Facebook massage

Friday, August 4, 2017

আমরা এখানে যে বিষয়টি শিখব সেটি হচ্ছে হ্যাকিং।পার্ট 12

২০০০ সালের ৬ই ফেব্রুয়ারী ইমেইল সেবাদানকারী প্রতিষ্ঠান ৩ ঘন্টার জন্য মুখ থুবড়ে পরেছিল। এর পরেই একেএকে bay.com, ebay.com, amazon.com,cnn.com,etrade.com এই রোগে আক্রান্ত হয়। আসলে কি ঘটেছিল যে, বিশ্বের এত শক্তীশালী ওয়েবসাইটগুলোর কার্যক্রম বন্ধ হয়ে গিয়েছিল?
আপনারা হয়ত জেনে থাকবেন যেদিন পপগুরু মাইকেল জ্যাকসন মৃত্যুবরন করেন সেদিন বা তারপর দিন গুগল এবং টুইটারে তেমন একটা কাজ করা যায় নি। পত্রিকায় পড়ে থাকবেন, সেদিন সারাবিশ্বের অগনিত মানুষ মাইকেলের মৃত্যুর সংবাদ সঠিক কিনা সেটি জানার জন্য গুগল এবং টুইটারে সার্চ দিয়েছিল যার কারনে গুগল এবং টুইটারের ট্রাফিক কিছুক্ষনের জন্য থমকে গিয়েছিল। যদিও এটা কোন হ্যাকিং না। কিন্তু এভাবেই মূলত ডেনাইয়্যাল অব সার্ভিস এবং ডিসট্রিবিউটেড ডেনাইয়্যাল অব সার্ভিস ঘটে থাকে। এটা এক ধরনের হ্যাকিং।
আমাদের আজকের আলোচনা এটা নিয়েই।
ডস/ডিডস এ্যাটাকের সঙ্গা উইকিপিডিয়া থেকে তুলে দেয়া হল :

ডেনাইয়াল অফ সার্ভিস অ্যাটাক বা সেবা বাধাদানের আক্রমণ হলো কোনো কম্পিউটার সিস্টেমের কোনো রিসোর্স বা সেবার প্রকৃত ব্যবহারকারীদের বাধা দেয়ার একটি কৌশল। কোনো কম্পিউটার সিস্টেম বা ইন্টারনেট ওয়েবসাইটে এই আক্রমণ চালানোর মাধ্যমে ঐ সিস্টেম বা সাইটের যথাযথ কার্যক্রমকে ধীর গতির, বা অনেক ক্ষেত্রে পুরোপুরি বন্ধ করে দেয়া হয়।
এই আক্রমণ চালানোর একটা বেশ জনপ্রিয় পদ্ধতি হলো বাইরে থেকে ঐ সিস্টেম বা সাইটের সাথে যোগাযোগের জন্য অসংখ্য বার্তা পাঠাতে থাকা। একটি বার্তা বিশ্লেষণ করতে করতে আরো বেশ কয়টি বার্তা যদি এসে পড়ে, তখন ঐ সিস্টেমটি আক্রমণকারীর পাঠানো বার্তা বিশ্লেষণেই ব্যস্ত থাকে, এবং প্রকৃত ব্যবহারকারীরা ধীর গতির সম্মুখীন হন।
ডেনাইয়াল অফ সার্ভিস আক্রমণের প্রধান দুটি মাধ্যম হলো
• টার্গেট করা কম্পিউটারকে রিসেট করে দেয়া, অথবা তার সীমিত রিসোর্সগুলোকে ব্যবহার করে অন্যদের ব্যবহারের অযোগ্য করে ফেলা
• আক্রমণের লক্ষ্য যে সিস্টেম বা সাইট, তার সাথে প্রকৃত ব্যবহারকারীদের যোগাযোগের মাধ্যম বন্ধ করে দেয়া।
একটি উদাহরন :

