, it wasn"t enough for signing a CSR. As I said, I rewrote the code for !AutoApplySSL and !

PickUpSSL APIs, first API returns OrderID of placed Order and second API returns entire signed

certificate if you pass OrderID from previous call. I learned all these stuff, re-wrote the code and

generated CSR for those sites all in about 10-15 minutes. I wasn"t ready for these type of APIs, these

type of CSR generation, API calling, etc. But I did it very very fast.

Anyway, I know you are really shocked about my knowledge, my skill, my speed, my expertise, that"s all

OK, all of it was so easy for me, I did more important things I can"t talk about, so if you have to

worry, you can worry... I should mention my age is 21

Let"s back to reason of posting this message.

I"m telling this to the world, so listen carefully:

When USA and Israel write Stuxnet, nobody talks about it, nobody gots blamed, nothing happened at all,

so when I sign certificates nothing happens, I say that, when I sign certificates nothing should

happen. It"s a simple deal.

When USA and Isarel could read my emails in Yahoo, Hotmail, Skype, Gmail, etc. without any simple

little problem, when they can spy using Echelon, I can do anything I can. It"s a simple rule. You do,

I do, that"s all. You stop, I stop. It"s rule #1 (My Rules as I rule to internet, you should know it

already...)

Rule#2: So why all the world got worried, internet shocked and all writers write about it, but nobody

writes about Stuxnet anymore? Nobody writes about HAARP, nobody writes about Echelon... So nobody

should write about SSL certificates.

Rule#3: Anyone inside Iran with problems, from fake green movement to all MKO members and two faced

terrorist, should afraid of me personally. I won"t let anyone inside Iran, harm people of Iran, harm

my country"s Nuclear Scientists, harm my Leader (which nobody can), harm my President, as I live, you

won"t be able to do so. as I live, you don"t have privacy in internet, you don"t have security in

digital world, just wait and see...

Rule#4: Comodo and other CAs in the world: Never think you are safe, never think you can rule the

internet, rule the world with a 256 digit number which nobody can find it"s 2 prime factors, I"ll show

you how someone in my age can rule the digital world.

Rule#5: To microsoft, mozilla and chrome who updated their softwares as soon as instructions came from

CIA. You are my targets too. Why Stuxnet"s Printer vulnerability patched after 2 years? Because it was

need in Stuxnet? So you"ll learn sometimes you have to close your eyes on some stuff in internet,

you"ll learn... You"ll learn... I"ll bring      equality in internet. My orders will equal to CIA orders,

lol ;)

Rule#6: I"m a GHOST

Rule#7: I"m unstoppable, so afraid if you should afraid, worry if you should worry.

A message in Persian: Janam Fadaye Rahbar





[Proof Of Hack 1]: http://pastebin.com/DBDqm6Km
[Proof of Hack 2]: http://pastebin.com/X8znzPWH

خدا در همین نزدیکی است
جمعه 12/1/1390 - 15:6 - 0 تشکر 302976


در لینکهای زیر میتونید مطالب دیگه ای از این هکر رو بخونید:

http://pastebin.com/kkPzzGKW

http://pastebin.com/a30b9kPF

خدا در همین نزدیکی است
جمعه 12/1/1390 - 15:7 - 0 تشکر 302977


موریسیف عزیز اگه لینکی که گفتین رو پیدا کردین حتما بزارین. ممنون

خدا در همین نزدیکی است
جمعه 12/1/1390 - 16:46 - 0 تشکر 303011

با سلام
بحث واسم جالب شد

و بعد از كلی سرچ تونستم این و هم واستون گیر بیارم:
جواب جالبی داده ایشون واسه هكر كوچولویه ایرانی :دی


جوابیه یک مدیر شبکه به هکر کومودو

من خبرهای مربوط به حمله اخیر به کومودو و دسترسی به سیستم ثبت گواهی آنها را دنبال می‌کردم. امروز دیدم که او مطالبی را در مورد حمله‌اش توام با ادعاهای مزخرف فرستاده، پس من تصمیم گرفتم که جواب او را بدهم، که در اینجا می‌آید

