تأمين الـphp على سيرفرات اللينكس(تجارب وحلول)
بسم الله الرحمن الرحيم هذا اول درس مقدم منOman-Web بمناسبة الانضمام للأخوة بالوب العربي :) سنتكلم اليوم بشكل مبسط عن حماية الـphp ,,,وهذا الدرس يعتبر الدرس الاول من سلسلة دروس حماية السيرفرات ماذا تحتاج لكي تبدأ هذا الدرس:_ 1-المام بسيط بأستعمال محررات لينكس سواء nano او pico او غيرها... 2-ذهن صافي بالاضافه للحذر عند التعديل على الملفات. ما اللذي قد تستفيدة من قرائتك لهذا الدرس:_ 1-سوف تتمكن من معرفه اساسيات حماية الـphp 2-سوف تستطيع زياده حماية بيئه الـphp على سيرفرك 3-سوف تتمكن من تعطيل شلات الphp (phpshell) بشكل جيد 4-سوف تتغلب على ثغرات تخطي الـsafe_mod 5-سوف تتمكن من حل مشاكل تعطل دوال الـphp ومشاكل تعارض الـsafe_mode مع السكربتات المركبه على سيرفرك بسم الله,,, سنعتمد بدرسنا على نظم الحماية المبنية داخل مترجم الphp نفسه واللتي للأسف ليست مفعله من الاساس اولا Safe_Mode هي ميكانيكة حماية موجوده داخل مترجم الphp وعند تفعيله يقوم بالتالي او اكثر:- 1- يقوم مترجم الـphp بمقارنة مالك السكربت مع مالك الملف وذلك عن طريق كل من GID او رقم المجموعة (group ID) + والـUID او رقم المستخدم (user ID) وفي حالة تطابقها يسمح للسكربت بالتعامل مع الملف سواء كانت قرأه او كتابه حسب الصلاحيات. ولكن ما اللذي نستفيده من كل هذا؟؟؟ قف لحضة!!! قبل ان تسئل هذا السؤال هل كنت تعرف ان نظام لينكس يضع الملفات تحت قيمتين وهما رقم المجموعة ورقم المستخم ,,, بمعنى لو كنت بوضع root وقمت بأنشاء ملف ولنقل test.php عند تطبيق الامر ls -l سيكون المخرج كالاتي:- كود:
-rw-r--r-- 1 root root 0 Aug 12 23:25 test.php root <<<< الثاني يرمز الى رقم المجموعة وببساطة لو قمت بتطبيق الامر التالي chgrp 500 test.php سيكون المخرج قريبا من الاتي كود:
-rw-r--r-- 1 root 500 0 Aug 12 23:25 test.php الان بعد هذا كله : ما اللذي سوف نستفيدة ايضا مثلما ذكرنا ان في حاله تفعيل الـsafe_mode سيمنع النظام ملفات او سكربتات الـphp من قرائة الملفات اللتي لا تحمل نفس المالك .... وبذلك قد نظمن عزل المواقع عن بعضها على اقل تقدير مثال: لو حاول احد المخترقين استغلال احد الثغرات او الملفات الموجوده داخل الموقع للحصول على ملف passwd((الملف يحتوي معلومات المستخدمين ومسارات ملفاتهم)) الموجود بالمسار etc فأن النظام سوف يمنعه لان مالك السكربت ((الموجود نظريا ضمن ملفات الموقع)) يحمل رقم مستخدم ورقم مجموعه مختلف عن ملف passwd لاحظ الاتي: لو افترضنا وجود السكربت التالي على احد المواقع كود:
<?php كود:
Warning: SAFE MODE Restriction in effect. The script whose uid is 500 is not 2- يقوم مترجم الـPHP بمنع الدوال اللتي تقوم بتشغيل برامج النظام وتقوم بتنفيذ الاوامر مثل system() و exec() من العمل مما يعني تعطيل اغلب مميزات ملفات الشل عن العمل والدوال اللتي يقوم المترجم بمنعها هي كالاتي: كود:
escapeshellarg , escapeshellcmd ,exec,passthru,proc_close,proc_open(),proc_get_status,proc_nice,proc_open,,proc_terminate,shell_exec,system |
safe_mode_gid :
قلنا بالسابق انه في حاله تفعيل safe_mode فأن المترجم سيتأكد من مالك الملف عن طريق كل من UID و GID وعند تفعيل safe_mode_gid سيقوم النظام بالتأكد من UID فقط وسيتجاهل قيمه GID . safe_mode_include_dir : بهذا الخيار نقوم بتحديد مسار معين وهذا المسار سيكون متجاهلا من قبل مترجم الphp أي انه لن يقوم بعمل مقارنه للUID والGID safe_mode_exec_dir : بهذا الخيار يمكنك وضع مسار امن يمكن للدوال مثل system() من تشغيل البرامج حيث سيقوم المترجم بتجاهلها داخل مجلد المسار والملفات الموجوده بداخله open_basedir: هنا بأمكاننا اعطاء المسارات الامنه اللتي نريد السماح لملفات الـphp بالتعامل معها وهذا الخيار ليس مرتبطا بحاله safe_mod وعموما في حاله تفعيلنا للخيار يجب السماح لملفات الـphp بالعبور للمسارات الاتية كود:
/usr/lib/php وعموما تكون تحت المسار /home لكني افضل استخدام هذا الخيار من الـwhm وانصح الجميع بأستخدامة من هناك لكن قمت بالتوضيح لكي يكون الشرح عام لأغلب الانظمة ولوحات التحكم disable_functions: هنا نقوم بتحديد الدوال اللتي نريد اغلاقها واللتي تشكل خطرا على النظام وستم ذكرها بالقسم التطبيقي من الشرح register_globals: عندما تكون قيمة هذا الخيار On فأنه قد يشكل خطرا كبيرا على برامج حيث يقوم بتسجيل كل المدخلات سواء كانت من البيئه او GET او POST او COOKIES كـ global variable وينصح بشده وضع الخيار بحاله off ولتفاصيل اكثر يمكنك سؤال مبرمجي الـphp :allow_url_fopen اغلبنا لاحظ انتشار ثغرات الـfile include واغلب الاخطاء البرمجيه تمكن المخترق من اسدعاء ملف داخلي وتكون الثغره local او محلية اي انه يمكنه اسدعاء ملف passwd لكن قمنا بتقليل خطورتها بتفعيل safe_mode لكن تبقى ثغرات الـremote ويأتي دور الداله هنا حيث تمنع ذلك مما يقلل من خطوره هذه الثغرات الى ابعد حد ولن يتمكن المخترق من سحب الشل من مواقع خارج السيرفر وسنتعلم تفعيلها للمواقع اللتي تحتاجها لتجنب حدوث التضارب مع برامج العملاء . اخيرا وليس اخرا expose_php : سنقوم بأعطائها قيمه off لكي لا يقوم مترجم الـphp بأرسال معلومات عن نفسه بداخل HTTP header |
بعد ان اخذنا جوله جيده على اساسيات وميكانيكيات الحماية بالـphp سنتجه الى الجانب التطبيقي وكيف يمكننا اعداد الphp لكي تعمل بأمان على سيرفراتنا بدون ادنى جهد.