ধরা যাক, করিমের একটি সাইট আছে যার নাম কখগ ডট কম। এই ওয়েবসাইটটি যে খানে হোস্ট করা হয়েছে, সেখানে দৈনিক ১ গিগাবাইট ব্যান্ডউইডথ কেনা আছে। দিনে ১০ হাজার হিট হয় এই সাইটে, এবং ৪০০ মেগাবাইটের বেশি ব্যান্ড উইডথ দরকার হয় না। এখন এই ওয়েবসাইটকে আক্রমণকারী শত্রু শওকত একটি স্ক্রিপ্ট লিখে ঐ সাইটে অজস্র ভুয়া হিট করতে থাকলো, ফলে এক ঘণ্টারও কম সময়ে ২৫০০০ হিট করে ১ গিগাবাইট সীমা অতিক্রম করে ফেলা হলো। এখন ওয়েবসাইট ব্যবহারকারীদের কেউই আর ঐ সাইটে যেতে পারবেন না।
ধরা যাক, করিম এবার আক্রমণ ঠেকানোর জন্য অসীম ব্যান্ডউইডথের ব্যবস্থা করলেন, এবং শওকতের কম্পিউটারের আইপি অ্যাড্রেস নিষিদ্ধ করে দিলেন। এবার শওকত ভিন্ন পদ্ধতিতে আগালেন … সরাসরি আক্রমণ করার বদলে “স্মার্ফ অ্যাটাক” (Smurf attack) নামের আক্রমণ করলেন। এই আক্রমণের সময়ে শওকত সরাসরি করিমের কম্পিউটারে আক্রমণ না করে ইন্টারনেটে হাজার হাজার সাইটে পিং মেসেজ পাঠালেন। (সংযোগ ঠিক আছে কি না, তা পরীক্ষা করার জন্য পিং ব্যবহৃত হয়। এই মেসেজ কোনো কম্পিউটারে পাঠালে ঐ কম্পিউটার মেসেজের জবাবে আরেকটি মেসেজ প্রেরক কম্পিউটারে পাঠায়)। তবে শওকত পিং পাঠানোর আগে কারসাজি করে মেসেজের প্রেরকের নাম পালটে দিলেন, অর্থাৎ প্রেরকের ঠিকানার অংশে নিজের কম্পিউটারের আইপির বদলে করিমের সাইটের আইপি দিয়ে দিলেন। ফলে হাজার হাজার সাইট যখন এই পিং বার্তার জবাব দিবে, তখন সেই জবাব গুলো চলে যাবে করিমের কম্পিউটারে। একই সময়ে আসা এই হাজার হাজার বার্তা গ্রহণ করতে করতে করিমের কম্পিউটার আসল গ্রাহকদের সাথে যোগাযোগ করার সময় পাবে না। ফলে ওয়েবসাইটটিতে যারা ঢুকতে যাবেন, তাঁরা ব্যর্থ হবেন।
ডস এ্যাটাকের ধরন :

১। ব্যান্ডউইথ এ্যাটাক
২। প্রোটোকল এ্যাটাক এবং
৩। লজিক এ্যাটাক।
ডিডস এ্যাটাক কী?

এক্ষেত্রে যিনি এ্যাটাক পরিচালনা করেন তিনি অনেকগুলো পিসি থেকে এ্যাটাক চালান। এটা ট্রেস করা কঠিন কারন একই সময়ে অনেক আইপি থেকে এ্যাটাক পরিচালনা করা হয়।
যদি একটি আইপি থেকে এ্যাটাক করা হয় তাহলে ঐ সাইটটির ফায়ারওয়াল সেই আইপিটিকে ব্যান করে দেবে কিন্তু একই সাথে যদি ৫০০০০ আইপি থেকে এ্যাটাক চালানো হয় তাহলে এটা আসলেই অসম্ভব ট্রেস করা।
DOS attach
যে যে টুলসগুলো সাধারনত ডস/ডিডস এ্যাটাকে ব্যবহৃত হয় :
• NetBotAtt14En
• Click v2.2
• Spoofed IRC Nuker v1.3
• Hartz4Flooder v0.2
• Bitslap
• Crazyping v1.1
• Killme v1.0
• Bd0rk’s DoS killer
• Krate port bomber
• Fed up v2.0
• Gimp
• Muerte v2.1
• Kaput v1.0 & beta v1.5
• Donut http flooder v1.4
• Blood lust
• Hospitables nuker v2.2
• Bitchslap v1.0
• Razors DoS tool v1.1
• Try2DdoS
• Firewall killer v1.3
• Death n destruction
• Assault v1.0
• NetBot Attacker v1.4 English
• Panteher v2.0
• Battle Pong
• Nemesy v1.3
• Meliksah nuke v2.5
• Inferno Nuker
• Rocket v1.0
• Igmp nuke v1.0
সবগুলো টুলস এখান থেকে ডাউনলোড করে নিন।
এছাড়াও সার্ভার এ্যাটাক নামে আরেকটি টুল রয়েছে সেটি এখান থেকে ডাউনলোড করে নিন।
সবগুলো টুলসের কার্যপ্রনালী মোটামুটি একই। প্রথমে ওপেন করে সার্ভার আইপি এবং পোর্ট দিতে হয় অথবা সরাসরি ওয়েবসাইটের এ্যাড্রেস দেয়ারও সিস্টেম রয়েছে কয়েকটি টুলসে। তারপর এ্যাটাক বা ফ্ল্যাড বা এধরনের কোন বাটনে ক্লিক করতে হয়। ব্যাস তারপর শুরু হয়ে যাবে তান্ডব।
ডস/ডিডস থেকে রক্ষা পাওয়ার উপায় কী?