اولا ه که ادعا کردی که فقط یک بچه ۲۱ هستی، شوخی می‌کنی؟ هدف حمله ایجاد گواهینامه‌های ثبت شده برای mail.google.com و login.yahoo.com و غیره بوده که تنها برای حمله نوع man-in-middle استفاده می‌شود. در حقیقت اگر شما به زیرساخت اینترنت در ایران دسترسی نداشته باشی، این گوهاهینامه‌ها هیچ استفاده‌ای ندارد! چرا یک پچه‌ی ۲۱ ساله بخواهد این کار را انجام بدهد؟ از این پس اگر تو تعدادی گواهینامه که به کار نیاید می‌خواستی ایمیلی به من بفرست، من خودم تعدادی گواهینامه برای تو ثبت کرده و برایت خواهم فرستاد. این خیلی روشن است که این حمله با همکاری دولت ایران و سپاه پاسداران و ارتش سایبری آنها که به زیرساخت آی تی در ایران دسترسی دارند انجام شده است.

دوما من موافقم که آنچه انجام دادی موثر بود. این اندازه بودجه و سازمان کیفری تو که حفره‌های امنیتی را در اینترنت پیدا می‌کنند را نشان میدهد. اما تو هیچ چیز اساسی یا مهم در اینترنت را به خطر نینداخته‌ای! آیا فکر کرده‌ای مثل همین حقه‌ای که علیه مردم ایران استفاده می‌کنی ( رجز خوانی درباره‌ی قدرتت) در جهان هم کار خواهد کرد؟ در حقیقت وقتی من ۲۱ ساله بودم می‌توانستم بهتر از تو انجامش دهم (کل سازمان کیفریت) اگر دوست داری می‌توانم بعضی دلایل را برایت بفرستم.
چون تو تعدادی گواهینامه قلابی برای یاهو و گوگل ثبت کرده‌ای، خیلی از مردم فکر میکنند سیستمهایشان هك شده و امنیت آنها به خطر افتاده است! اما حرفه‌ای‌ها می‌دانند این هیچ ربطی به گوگل یا یاهو یا امنیت سیستمهای آنها ندارد. همه چیز سرجایش و امن است.
تنها شرکتی که باید به خاطر ضعف در سیستم امنیتی‌شان تنبیه شود کومودو و شریک ایتالیایی آن است و من مطمئنم آنها هم اکنون از طرف مقامات تحت فشار هستند.

سوما تو درباره شکستن کلید RSA 2048 و غیره صحبت کرده بودی. این فقط من را می‌خنداند. تو حتی نمیتوانی امنیت کلید RSA 16 بیت را بشکنی!
اگر تو قدرت انجام آن کار را داشتی، دیگر نیازی نبود که گواهینامه‌های قلابی از کومودو تولید کنی. تو این گواهینامه‌های فلابی را درست کردی چون تو نمی‌توانی مبادلات SSL را در ایران رمزگشایی کنی! تو به گواهینامه‌های قلابی نیاز داری تا حمله man-in-middle را انجام دهی. این به خودی خود نشان می‌دهد که چقدر ضعیف هستی. پس بیا. درباره قدرتت لاف نزن. همه ما می‌دانیم که این یک دروغ بزرگ است.

چهارما بیا فرض کنیم تو به ریشه سیستم ثبت گواهی کومودو دسترسی پیدا کردی بنابراین می‌توانی خودت گواهینامه‌ها را ثبت کنی. من فکر نمی‌کنم دیگر هیچ دستاوردی بالاتر از این برای تو وجود داشته باشد! می‌دانی چه اتفاقی می‌افتد؟ در کمتر از ۲۴ ساعت همه مرورگرهای مهم نرم‌افزارشان را بروز و گواهینامه‌ها را باطل خواهند کرد. به همین سادگی. بنابراین پیشنهاد می‌کنم وقت خودت را برسر راه حل بهتری تلف کنی.

پنجما من می‌خواهم از شما دوستان برای انجام یک تنه‌ی اینکار تشکر کنم. چیزی که شما کردی دستاوردی نداشت و چهره‌ی واقعی شما را به دنیا نشان داد. من نمی‌خواهم در این ارسال وارد سیاست شوم اما این منافع بسیاری برای امنیت اینترنت داشت. من مطمئنم مقامات هم‌اکنون مشغول اجرای روشهای امنتر و سالمتر برای تولید گواهینامه‌ها و بررسی گواهی‌های باطل شده هستند. از تو متشکرم.