واريد ان اذكر هنا انه يجب الحذر الشديد عند التعامل مع ملفات الاعداد مثل php.ini و httpd.conf اوا اي ملف مرتبط بها حيث انها حساسه جدا واي خطأ بأدخال البيانات سوف يسبب خطأ عند اعاده تشغيل الapache لذلك يجب الانتباه . سينقسم الشرح الى جانبين الاول تركيب الحماية والثاني سوف يكون عن تهيئه بيئه الphp للعملاء على السيرفر فيما يتناسب مع احتياجات برامجهم ,,, فيوجد بعض البرامج اللتي تطلب تفعيل الـregister_globals او الـsafe_mode على سبيل المثال وبالتأكيد لن نريد خساره العميل لعدم توافق بيئه السيرفر مع سكربتات موقعه ومن جانب اخر لا نريد فقدان الحماية على السيرفر اي يجب ان نبقي عى شعرة معاوية بيننا وبين العميل :) . اولا تركيب الحماية : ___تنبيه____تنبيه___تنبيه___ تأكد من عمل نسخه احتياطية لملف php.ini قبل الشروع بالتعديل عليه ___تنبيه____تنبيه___تنبيه___ يلزم لكل ما سبق انا نقوم بتحرير ملف php.ini على حسب احتياجاتك الخاصه (سأقوم هنا بوضع اعدادات سيرفري) وسوف تجده بالمسار التالي كود:
/usr/local/lib كود:
/usr/local/Zend/etc/ nano php.ini او pico php.ini على حسب المحرر الموجود على سيرفرك الان سنعدل على الخيارات خطوه وخطوه وافضل عمل رستارت للـapache بعد كل تعديل لكي نتمكن من تعديل الخطأ بسرعة في حاله حدوثه 1-الان قم بالبحث عن safe_mode بواسطة ctrl+w او بالبحث يدويا عنه وقم بالتعديل عليه لكي يصبح كود:
safe_mode = On كود:
safe_mode_gid = Off وهنا سوف نقوم بتعطيل الدوال الخطره + تعطيل الدوال تخطي الـsafe_mode حيث للأسف لم يقم فريق الـphp بفعل اي شيء حيال الثغرات المكتشفه على حسب علمي عموما من الافضل ان تعطل الدوال التالية دوال ثغره تخطي السيف مود : كود:
copy,error_log,tempnam,curl_init كود:
system,passthru,exec,popen,proc_close,proc_get_status,proc_nice,proc_open,proc_terminate,shell_exec,highlight_file,escape 4- قم بالبحث عن register_globals وتأكد من ان قيمتها كالاتي كود:
register_globals = Off كود:
allow_url_fopen = Off كود:
expose_php = off كود:
httpd restart كود:
/usr/sbin/httpd restart: httpd restarted |
ثانيا تهيئه بيئه الـphp لكي تناسب احتياجات العملاء
لقد ذكرنا من قبل ان بعض خيارات الـphp قد لا تناسب سكربتات العملاء على السيرفر ولذلك يجب تغييرها وهنا سنتعلم معا كيفيه تغييرها لكل موقع على حده بمعنى,,, لو طلب منك احد العملاء ان تفعل الـregister_globals لموقعة سوف تقوم بتفعيله لملفات موقعه فقط بدون الحاجة لتفعيلة على السيرفر بأكمل ويجدر بي هنا ان اذكر ان هنالك قيمتين لخيارات ملف php.ini واحده تكون local value وهي للموقع فقط والثانية تكون Master value وهي قيمه الخيار للسيرفر بأكمله ويمكنك معرفه كل ذلك بوضع الملف التالي في احد المواقع وطلبه عن طريق المتصفح كود:
<?php ((نقصد بالخيارات القيم الموجوده بداخل ملف php.ini كالـsafe_mode على سبيل المثال)) تنقسم الخيارات الموجوده بداخل ملف php.ini الى عده اقسام وهي: PHP_INI_USER : ويمكننا تخصيصها من الرجستري في حاله سيرفرات الوندوز. PHP_INI_PERDIR : ويمكننا تخصيصها بواسطة ملف .htaccess يوضع بداخل مجلد السكربت او الموقع ويمكننا التعديل عليها ايضا عن طريق ملف httpd.conf PHP_INI_SYSTEM : ويمكننا تخصيصها عن طريق ملف httpd.conf فقط PHP_INI_ALL : يمكننا تخصيصها عن طريق كل ما سبق ((لاحظ ان القيم الاساسيه او الـMaster value نحددها عن طريق ملف php.ini)) ويمكنك معرفه الخيار والى اي قسم ينتمي عن طريق الوصله التالية http://www.php.net/manual/en/ini.php ويتم اعطاء القيم بشكلين مختلفين On او Off عن طريق php_flag اي سلسه قيم او مسار عن طريق php_value بفرض انه بأمكانك تخصيص الخيار عن طريق ملف .htaccess يمكنك عمل ملف .htaccess عادي في موقعك واضافه التالي الية كود:
php_flag register_globals on وان كان الخيار لا يمكن تخصيصه الا من ملف httpd.conf كالـsafe_mod على سبيل المثال حيث انه يقع ضمن قسم PHP_INI_SYSTEM اللتي لا يمكن تخصيصها الا من ملف httpd.conf فقم بالتعديل على ملف httpd.conf بالمسار كود:
/usr/local/apache/conf وتأكد ان كل ما تقوم بكتابته يقع ضمن نطاق اعدادات الموقع وسوف يكون بالشكل التالي على فرض ان الموقع هو www.oman-web.com واسم المستخدم هو omanweb كود:
<VirtualHost 208.101.28.63> كود:
<VirtualHost 208.101.28.63> نعدل بين كود:
<IfModule mod_php4.c> كود:
<IfModule mod_php5.c> ويكون التعديل كالتالي php_admin_flag لأي قيمه On او Off و php_admin_value لأي سلسه من القيم او مسار ملفات وطبعا من الممكن ان تكون القيمه none كالمثال بالاعلى كود:
php_admin_value disable_functions none كود:
php_admin_value open_basedir "/home/omanweb:/usr/lib/php:/usr/local/lib/php:/tmp" بالنهاية ارجوا ان تعلم اخي القاريء ان الدرس جاء خلاصه لتجارب وقرائات عديدة في مده ليسة ببسيطة فالرجاء نشره مع حفظ حقوق الكاتب وارجوا المعذره عن اي تقصير فني او لغوي من تجاهي كل الشكر للأخوة في عمان وب للمساهمه بأنجاح الدرس بالتوفيق كل الحقوق محفوظه لـ Oman-Webــ 13/8/2006 |
بارك الله فيك أخى سيكيورتى
و مشكور على الدرس الدسم جدا و بانتظار المزيد من الدروس الرائعة |
اهلا بك عزيزي
واستغرب عدم التعاطي مع الشرح من قبل الزوار:confused: |
مشكور حبيبي
بس عندي ملاحظة : ثغرة ال copy و tempnamو ال curl كلها اغلقت في النسخة الجديدة حقت ال php وانا في اعتقادي إنو ما يحتاج إنو ال Safe Mod يكون on لأنو إذا ضبطت حماية السيرفر ما تحتاج ال safe mod تحياتي :) |
إقتباس:
لك تحياتي ومشكور على الموضوع :D |
مشكور اخي موضوع رائع
|
السلام عليكم :
شكرا لكاتب الموضوع ، موضوع مميز . الموضوع مثبت ، ولي عودة انشاء الله . خالص التحية ، علي حمد ، |
شكرا للتثبيت
الاخوان اصحاب التعليق الشرح نازل قبل نزول الاصداره الجديده لكم مني كل الود |
يعطيك العافية أخوي على الموضوع الجميل
وهذا موضوع داعم لموضوعك : http://www.arabwebtalk.com/showthread.php?t=31205 أخوك في الله حسين |
موضوع ممتاز !!
|
موضوع ممتاز اخوي ما شاء الله عليك بس لو كان الهكر متحصل على
Ftp حساب في موقعك تعرف ايش يعمل حيركب احدى السكريبتات اسمها Cgitelnet مبرمجة بلغة البيرل يضع بيها باكدور و يعمل باك كوناكت و يدخل للنظام وفي هذه الحالة من الجيد تعطيل البيرل كليا من حسابات اليوزر و منع حساب النوبدي من السيرفر |
|
الله عليـــك وربي بطـــل يعطيك العاافيه ولاهـنت أخـوي سكيورتي
|
والحق يقال الموضوع قيم جدا وقل ما تجد من يقدم مثل هذه النصائح والدروس
بارك الله فيك |
يعطيك العافية عزيزي
بس مو فاهم هل الأباتشى واللينوكس نفس الشيء؟؟ سلام |
جزاك الله خيرا ع الإفادة والشرح الرائع
|
بارك الله فيك
|
جميع الأوقات بتوقيت مكة المكرمة. الساعة الآن » 08:53 PM. |
Powered by vBulletin
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Copyright © ArabWebTalk.Com 2004-2012