এতক্ষন আমরা জানলাম কিভাবে ডস এ্যাটাক পরিচালনা করা হয়। এখন আমাদের এটা জানা জরুরী যে কিভাবে এটা প্রতিরোধ করা যায়। ডস/ডিডস এ্যাটাক প্রতিরোধের কয়েকটি গাইডলাইন রয়েছে তন্মধ্যে অন্যতম গুলো হচ্ছে ব্যান্ডউইথ লিমিটেড, রোবাস্ট ডিজাইন, লিস্ট এ্যামাউন্ট অব সার্ভিস রান করানো, সিস্টেম প্যাচগুলো রেখে দেয়া ইত্যাদি। প্রয়োজনীয় ট্রাফিক রেখে দিয়ে ঐসব আইপিগুলো ব্লক করে দেয়া যেগুলো পোর্ট স্ক্যানিং বা লুকানো ডাইরেক্টরী খুজতে চেষ্টা করে। সত্য কথা বলতে গেলে ডস/ডিডস প্রতিরোধের ভালো কোন উপায় নেই। কারন এটা কেউই জানে না যে, কোথা থেকে এটা আসবে এবং কতগুলো হোস্ট থেকে এটা পরিচালিত হবে। তাই কাঙ্খিত ওয়েবসাইটটি সবসময় আপডেটেড এবং প্যাচেস রাখলে ডস এ্যাটাক অনেকাংশে এড়ানো সম্ভব।

domain hijacking
আজকে আমাদের আলোচনার বিষয়বস্তু হচ্ছে কিভাবে কোন ডোমেইন হাইজ্যাক করতে হয় এবং কিভাবে এই হাইজ্যাকিং হতে ডোমেইন রক্ষা করতে হয়।
ডোমেইন হাইজ্যাকিং কী?

আসলে ডোমেইন হ্যাকিংকেই বলা হয় ডোমেইন হাইজ্যাকিং। ডোমেইন হাইজ্যাকিং হচ্ছে এমন একটি প্রক্রিয়া যেখানে ইন্টারনেটের ডোমেইন নাম তার প্রকৃত মালিক থেকে চুরি করা হয়। তাই অন্য অর্থে একে ডোমেইন চুরি-ও বলা হয়। কিভাবে ডোমেইন হাইজ্যাক করা হয় সেটা জানার আগে আমাদের জানতে হবে কিভাবে কোন ডোমেইন কাজ করে এবং কিভাবে ডোমেইন কোন ওয়েব হোস্টিংয়ের সাথে যুক্ত করা হয়।
যেভাবে ডোমেইন কাজ করে :

উদাহরনস্বরূপ www.google.com এর দুটি অংশ রয়েছে। একটি হচ্ছে এর ডোমেইন নাম অন্যটি হচ্ছে এটি যে ওয়েবসার্ভার এর সাথে যুক্ত রয়েছে সেটি। মূলত ডোমেইন নাম এবং হোস্টিং সম্পূর্ণ রূপে দুই জিনিস এবং কোন ওয়েবসাইটের সাফল্য বলতে বুঝায় এই দুটির পারস্পরিক সম্পর্কভিত্তিক আচরনকে। কিভাবে ডোমেইন নামের সাথে হোস্টিং যুক্ত করা হয় সেটি নিচে দেয়া হল :
১। ডোমেইন নাম রেজিষ্ট্রেশন করার পর আমরা একটি কন্টোল প্যানেল পাই যার মাধ্যমে আমরা সম্পূর্ণ রূপে ডোমেইনটিকে কন্ট্রোল করতে পারি।
২। ঐ ডোমেইন কন্ট্রোল প্যানেলের মাধ্যমেই সেই ডোমেইনটিকে হোস্টিং (যেখানে ওয়েবসাইটের ফাইলগুলো সংরক্ষিত থাকে) এর সাথে যুক্ত করা হয়।
একটি উদাহরন দেয়া যাক :