و در پایان من می‌خواهم با مردم ایران صحبت کنم. آنها فقط می‌خواهند شما را بترسانند. آنها هیچ چیز مهمی را در اینترنت به خطر نینداخته‌اند. این حمله نشان می‌دهد که آنها چیزی در دست ندارند. این گواهینامه‌های قلابی برای رمزگشایی مبادلات SSL قابل استفاده نیست. همیشه از اتصالات رمز شده --- و برای ایمیل از اتصال SSL استفاده کنید، Gmail بهترین است. همچنین همیشه آخرین نسخه مرورگرهای Google Chrome و Firefox را برای مرور وب استفاده کنید. هیچگاه از INTERNET EXPLORER استفاده نکنید! حتی نسخه ۹ و شما در امنیت خواهید بود.

http://www.adminsehow.com/2011/03/a-response-to-comodohacker/

موفق باشید.

هرگز اين چهار چيز را در زندگيت نشكن

.......................اعتماد ، قول ، رابطه و قلب ؛

.....................................يرا اينها وقتي مي شكنند صدا ندارند ، اما درد بسياري دارند ...

...چارلز ديكنز ...
جمعه 12/1/1390 - 18:6 - 0 تشکر 303039


در دنیای ریاضیات هیچ چیزی كه احتمال غیر صفر داشته باشد نشدنی نیست! (عجب جمله ای نوشتم http://www.tebyan.net/aspnet_client/TinyMCE/JScripts/tiny_mce/plugins/emotions/images/smiley-4.gif )
نمونه اش همین قضیه آخر فرما، خیلی طول كشید تا اثبات شود ولیكن در نهایت اثبات شد.
به نظرم هر رمزی را می توان شكاند.
امیدوارم حالا كه كار به كَل كَل كشیده است، این هكر ایرانی یا سایر هكرهای ایرانی آستین همت را بالا بزنند و یك گوشمالی حسابی به آنها بدهند.
كماكان منتظر نظرات فنی دوستان هستیم.

 ما مي توانيم ....

يکشنبه 14/1/1390 - 7:23 - 0 تشکر 303303

همون لینکی هست که سروش داد.

   

 
When the power of love replace with the love of power , world will be in peace.

   هر روز صبح در آفریقا آهویی از خواب بیدار می شود که می داند باید از شیر تندتر بدود تا خورده نشود و شیری که می داند باید از آهو تندتر بدود تا گرسنه نماند.مهم نیست شیر باشی یا آهو ، مهم این است که با طلوع آفتاب با تمام توان شروع به دویدن کنی.

برو به انجمن
انجمن فعال در هفته گذشته
مدیر فعال در هفته گذشته
آخرین مطالب
  • آلبوم تصاویر بازدید از کلیسای جلفای...
    آلبوم تصاویر بازدید اعضای انجمن نصف جهان از کلیسای جلفای اصفهان.
  • بازدید از زیباترین کلیسای جلفای اصفهان
    جمعی از کاربران انجمن نصف جهان، در روز 27 مردادماه با همکاری دفتر تبیان اصفهان، بازدیدی را از کلیسای وانک، به عمل آورده‌اند. این کلیسا، یکی از کلیساهای تاریخی اصفهان به شمار می‌رود.
  • اعضای انجمن در خانه شهید بهشتی
    خانه پدری آیت الله دکتر بهشتی در اصفهان، امروزه به نام موزه و خانه فرهنگ شهید نام‌گذاری شده است. اعضای انجمن نصف جهان، در بازدید دیگر خود، قدم به خانه شهید بهشتی گذاشته‌اند.
  • اطلاعیه برندگان جشنواره انجمن‌ها
    پس از دو ماه رقابت فشرده بین کاربران فعال انجمن‌ها، جشنواره تابستان 92 با برگزاری 5 مسابقه متنوع در تاریخ 15 مهرماه به پایان رسید و هم‌اینک، زمان اعلام برندگان نهایی این مسابقات فرارسیده است.
  • نصف جهانی‌ها در مقبره علامه مجلسی
    اعضای انجمن نصف جهان، در یك گردهمایی دیگر، از آرامگاه علامه مجلسی و میدان احیا شده‌ی امام علی (ع) اصفهان، بازدیدی را به عمل آوردند.