اختراق جوجل

اختراق جوجل ، أو ما يسمى أيضًا بـ Google dorking ، [ 1 ] [ 2 ] هو أسلوب يستخدمه المخترقون للبحث في جوجل وتطبيقات جوجل الأخرى للعثور على ثغرات أمنية في التكوين ورمز الكمبيوتر الذي تستخدمه مواقع الويب .

الأساسيات

يتضمن اختراق جوجل استخدام عوامل التشغيل في محرك بحث جوجل لتحديد أقسام نصية معينة على مواقع الويب تُشير إلى وجود ثغرات أمنية، مثل إصدارات محددة من تطبيقات الويب المعرضة للخطر . على سبيل المثال، سيُظهر استعلام بحث intitle:admbook intitle:Fversion filetype:phpصفحات ويب PHP تحتوي عناوينها على الكلمتين "admbook" و"Fversion"، مما يدل على استخدام تطبيق Admbook، وهو تطبيق قائم على PHP ويحتوي على ثغرة حقن برمجية معروفة . من المعتاد أن تتضمن عمليات التثبيت الافتراضية للتطبيقات إصدارها المُستخدم في كل صفحة تعرضها، على سبيل المثال، "مدعوم بواسطة XOOPS 2.2.3 النهائي"، والذي يمكن استخدامه للبحث عن مواقع الويب التي تستخدم إصدارات معرضة للخطر.

يمكن العثور على الأجهزة المتصلة بالإنترنت. inurl:"Mode="ويمكن العثور على كاميرات الويب العامة باستخدام عبارة بحث مثل هذه.

تاريخ

يعود مفهوم "اختراق جوجل" إلى أغسطس 2002، عندما أضاف كريس سولو "nikto_google.plugin" إلى الإصدار 1.20 من برنامج فحص الثغرات الأمنية Nikto . [ 3 ] وفي ديسمبر 2002، بدأ جوني لونغ بجمع استعلامات بحث جوجل التي كشفت عن أنظمة ضعيفة و/أو تسريبات لمعلومات حساسة ، وأطلق عليها اسم googleDorks. [ 4 ]

تطورت قائمة Google Dorks إلى قاموس كبير من الاستعلامات، والتي تم تنظيمها في النهاية في قاعدة بيانات اختراق جوجل الأصلية (GHDB) في عام 2004. [ 5 ] [ 6 ]

تم توسيع نطاق المفاهيم التي تم استكشافها في اختراق جوجل لتشمل محركات بحث أخرى ، مثل بينج [7] وشودان [8]. تستخدم أدوات الهجوم الآلية [ 9 ] قواميس بحث مخصصة للعثور على الأنظمة الضعيفة وكشف المعلومات الحساسة في الأنظمة العامة التي تمت فهرستها بواسطة محركات البحث [ 10 ] . 

حماية

يُعد ملف robots.txt ملفًا معروفًا لتحسين محركات البحث والحماية من عمليات البحث المتقدمة غير الضرورية (Dorking) في جوجل. ويعتمد استخدامه على منع الوصول إلى نقاط نهاية محددة أو كل شيء (مع العلم أن المخترقين لا يزال بإمكانهم البحث في ملف robots.txt عن نقاط النهاية)، مما يمنع برامج زحف جوجل من الوصول إلى نقاط النهاية الحساسة مثل لوحات التحكم الإدارية.

مراجع

  1. "مصطلح اليوم: البحث المتقن في جوجل - بزنس إنسايدر" . بزنس إنسايدر . مؤرشف من الأصل في 19 يونيو 2020. تم الاطلاع عليه في 17 يناير 2016 .
  2. استعلام بحث متقدم من جوجل، مؤرشف بتاريخ 16 يناير 2020 في أرشيف الإنترنت (Wayback Machine )، techtarget.com
  3. "إصدارات nikto/nikto-1.20.tar.bz2 في الإصدار الرئيسي · إصدارات sullo/nikto" . جيثب . مؤرشفة من الأصلي في 30 أغسطس 2023 . تم الاسترجاع في 30 أغسطس 2023 .
  4. "googleDorks من ابتكار جوني لونغ" . جوني لونغ. مؤرشف من الأصل في 8 ديسمبر 2002. تم الاطلاع عليه في 8 ديسمبر 2002 .
  5. "قاعدة بيانات اختراق جوجل (GHDB) في عام 2004" . جوني لونغ. مؤرشف من الأصل في 7 يوليو 2007. تم الاطلاع عليه في 5 أكتوبر 2004 .
  6. اختراق جوجل لاختبار الاختراق، المجلد 1. جوني لونغ. 2005. ISBN 1931836361.
  7. "قاعدة بيانات اختراق بينغ (BHDB) الإصدار الثاني" . بيشوب فوكس. 15 يوليو 2013. مؤرشف من الأصل في 8 يونيو 2019. تم الاطلاع عليه في 27 أغسطس 2014 .
  8. "قاعدة بيانات اختراق شودان (SHDB) - جزء من مجموعة أدوات SearchDiggity" . بيشوب فوكس. مؤرشف من الأصل في 8 يونيو 2019. تم الاطلاع عليه في 21 يونيو 2013 .
  9. "SearchDiggity - مجموعة أدوات هجوم محركات البحث" . بيشوب فوكس. 15 يوليو 2013. مؤرشف من الأصل في 8 يونيو 2019. تم الاطلاع عليه في 27 أغسطس 2014 .
  10. "تاريخ اختراق جوجل" . بيشوب فوكس. 15 يوليو 2013. مؤرشف من الأصل في 3 يونيو 2019. تم الاطلاع عليه في 27 أغسطس 2014 .