মনে করি করিম একটি ডোমেইন নাম রেজিষ্ট্রেশন করেছে যার ঠিকানা হচ্ছে www.abc.com ধরি এই ডোমেইনটি যেখান থেকে রেজিষ্ট্রেশন করা হয়েছে সেটির নাম হচ্ছে “ক” কোম্পানী। এখন করিম তার হোস্টিং ক্রয় করেছে “খ” কোম্পানী থেকে। এখন সে তার সবগুলো ফাইল (.html/.php/javascript ইত্যাদি) যা কিনা ওয়েবসাইটের মূল কন্টেন্ট সেগুলো সে ঐ “খ” কোম্পানীর হোস্টিংয়ে আপলোড করল। এবার ডোমেইন কন্ট্রোল প্যানেল থেকে সে ডোমেইনটিকে তার হোস্টিং এর সাথে যুক্ত করে দিল। এখন যখন কোন ইন্টারনেট ইউজার তার ব্রাউজারে www.abc.com টাইপ করল তখন সেই ডোমেইন নামটি সরাসরি ঐ হোস্টিংয়ে কনভার্ট হয়ে গেল যেখানে ফাইলগুলো আপলোডকৃত অবস্থায় ছিল। এভাবেই সে ঐ ওয়েবসাইটটিকে দেখতে পেল।
যখন একটি ডোমেইন হাইজ্যাক হয় তখন কি ঘটে?

কোন ডোমেইন হাইজ্যাক করতে হলে প্রথমেই সেই ডোমেইনটির কন্ট্রোল প্যানেলে প্রবেশ করতে হয়। তারপর এটি যেই সার্ভারের সাথে যুক্ত সেটি বদলিয়ে অন্য একটি হোস্টিংয়ের সাথে যুক্ত করে দিতে হয়। তাহলে দেখা যাচ্ছে কোন ডোমেইন হাইজ্যাকের জন্য আপনাকে সেই ওয়েবসাইটটির হোস্টিংয়ে আক্রমন করতে হচ্ছে না। উদাহরনস্বরূপ, কোন হ্যাকার www.abc.com ডোমেইনের কন্টোল প্যানেলে প্রবেশ করল। এখন সে ঐ ডোমেইনটি যে হোস্টিংয়ের সাথে যুক্ত সেটি বদলিয়ে নতুন একটি হোস্টিংয়ে কনভার্ট করে দিল যার মালিক হতে পারে ঐ হ্যাকার। এখন কোন ইন্টারনেট ব্যবহারকারী যদি তার ব্রাউজারে www.abc.com লিখে তাহলে সে করিমের ওয়েবসাইটের বদলে ঐ হ্যাকারের ওয়েবসাইট দেখতে পাবে। এটাই মূলত ডোমেইন হাইজ্যাকিংয়ের মূল ব্যাপার।
domain hijacking
যেভাবে ডোমেইন নাম হাইজ্যাক করা হয় :

কোন ডোমেইন হাইজ্যাক করার জন্য প্রথম কাজ হচ্ছে ঐ ডোমেইনটির কন্ট্রোল প্যানেলে প্রবেশ করা।এক্ষেত্রে নিম্নোক্ত উপাদানগুলো আপনার লাগবে।

১। ডোমেইনটি যে কোম্পানী থেকে রেজিষ্ট্রেশন করা হয়েছে তার নাম/ঠিকানা/ওয়েব এ্যাড্রেস।
২। ডোমেইন মালিকের ইমেইল এ্যড্রেস।

উপরোক্ত তথ্যগুলো ঐ ডোমেইনটির হুইজ (WHOIS) চেক করার মাধ্যমে পাওয়া যেতে পারে। এক্ষেত্রে আপনি আপনার ব্রাউজারে লিখুন http://whois.domaintools.com/ এবং এর খালি ঘরে আপনার টার্গেট ডোমেইনটি লিখুন এরপর Lookup এ ক্লিক করুন।যখন সবতথ্য লোড হবে তখন মাউসের স্ক্রোল ঘুরিয়ে একেবারে নিচের দিকে দেখতে পাবেন লেখা রয়েছে Whois Record। এবার সেখানে আপনি ডোমেইন মালিকের ইমেইল এ্যাড্রেস পাবেন। এখন ডোমেইন রেজিষ্ট্রেশন কোম্পানীর নাম পেতে হলে খুজুন “Registration Service Provided By: ABC Company”. এখানে ABC কোম্পনীই হচ্ছে ডোমেইনটির রেজিষ্ট্রারার। কোন কারনে যদি আপনি তা না পান তাহলে খুজুন ICANN Registrar যেটি থাকবে “Registry Data” এর মধ্যে। এখানে যেই কোম্পানীর নাম পাবেন সেটিই ডোমেইন রেজিষ্ট্রারার।
এখন আমরা ডোমেইন মালিকের যে ইমেইল ঠিকানাটি পেলাম সেটিই ডোমেইন হাইজ্যাকিংয়ের ক্ষেত্রে ব্যাকডোর (এটি নিয়ে পড়ে একসময় আলোচনা হবে ইনশাআল্লাহ) হিসেবে কাজ করবে। ডোমেইন কন্ট্রোল প্যানেলে প্রবেশের জন্য এটি হচ্ছে চাবি। এবার ডোমেইন কন্ট্রোল প্যানেলের সম্পূর্ণ কন্ট্রোল পেতে হলে প্রথমেই হ্যাকারকে এই ইমেইল এড্রসটি হ্যাক করতে হবে। ইমেইল হ্যাকিং অনেকভাবেই করা যায়। যা পূর্বে বিভিন্ন টিউনে আলোচনা করা হয়েছে। তবে আবারো বলছি ইমেইল হ্যাকিংয়ের প্রসিদ্ধ উপায় হচ্ছে-
১। ফিশিং
২। সোস্যাল ইঞ্জিনিয়ারিং
৩। কী-লগার ইত্যাদি।
যখন হ্যাকার ইমেইল এড্রেসটি হ্যাকিং করল তখন সে ডোমেইন রেজিষ্ট্রারার এর ওয়েবসাইটে প্রবেশ করবে। এখন সে লগইন পেজের Forget Password এ ক্লিক করবে।এখন পাসওয়ার্ড রিসেট করার জন্য হয়ত তাকে ডোমেইনটির নাম বা মালিকের ইমেইল ঠিকানা দিতে হবে। যেহেতু হ্যাকার মালিকের ইমেইর এ্যাড্রেসটির সম্পূর্ণ কন্ট্রোল পূর্বেই পেয়ে গেছে সুতরাং পাসওয়ার্ড রিসেট করা তার পক্ষে সহজ কাজ। পাসওয়ার্ড রিসেট করার পর সে ডোমেইন রেজিষ্ট্রারার সাইটে নতুন পাসওয়ার্ড দিয়ে লগইন করবে এবং কয়েক মিনিটের মধ্যেই ডোমেইনটি হাইজ্যাক করে নিবে।
domain hijacking
যেভাবে ডোমেইন হাইজ্যাক প্রতিরোধ করা যায় :

ডোমেইন হাইজ্যাক প্রতিরোধের সর্বাপেক্ষা প্রসিদ্ধ উপায় হচ্ছে ডোমেইনটির সাথে যে ইমেইল এ্যাড্রেসটি যুক্ত সেটি রক্ষা করা। যদি আপনি ইমেইলটি হারান তাহলে ধরে নিতে হবে আপনি আপনার ডোমেইনটিও হারিয়েছেন। আপনি অনেকভাবেই ইমেইল রক্ষা করতে পারেন। এ নিয়ে অনেক আলোচনা ইন্টারনেটে খুজে পাবেন। আরো একভাবে ডোমেইন রক্ষা করা যায়। সেটি হচেছ প্রাইভেট রেজিষ্ট্রেশন। প্রতিটি ডোমেইন রেজিষ্ট্রারার কোম্পানীই এই সেবাটি প্রদান করে থাকে। কাউকে এর জন্য অতিরিক্ত অর্থ দিতে হয় কেউবা বিনামূল্যে এই সেবাটি প্রদান করে থাকে। এক্ষেত্রে কেউ যদি আপনার ডোমেইনটির ব্যাপারে হু্ইজ চেক করে তাহলে সে ডোমেইনটির মালিকের ব্যাপারে কোন তথ্যই পাবে না। সবকিছু লুকানো থাকবে। তাই আমি সবাইকে বলব আপনারা সবাই প্রাইভেট রেজিষ্ট্রেশন ব্যবহার করুন। সবাই ভালো থাকবেন।

No comments:

Post a Comment